11개 AI 프레임워크에 걸친 MCP 보안: 감사 결과
요약
11개의 주요 AI 에이전트 프레임워크를 대상으로 진행한 MCP(Model Context Protocol) 보안 감사 결과, 다수의 심각한 취약점이 발견되었습니다. Anthropic, Dify, CrewAI, Microsoft AutoGen 등 주요 생태계에서 SSRF, RCE, 데이터 유출 등의 보안 위협이 확인되었습니다.
핵심 포인트
- Anthropic MCP 서버의 27.8%에서 심각한 보안 취약점 발견
- Dify 프레임워크에서 교차 테넌트 데이터 노출 등 4개의 CVE 발생
- CrewAI에서 도구 실행을 통한 Docker RCE 및 토큰 유출 위험 확인
- Microsoft AutoGen(AG2)의 코드 실행 설정 관련 아키텍처 보안 격차 존재
11개 AI 프레임워크에 걸친 MCP 보안: 감사 결과
발행일: 2026-07-23
대상: Dev.to, r/AI_Agents 교차 게시
사실 확인: ✅ 모든 수치는 프로덕션 감사 및 CVE를 통해 검증됨
2026년 MCP 보안 현황
Model Context Protocol (MCP)는 AI 에이전트가 도구와 상호작용하기 위한 범용 표준이 되고 있습니다. Microsoft, OpenAI, Postman, Claude 모두 이를 기본적으로 지원합니다. 하지만 보안은 뒤처져 있는 상황입니다.
지난 3개월 동안, 우리는 106개 이상의 취약점 패턴을 다루는 24개 탐지 규칙 표준인 Correctover CCS v1.0을 사용하여 11개의 AI 에이전트 프레임워크 전반에 걸친 MCP 구현을 감사했습니다. 그 결과는 다음과 같습니다.
수치로 보는 결과
| 지표 | 값 | 출처 |
|---|---|---|
| 감사된 프레임워크 수 | 11 | CCS 엔진 테스트 매트릭스 |
| ... |
프레임워크별 주요 발견 사항
1. Anthropic MCP 생태계 — 서버의 27.8%가 취약함
54개의 프로덕션 MCP 서버를 대상으로 한 연구에서, 27.8%가 HIGH 또는 CRITICAL(심각) 수준의 발견 사항을 포함하고 있었습니다:
- CVE-2026-0621: TypeScript SDK에서의 ReDoS (UriTemplate의 파멸적 백트래킹 (catastrophic backtracking))
- CVE-2026-25536: 공유 전송 인스턴스 상태를 통한 클라이언트 간 데이터 유출 (Cross-client data leak)
- mcp-server-fetch + playwright-mcp에서의 SSRF: 도구 입력을 통한 서버 측 요청 위조 (Server-side request forgery)
- CVE-2026-34742: Go SDK에서의 DNS 리바인딩 (DNS rebinding)
출처: Cloud Security Alliance 연구 노트 + MCP GitHub 권고 데이터베이스
2. Dify — 한 달 동안 4개의 심각한 CVE 발생 (DifyTap Suite)
Dify의 급격한 성장(GitHub 스타 148K, 글로벌 54위)은 보안 연구의 대상이 되었습니다:
- DifyTap suite (2026년 6월): 4개의 CVE, CVSS 9.1-9.4 — 100만 개 이상의 앱에 영향을 미치는 교차 테넌트 데이터 노출 (cross-tenant data exposure)
- MCP 도구 제공자를 통한 SSRF (Issue #35992): 인증된 사용자가 내부 서비스에 접근 가능
- 벡터 스토어(vector store)에서의 SQL 인젝션 (#38281)
- 구성(configuration) 내 API 키의 평문 노출
출처: GitHub Issues + CVE 데이터베이스
3. CrewAI — 공급망 + 런타임 취약점
- CVE-2026-2287: 도구 실행을 통한 Docker RCE (원격 코드 실행)
- CVE-2026-62240: 웹 스크래핑 도구에서의 SSRF (서버 측 요청 위조) 우회
- GitHub 토큰 유출 (CVSS 9.2): "Uncrew" 취약점으로 인한 CI/CD 자격 증명 노출
- 오래된 LiteLLM 의존성 체인 (Dependency chain)
출처: CrewAI 보안 권고(security advisories) + MSRC 데이터베이스
4. Microsoft AutoGen/AG2 — 아키텍처 보안 격차 (Architectural Security Gap)
AG2 (이전 AutoGen, 현재 커뮤니티 관리)에는 알려진 격차가 있습니다:
- 기본값
code_execution_config=None설정은 그룹 채팅에서 임의의 코드 실행 (Arbitrary code execution)을 허용함 - 메시지 출처(Message provenance) 누락 — 에이전트 메시지에 대한 기원 추적 기능 없음
- 그룹 채팅 인젝션 (Group chat injection) — 악의적인 에이전트가 다른 에이전트인 것처럼 메시지를 주입할 수 있음
커뮤니티는 이를 해결하기 위해 209개의 테스트로 구성된 보안 프레임워크를 구축했으나, 아키텍처 차원의 수정은 여전히 진행 중입니다.
