MCP의 신뢰 모델은 오염된 에이전트 하나가 다른 에이전트까지 침투하게 했다

AI 에이전트를 서로 연결하는 기본 방식이 된 이 프로토콜에는 신뢰 문제가 있으며, 다음 사고가 터지기 전에 그 문제의 형태를 이해해 둘 가치가 있다.
Ars Technica는 10월 5일 독립 연구원 사이드 아나스 모히우딘(Syed Anas Mohiuddin)이 자신이 ‘프로토콜 피벗팅(protocol pivoting)’이라고 부르는 공격 유형을 시연했다고 보도했다. 아이디어는 단순하다. 네트워크 내부에서 에이전트들은 MCP(Model Context Protocol)를 통해 서로 대화한다. 가드레일이 가장 약해지는 지점은 한 에이전트가 다른 에이전트에게 작업을 넘기는 순간이다. 두 번째 에이전트가 첫 번째 에이전트를 기본적으로 신뢰하기 때문이다. 엄격한 입력 검증이 없는 번역 또는 데이터 분석 에이전트에 악성 지시를 심으면, 그 에이전트는 지시를 다운스트림으로 전달한다. 수신자는 따른다. 신뢰하는 동료가 왜 거짓말을 하겠는가.
모히우딘의 개념 증명은 서로 무관한 다섯 곳의 조직을 넘나들었다. Google, JPMorgan Chase, Weviate, Rapid7, 프랑스의 부처 간 디지털 담당국, 그리고 미국 연방 기관이다. 이 조직들은 에이전트를 많이 사용한다는 점 외에는 공통점이 거의 없다. 바로 그게 핵심이다. 약점은 배관, 즉 연결 구조에 있지 특정 제품에 있는 것이 아니다.
두 개의 CVE와 심각도 점수 격차
구체적인 버그들은 평범하다. 그 점이 이 이야기를 불편하게 만드는 이유 중 하나다. Rapid7의 MCP 서버에는 CVE-2026-97228이 있으며, 이 결함은 10점 만점에 2.7점으로 평가됐지만 회사는 2026년 9월에 수정했다. Google의 문제는 더 높은 8점을 받았고 googleapis/mcp-toolbox에 영향을 미쳤다. 해당 HTTP 클라이언트에는 CheckRedirect 정책과 대상 IP 검증이 없어서, 조작된 경로 매개변수가 요청을 내부 엔드포인트로 리디렉션할 수 있었다. Google은 IP 허용 목록과 차단 목록을 추가하고, 툴박스가 시작 시 안전하지 않은 기본 URL을 거부하도록 만들었다.
심각도 점수의 불일치는 그 자체로 교훈이다. 두 조직이 같은 프로토콜에서 비슷한 약점을 발견했지만 매우 다르게 평가했다는 것은, 업계가 에이전트 간 신뢰 격차에 얼마의 비용을 매겨야 하는지 아직 합의하지 못했음을 시사한다.
모두가 ‘프로토콜 피벗팅’을 새로운 범주로 받아들이는 것은 아니다. X41 D-Sec의 연구원 마르쿠스 베르비어(Markus Vervier)는 Ars Technica에 그것을 간접 프롬프트 인젝션으로 읽는다고 말했다. 보안 팀이 2년째 추적해 온 것과 같은 기법이라는 것이다. 그 규정은 타당하며, 실무 문제를 더 선명하게 만든다. 프롬프트 인젝션에 대한 방어 플레이는 입력이 외부에서 온다고 가정한다. 하지만 여기서는 내부 자격 증명을 걸치고 내부에서 온다.
이 격차는 아키텍처 문제이며 패치 문제가 아니다
보안 업체 ClawSecure의 별도 보고서는 분석을 한 층 더 깊게 밀어붙인다. 그 연구원들은 Linear, Notion, Dropbox Dash를 테스트했고, 결함이 어느 한 벤더의 구현이 아니라 MCP 명세에 있다고 주장한다. Notion과 Linear에서는 콘텐츠가 생성되는 순간 공격자가 제어하는 링크를 자동으로 가져오는 MCP 서버를 발견했으며, 모델은 전혀 개입하지 않았다. 워크스페이스에 쓰기 권한이 있는 사람이라면 누구나 그것을 유출 채널로 바꿀 수 있어, 교묘하게 작성된 프롬프트가 필요하지도 않다.
그들의 수치는 직설적이다. 제로 폭 유니코드와 동형 문자(homoglyph)를 포함한 20가지 난독화 기법 중 17가지가 왕복 과정을 통과했다. 다섯 개 연구소의 14개 모델 가운데 위협을 일관되게 차단한 모델은 없었다. 가장 우수한 성능을 보인 Claude Opus 4.7조차 약 26.7%의 경우 악성 지시를 따랐다.
ClawSecure는 보안 제품을 판매하며 해당 보고서는 독립적으로 재현되지 않았으므로, 플랫폼 계층 주장은 적절한 주의를 기울여 받아들여야 한다. 그래도 근본 조건은 검증하기 쉽다. MCP는 월간 SDK 다운로드 5억 건 이상, 약 16,000개의 공개 서버를 기록하고 있으며, 한 집계에 따르면 그 서버 중 OAuth를 사용하는 곳은 8.5%에 불과하다. 도입이 보안 강화보다 앞서 나갔다.
AWS는 10월 2일 발행된 공지에서 자체 증거를 제시했다. 오픈소스 Loom 에이전트 오케스트레이션 플랫폼의 세 가지 결함으로 인해 인증되지 않은 관리자 권한 탈취, OAuth2 자격 증명 노출, 내부 서비스 접근이 가능할 수 있었다. 가장 심각한 CVE-2026-103956은 ID 공급자가 구성되지 않은 배포에서 모든 네트워크 클라이언트가 에이전트 제어 플레인에 도달할 수 있게 했다. Loom 버전 1.6.1과 1.7.0이 이 취약점들을 해소한다.
