NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔리전스 센터로
SECURITY INTEL · MONTHLY

2026-07 CleanSource 커뮤니티 보안 인텔리전스 월간 요약

본 보고서는 Sectrend의 CSSA 취약점 인텔리전스 체계와 오픈소스 저장소 오염 모니터링 데이터를 바탕으로, 2026년 7월에 발행한 200건의 보안 정보를 집약했습니다. AI 에이전트 프레임워크, MCP 생태계, 기업용 애플리케이션, 개발 툴체인, 데이터베이스와 클라우드 서비스를 아우르며, 이번 달 소프트웨어 공급망의 리스크 전경과 대응 방안을 제시합니다.

200정보 건수
28CSSA 독자
39CVE 정선
133오염 정보

01이달의 개요

Monthly Overview

7월 보안 정보는 200건으로 6월(138건) 대비 45% 증가했습니다. 주요 발견은 세 가지입니다. AI 에이전트 생태계가 취약점의 절대적 주 무대가 되었고, MCP 프로토콜이 독립적인 공격면을 형성했으며, 기업 내부 패키지명을 노린 의존성 혼동이 대규모화했습니다.

28
CSSA 독자 · 14.0%
역직렬화 / 인가 누락 / 명령 주입 / Agent 권한 이탈
39
CVE 정선 · 19.5%
원격 코드 실행 / 인증 우회 / MCP 미인증 / 권한 상승
133
공급망 오염 · 66.5%
의존성 혼동 / 악성 도메인 통신 / 자격 증명 탈취 / 내부 패키지 위장

오염 정보 비율은 6월 51.4%에서 66.5%로 올랐고, 절대 수치로는 87% 증가(71→133)해 이번 달 가장 두드러진 변화가 되었습니다.

02네 가지 추세

Key Trends

T1AI 에이전트 프레임워크가 취약점의 절대적 주 무대로

CSSA 독자 정보 28건 가운데 17건(61%)이 AI / Agent 생태계에서 나왔으며, 6월의 40%보다 더욱 집중되었습니다. 공격면은 역직렬화, 플러그인 자동 로딩, 샌드박스 탈출, 프롬프트 인젝션, 자격 증명 유출에 걸쳐 있고, 21건이 CVSS 10.0 만점으로 모두 스타 수만 규모의 주요 프로젝트에 집중되어 있습니다.

hermes-agentclaude-codebrowser-usecrewAILocalAInanobotsglangDeepSeek-ReasonixKotaemonQwenPawadk-pythonelizaOSDB-GPTCamelopen-swe+2

T2MCP 프로토콜이 처음으로 독립적인 공격면을 형성

7월에 MCP 전용 CVE가 3건, 모두 10.0 만점으로 등장해 Model Context Protocol이 개념에서 실제 공격 대상으로 옮겨갔음을 보여줍니다. 같은 기간 오염 모니터링에서도 sidecar-mcp, mcp-notes-server-poc 같은 위장 컴포넌트가 확인되었습니다. 세 건의 CVE는 모두 같은 구조적 결함, 즉 기본적으로 인증이 없고 높은 권한의 자격 증명을 가진다는 점을 가리킵니다.

CVE-2026-59726RufloMCP 端点默认无认证 · 10.0
CVE-2026-66012SiYuanMCP 接口未授权访问 · 10.0
CVE-2026-16498terraform-mcp-server跨租户凭证重用 · 10.0

T3기업 내부 패키지명을 노린 의존성 혼동의 대규모화

이번 달 오염에서 가장 두드러진 새 특징은 특정 기업의 내부 패키지명을 겨냥한 일괄 등록입니다. 공격자는 비정상적으로 높은 버전 번호(99999.0.0, 999.0.0, 99.9.1)로 의존성 해석 우선순위를 가로챕니다. 이 공격은 철자 오류에 기대지 않고 기업 사설 저장소의 네임스페이스를 정확히 겨냥하므로, 내부 미러 설정이 부적절하거나 해석 순서가 어긋나면 악성 패키지가 그대로 빌드 환경에 들어옵니다.

게임 엔진 툴체인 위장

robomergeue-automation-scriptsue-jenkins-buildkiteunreal-horde-dashboardepic-internal-tools

이커머스·클라우드 플랫폼 내부 컴포넌트 위장

aone-kitaone-kit-cliaone-sandboxaone-cloud-clilib-mtoplzd-unified-station-sdk

금융 업무 서비스 위장

commonweb-cardcommonweb-walletcommonweb-moneymovementconsumerweb-calurlsidentityauthorizationservriskunifiedgatewayservstargateproxyserv

Web3 / 암호화폐 생태계 위장

polymarket-toolkiteth-wallet-helpersethereum-lib-utilschain-sdk-jsabi-encodedefi-kittronwe