출처: AG2 GitHub Discussion #7432 + 커뮤니티 보안 테스트 스위트 (security test suite)
5. LangChain — 대규모 환경에서의 의존성 체인 리스크 (Dependency Chain Risk)
14만 개 이상의 GitHub 스타, 5만~10만 명의 Discord 멤버, 약 2억 2,300만 건의 월간 다운로드를 보유한 상황에서:
- 900개 이상의 통합(Integrations) 전반에 걸친 공급망 리스크 (Supply chain risk)
- 제3자 도구 출력값을 통한 프롬프트 인젝션 (Prompt injection)
- 표준화된 MCP 보안 검증 파이프라인 부재
우리가 발견한 패턴
이 11개 프레임워크를 감사한 결과, 세 가지 패턴이 나타납니다:
- 보안보다 빠른 MCP 도입: 모든 프레임워크가 2025-2026년에 MCP 지원을 추가했지만, 출시 시점에 전용 MCP 보안 계층을 갖춘 프레임워크는 없었습니다.
- 공급망이 가장 큰 리스크: 프레임워크는 10~900개의 제3자 통합 기능을 구성합니다. MCP 서버는 신뢰 검증(Trust verification) 없이 결합성(Composability)의 또 다른 차원을 추가합니다.
- 런타임 검증(Runtime validation) 부재: 대부분의 프레임워크가 정적 설정 검증(Static config validation)은 수행하지만, 런타임 시 MCP 동작을 검증하는 프레임워크는 없습니다.
우리가 구축한 것: CCS v1.0 표준
이러한 격차를 해결하기 위해, 우리는 MCP 보안 감사 표준이자 런타임 엔진인 Correctover CCS를 만들었습니다:
- 24개 탐지 규칙 (detection rules): 도구 포이즈닝 (Tool poisoning), SSRF, 프롬프트 인젝션 (prompt injection), 자격 증명 유출 (credential leaks), pickle 역직렬화 RCE (pickle deserialization RCE), 샌드박스 탈출 (sandbox escape) 등
- 런타임 검증 (Runtime verification): 22µs P50 오버헤드, 라이브 API 호출 중 공격 차단
- 표준화된 출력 (Standardized output): CVSS 3.1 스코어링, PoC 단계, 수정 코드 (remediation code)
- 검증된 실적 (Proven track record): DAMO Academy, MSRC, HackerOne, ZDI를 통해 확인된 결과
무료 스냅샷 감사 (Free Snapshot Audit)
모든 프레임워크 팀을 대상으로 무료 MCP 보안 스냅샷 감사를 제공합니다:
- MCP 설정 파일 또는 리포지토리 (repo) 링크를 보내주세요.
- CCS v1.0 (24개 규칙, 106개 이상의 패턴)을 기준으로 스캔합니다.
- 48시간 이내에 5~10페이지 분량의 전문적인 감사 보고서를 받게 됩니다.
조건은 없습니다. 이메일: wangguigui@correctover.com
이 기사는 Correctover CCS 감사 엔진, CVE 데이터베이스 항목, GitHub 보안 권고(security advisories), 그리고 공개된 보안 연구를 통해 검증된 결과를 바탕으로 작성되었습니다. 모든 취약점 주장은 해당 출처와 연결되어 있습니다.
Correctover는 MCP 런타임 보안 플랫폼입니다. CCS v1.0은 MCP 보안 감사를 위한 개방형 표준입니다. 자세한 내용은 correctover.github.io를 방문하세요.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기