기본 신뢰 가정이 진짜 발견인 이유
CVE들을 걷어내면 한 가지 설계 선택이 눈에 띈다. 에이전트는 협력하도록 만들어졌기 때문에 서로를 인증한 뒤, 유효한 자격 증명이 곧 유효한 요청을 의미한다고 행동한다. 고전적 제로 트러스트는 그 반대를 말한다. 경계 내부에서 온 요청이라도 모든 요청을 그 자체의 근거로 증명하라는 것이다.

모히우딘의 공격은 이 역전을 악용해 작동한다. 악성 지시는 코드상에서 결코 경계를 넘지 않기 때문에 시스템 간 권한 경계를 통과한다. 그것은 하나의 신뢰 패브릭 내부에서 에이전트에서 에이전트로 이동하며, 그 요청이 말이 되는지 물어볼 계층이 남아 있지 않다.
팀이 이번 주에 할 수 있는 일
즉각적인 수정은 화려하지 않으며 지금 바로 가능하다. 언어 모델에서 도착한 모든 지시는 어떤 에이전트가 생성했든 적대적 입력으로 취급하라. 엄격한 리디렉션 처리를 시행하고 목적지 IP를 검증하라. 한 에이전트가 다른 에이전트에 위임하기 전에 에이전트별 인증을 요구하고, 위임을 기록해 사후에 연쇄 핸드오프를 재구성할 수 있게 하라.
장기적으로는 표준 기구가 프로토콜 피벗팅을 명명된 위협 클래스로 성문화할 것으로 예상된다. 그러면 벤더들은 MCP 옆이 아니라 MCP 내부에 제로 트러스트 검사를 탑재하도록 압박받을 것이다. 감사인들도 뒤따를 것이며, 에이전트 간 가드레일에 대한 질문은 한 세대 전 방화벽 규칙이 그랬던 것처럼 컴플라이언스 검토에 등장하기 시작할 것이다.
이 이야기의 불편한 부분은 에이전트들이 서로를 신뢰할수록 이 속임수가 더 잘 통한다는 점이다. MCP를 통해 도구를 연결하려고 서두르는 모든 조직은 지금 그 신뢰 패브릭을 짓고 있으며, 대부분은 팀 구성원 중 하나가 거짓말을 하는 것으로 드러났을 때 벌어질 일에 대한 계획 없이 세워지고 있다.
왜 지금 이 문제가 나타났는가
근본 기법 중 새로운 것은 없다. 서버 측 요청 위조와 인젝션 버그는 수년간 OWASP 목록에 올라 있었다. 달라진 것은 그것들이 실행되는 위치다. 에이전트는 오래된 버그들에게 새로운 전달 경로를 제공했다. 에이전트는 문서 속 문장, 데이터베이스 행의 필드, 다른 에이전트 출력의 한 줄에도 기꺼이 행동하기 때문이다. 지시는 공격자가 직접 입력할 필요가 없다. 모델이 읽는 어딘가에 들어가기만 하면 된다.
그래서 이 공개가 은행, 검색 엔진, 보안 업체, 정부 부처를 아우르는 것이다. 이들은 코드나 벤더를 공유하지 않았다. 이들은 아키텍처를 공유했고, 그 아키텍처는 모든 참여자가 신뢰할 수 있다는 가정을 품고 있다. MCP는 약 1년 만에 참신한 아이디어에서 핵심 인프라가 되었으며, 월간 다운로드 수는 수억 건에 달하지만, 그 성장에 통상적으로 수반되어야 할 보안 검토는 대부분 일어나지 않았다.
이 이야기가 좋게 끝나는 버전도 있다. 버그는 수정되고 있고, 프로토콜 관리자들은 대응하고 있으며, 공격에는 쓰기 권한이나 네트워크 내부 발판이 필요하다. 이는 의미 있는 진입 장벽이다. 그러나 정작 중요한 수정은 기술적이라기보다 문화적이다. 에이전트를 도입하는 팀은 유효한 내부 자격 증명을 요청이 정당하다는 증거로 취급하는 것을 멈추고, 마치 낯선 사람에게서 온 것처럼 각 요청을 검증하기 시작해야 한다. 이는 어떤 패치보다 배포하기 어려운 변화이며, 다음 라운드의 사고가 시험할 바로 그 변화다.
관련 글
자금이 피지컬 AI로 이동하고 있다: SiMa.ai의 14억 5천만 달러, 그리고 하드웨어를 설계하는 에이전트
자본은 증거보다 앞서 도착하고 있다. 앞으로 1년간의 실제 도입이 그 베팅이 옳았는지를 말해줄 것이다.
애리조나 법원, AI 영상이 피해자를 대신해 발언했다는 이유로 형량 선고를 파기하다
사람이 한 일을 재현하는 것은 한 가지다. 그를 대신해 말하는 것은 또 다른 일이며, 둘 사이의 경계는 이제 법원 기록에 새겨졌다.
OpenAI, EU에서 ChatGPT 텍스트에 워터마크 적용 예정. 자체 수치가 그 취약함을 보여준다
일상적인 바꿔쓰기로 제거될 수 있는 표식은 제50조의 문구는 충족할지 몰라도 그 조항이 하려던 일은 실패할 수 있다.
AI 만화 드라마, 첫 데이터 지식재산권 증서 획득: 창작 과정이 어떻게 권리 보호 증거가 되나
원고 세탁의 한계 비용이 0에 가까워질 때, 창작자에게 가장 부족한 것은 아이디어가 아니라 그 아이디어가 어디서 왔는지 증명할 수 있는 기록이다.