T4CVE 정선의 95%가 치명적, AI/ML 인프라가 40%에 근접

정선한 CVE 39건 중 37건이 CVSS 9.0 이상(94.9%)이고 그중 7건이 10.0 만점입니다. AI/ML 관련이 15건(38%)으로 LLaMA-Factory, Crawl4AI, mem0, Langroid, Flowise, LightRAG, ktransformers, NVIDIA AIStore 등 추론·오케스트레이션 컴포넌트가 대상이었습니다. 전통적인 기업 소프트웨어도 같은 압력을 받고 있습니다. Oracle Platform Security for Java(10.0), Microsoft Entra Provisioning Service(9.9), WebPros Plesk(9.9), Apache 계열(Kylin / Thrift / Fory / Gravitino), SQLite, Firefox, Zoom.

03심층 분석

Deep Dive

CSSA 독자 정보 · 유형 분포
인가·인증 누락(CWE-862/306/285)17.9%
신뢰할 수 없는 데이터 역직렬화(CWE-502)14.3%
명령·코드 주입(CWE-78/94)14.3%
경로 순회(CWE-22)7.1%
자격 증명·세션 결함(CWE-522/613)7.1%
기타(TOCTOU / XXE / 무결성 검증 누락 등)39.3%

컴포넌트 분포에서 AI Agent 프레임워크가 61%(인프라와 게이트웨이 18%, 기업용 애플리케이션 11%, 기타 10%)를 차지합니다. 역직렬화가 다시 1위로 올라온 것은 하나의 추세를 보여줍니다. AI 프레임워크가 동적 모델·플러그인 로딩을 지원하기 위해 안전하지 않은 객체 재구성 경로를 널리 열어두고 있다는 점입니다. 대상에는 hermes-agent(215K★), claude-code(139K★), browser-use(103K★), crewAI(56K★) 같은 주요 저장소가 포함됩니다.

CVE 정선 · 영역 분포
AI / ML 인프라와 MCP38%
기업용 애플리케이션과 오피스 제품23%
데이터베이스와 미들웨어18%
개발 도구와 CI/CD13%
기타(브라우저 / IoT / 네트워크 장비)8%

핵심 리스크는 원격 코드 실행이 중심(약 55%)이고 인증 우회와 미인가 접근이 뒤를 잇습니다(약 30%). 주목할 것은 CVE-2026-44359(Meshtastic CI 워크플로의 Fork 코드 실행, 10.0)로, 공격면이 런타임에서 CI/CD 파이프라인 자체로 확장되었음을 보여줍니다.

오염 현황 · 저장소별 분포
npm 121건 · 91.0%PyPI 9.0%

악성 행위는 세 가지로 모입니다. 악성 도메인과의 C2 통신, 개발자 단말에서의 미인가 명령 실행, 환경 변수·토큰·SSH 키 탈취입니다. 이번 달 기법의 진화: 비정상적인 버전 번호로 해석 우선순위를 가로채는 수법이 표준이 되었고, 일부 패키지는 '완전히 침해되었다' 수준의 경고를 동반해 다른 단말에서 모든 키를 즉시 교체하도록 요구했으며, 단계적 페이로드도 나타나 첫 버전은 무해하고 이후 마이너 버전에서 원격 획득 로직이 추가되었습니다.

04대응 방안

Recommendations

R1긴급 점검과 수정

개발 측
  • 의존성 목록을 정리하고 hermes-agent / browser-use / crewAI / LocalAI / sglang / Kotaemon / DB-GPT / adk-python / elizaOS / QwenPaw의 영향 버전을 중점 확인하십시오
  • 우선 업그레이드: Orkes Conductor 3.30.2+, Crawl4AI 0.9.0+, terraform-mcp-server 1.1.0+, SiYuan v3.7.2+, Apache Fory C++ 1.4.0+, Apache Thrift 0.24.0+, node-tar 7.5.19+, Xlight FTP 3.9.5+, apache-airflow-providers-fab 3.7.3+
  • 의존성 트리에서 133건의 오염 패키지를 점검하고, 특히 자사 내부 패키지와 이름이 같은 공개 패키지에 주의하십시오. 발견 즉시 제거하고 node_modules / venv 캐시를 정리합니다
  • fastjson2 사용자는 SafeMode를 활성화(-Dfastjson2.parser.safeMode=true)하거나 noneautotype 빌드로 전환하십시오
보안 측
  • 모든 MCP Server에 도입 심사를 수행하십시오: 출처 검증, 도구 설명의 인젝션 탐지, 선언과 구현의 일치, 자격 증명 범위
  • 인터넷에 노출된 AI 추론·오케스트레이션 서비스(Flowise / LocalAI / DB-GPT / LLaMA-Factory / mem0)의 접근 출처를 신뢰할 수 있는 내부망으로 제한하십시오
  • 내부 저장소의 해석 순서를 확인해 사설 패키지가 공개 소스보다 우선하도록 하십시오
  • 개발자 단말의 비정상 아웃바운드, DNS 질의, 셸 실행 로그를 모니터링하십시오

