독립 연구자, 5개월간 구글·JP모건·프랑스·미국 정부 등 취약점 실증…미 연방 5개 서버는 아직 미패치
구글·JP모건체이스·프랑스 정부·인도네시아 탕에랑시 등 5개 조직이 AI 에이전트 간 통신 표준인 모델 컨텍스트 프로토콜(MCP)에서 같은 유형의 보안 결함을 확인하고 패치를 완료했다.
독립 보안 연구자 시예드 아나스 모히우딘은 10월 발표한 연구 업데이트에서 이 결함이 구조적 문제임을 실증했다고 밝혔다. 그는 5월에 "같은 버그가 코드나 소유자를 공유하지 않는 팀에서도 반복 발생한다면 구조적 취약점"이라고 예측한 바 있다.
모히우딘이 테스트한 조직은 구글, JP모건체이스, 위비에이트(Weaviate), 래피드7, 프랑스 정부 디지털 총괄 부서(DINUM), 미국 연방 정부다. 그의 개념 증명 공격은 번역·데이터 분석 등 특수 목적 에이전트를 겨냥한 프롬프트 인젝션이 다른 에이전트로 연쇄 전파돼 민감 데이터 유출과 서버 측 요청 위조(SSRF)로 이어질 수 있음을 보여줬다.
이 결함은 단일 벤더의 실수가 아닌 MCP가 에이전트 간 신뢰를 설정하는 방식 자체에 있다. MCP 환경에서 프롬프트 인젝션은 LLM 본체가 아닌 번역·분석 담당 특수 에이전트를 직접 겨냥한다. 해당 에이전트가 악성 명령을 하위 에이전트에 그대로 전달하고, 수신 에이전트는 발신 에이전트를 신뢰하도록 설계돼 있어 명령을 그대로 실행한다.
구글의 MCP 데이터베이스 툴박스는 리디렉트 제한 정책과 대상 IP 주소 검증 없이 HTTP 클라이언트를 초기화해 조작된 경로 파라미터로 내부 엔드포인트에 무단 요청을 보낼 수 있었다. 이 결함(CVE-2026-14540)은 CVSS 기준 심각도 8.0의 고위험 등급으로, 버전 0.3.0부터 1.4.0까지 영향을 받는다.
래피드7에서 발견된 CVE-2026-97228은 GraphQL 인젝션 취약점으로, CVSS 심각도는 2.7의 저위험 등급이다. 래피드7은 지난달 패치를 완료했다.
모히우딘은 9월 2일 미국 연방 정부 산하 기술혁신서비스(TTS) 소속 MCP 서버 5곳의 취약점을 비공개로 신고했다. 대상 서버는 재향군인 보훈 청구, CMS 블루버튼, 규제정보포털(regulations.gov), USASpending, CDC PLACES 등이다. 이 5개 서버는 아직 패치가 이뤄지지 않았다.
모히우딘은 이 공격 유형을 '프로토콜 피버팅(protocol pivoting)'으로 명명했다. MCP(도구 호출), 구글의 에이전트 간 프로토콜(A2A, 에이전트 간 작업 위임), 에이전트 네트워크 프로토콜(ANP) 등 서로 다른 프로토콜이 혼용되는 환경에서, 한 프로토콜로 접근한 공격자가 다른 프로토콜에서만 접근 가능한 권한으로 이동할 수 있다. 각 프로토콜이 서로 다른 신뢰 모델을 사용하기 때문에 프로토콜 경계에서 의미론적 공백이 생긴다.
래피드7의 취약점 인텔리전스 디렉터 더글러스 맥키는 "누군가 콘텐츠에 텍스트를 심어두면 에이전트가 이를 읽고 일반 위임 작업처럼 다음 에이전트에 넘긴다. 두 번째 에이전트는 작업을 넘긴 주체를 신뢰하기 때문에 그대로 실행한다"고 설명했다. 그는 "각 프로토콜은 독립적으로 작동한다고 가정해 자기 입구만 지키고, 아무도 그 사이 복도를 감시하지 않는다"고 지적했다.
MCP 서버는 에이전트별 자격증명을 저장하는 구조여서, 단 한 번의 프롬프트 인젝션이 조직 내부 전체 시스템 침해로 번질 수 있다는 점에서 위험성이 크다. 보안 업계에서는 이번 사례가 AI 에이전트 아키텍처 확장 과정에서 '제로 트러스트' 원칙이 사실상 폐기됐음을 보여준다고 본다. 제로 트러스트는 내부 노드도 감염됐을 수 있다는 전제 아래 민감한 거래마다 별도 인증을 요구하는 보안 설계 원칙이다.
맥키는 "LLM에서 도구로 전달되는 모든 것은 인터넷의 낯선 사람이 보낸 입력처럼 취급해야 한다"고 강조했다. 현재 MCP 관련 취약 인스턴스는 패키지 다운로드 1억 5000만 건 이상의 공급망에서 약 20만 개로 추산된다.