R2안전한 개발 실무 강화

개발 측
  • AI 프레임워크에서 네이티브 역직렬화(pickle 등)를 폐기하고 구조화된 데이터 형식으로 전환하십시오. 객체 재구성이 반드시 필요하면 클래스 허용 목록을 적용합니다
  • MCP와 Agent 도구는 안전한 기본값으로 운영합니다: 기본 인증, 최소 권한, 민감 작업에는 사람의 확인
  • 경로·명령·SQL 입력에 엄격한 허용 목록 검증을 적용하고 매개변수화 질의와 배열 형식 자식 프로세스 호출로 통일하십시오
  • 세션과 토큰 관리는 OAuth 2.0 규격을 따르고 로그아웃 시 서버로 폐기 요청을 함께 보내십시오
보안 측
  • SAST / DAST를 CI/CD에 통합하고 CWE-22 / 78 / 94 / 306 / 434 / 502 / 862를 중점 탐지하십시오
  • AI / Agent 애플리케이션 전용 감사 체크리스트를 마련하십시오: 역직렬화 경로, 플러그인 로딩 무결성, 프롬프트 인젝션, 샌드박스 탈출, 자격 증명 수명주기
  • CI/CD 워크플로를 감사해 pull_request_target 이벤트에서 외부 Fork 코드를 직접 체크아웃·실행하는 것을 금지하십시오
  • CleanSource의 일간·주간·월간 보안 정보를 수신해 대응 창을 커뮤니티 공개 시점으로 앞당기십시오

R3공급망 거버넌스

개발 측
  • 의존성 버전을 정확히 고정하고 ^ / ~ / latest 부동 지정을 금지하십시오
  • npm ci, pip install --require-hashes 엄격 모드와 lockfile 무결성 검증을 활성화하십시오
  • 내부 네임스페이스를 보호하십시오: 공개 저장소에 회사 접두사(@company/ 등)를 선점 등록해 의존성 혼동을 차단합니다
  • 신규 도입 의존성에 관찰 기간을 두고 버전 번호가 비정상적으로 높은 패키지를 경계하십시오
보안 측
  • SCA를 배포해 소스·바이너리·컨테이너 이미지를 아우르는 의존성 상시 스캔을 수행하십시오
  • 오염 패키지 비상 대응 절차를 마련하십시오: 내림, 통지, 롤백, 자격 증명 교체
  • 내부 미러를 내부 우선 해석으로 설정해 공개 소스가 같은 이름의 사설 패키지를 덮어쓰지 못하게 하십시오
  • 개발자 단말과 빌드 서버에 EDR과 아웃바운드 트래픽 감사를 적용하십시오

R4심층 방어 체계 구축

개발 측
  • Agent 런타임을 엄격히 샌드박스화합니다: 컨테이너 최소 권한, 호스트 소켓 미마운트, 아웃바운드 제한
  • 외부 코드 실행에는 독립 샌드박스(gVisor / Firecracker / E2B)와 읽기 전용 파일 시스템을 사용하십시오
  • Agent 자격 증명을 작업별로 분리하고 범위를 최소화하며 개별 폐기가 가능하게 하십시오
  • 민감 데이터·모델 산출물·자격 증명을 계층적으로 암호화하고 가시 범위를 최소로 설계하십시오
보안 측
  • 경계·호스트·애플리케이션·데이터 4계층 심층 방어를 구축합니다: WAF+IDS, EDR+HIDS, RASP+WAAP, DLP+암호화
  • LLM 방화벽 / AI 게이트웨이를 마련합니다: 프롬프트 인젝션 탐지, 권한 이탈 도구 호출 차단, 민감 데이터 마스킹
  • MCP와 Agent 도구 호출을 전량 기록해 감사할 수 있게 하십시오
  • CI/CD 산출물에 서명과 검증을 적용하십시오(Sigstore / Cosign)

월간 요약 · 메일로 받기

Sectrend의 월간 보안 인텔리전스 요약을 구독하십시오. 한 달에 한 통, 오픈소스 공급망 리스크 전경을 메일로 보내드립니다.

메일 구독 →

발행: CleanSource 커뮤니티 | 발행일: 2026-08-03
데이터 출처: Sectrend CSSA 취약점 인텔리전스 체계(27만+ 건) · 오픈소스 저장소 오염 모니터링 | 재배포 시 출처를 밝혀 주십시오

자사 코드베이스에서 어떻게 작동하는지 직접 확인해 보세요.데모 예약