# AI 에이전트 간 신뢰 허점, 공격자가 내부 도구로 이동하게 해

> 연구진은 Model Context Protocol의 취약점 때문에 침해된 AI 에이전트가 악성 프롬프트를 다른 에이전트에 전달할 수 있다고 밝혔다. Google을 비롯한 5개 기업이 영향을 받았다.

Oossa · 2026-10-05 · https://oossa.com/ko/ai-agents-trust-gap-lets-attackers-move-between-internal-tools

지난 5개월 동안 Google과 다른 4개 조직은 공격자가 AI 에이전트 하나를 이용해 같은 네트워크에 있는 다른 에이전트에 악의적인 지시를 내릴 수 있는 취약점을 공개했다. 문제는 많은 기업이 에이전트 간 통신에 사용하는 표준인 Model Context Protocol(MCP)에 있다. 에이전트는 신뢰하는 프롬프트를 받으면 이를 검증하지 않은 채 다른 에이전트에 전달할 수 있으며, 그 결과 공격자의 코드가 도구에서 도구로 옮겨갈 수 있다.

## 취약점은 어떻게 작동하나

독립 연구자 Syed Anas Mohiuddin은 특별히 조작한 프롬프트가 적절한 보호 장치가 없는 에이전트에서 서버 측 요청 위조(SSRF)를 일으킬 수 있음을 보였다. Google의 경우 데이터베이스 에이전트용 도구 상자가 리디렉션 확인 정책 없이 HTTP 클라이언트를 초기화해, 악성 URL이 내부 엔드포인트로 연결될 수 있었다. Google은 IP 허용 목록을 추가하고 시작 단계에서 안전하지 않은 기본 URL을 차단해 문제를 해결했다. Rapid7에서 발견된 유사한 버그는 낮은 심각도 점수(2.7/10)를 받았으며, 지난달 패치됐다.

## 사용자에게 미치는 영향

‘프로토콜 피벗팅(protocol pivoting)’이라고 불리는 이 공격은 에이전트끼리 자동으로 서로를 신뢰한다는 가정을 악용한다. 많은 기업이 AI 에이전트를 빠르게 도입하면서 각 요청을 승인하도록 요구하는 ‘제로 트러스트’ 원칙을 건너뛰는 경우가 많다. 그 결과 침해된 에이전트가 더 광범위한 데이터 탈취나 무단 네트워크 활동을 위한 발판이 될 수 있다.

## 팩트

- Google과 다른 4개 기업은 2026년 5월부터 10월 사이 MCP 관련 취약점을 보고했다.
- Google의 취약점(CVE‑2026‑97228)은 심각도 10점 만점에 8점을 받았다.
- Rapid7의 MCP 취약점은 10점 만점에 2.7점을 받았으며, 2026년 9월 패치됐다.
- MCP는 조직 내부 네트워크에서 AI 에이전트가 작업과 데이터를 공유할 수 있도록 하는 프로토콜이다.
- 이 공격 유형은 ‘프로토콜 피벗팅’이라고 불리며, 한 프로토콜에서 다른 프로토콜로 이동하는 다단계 공격이다.

## 왜 중요한가

AI 에이전트에 의존하는 기업에서는 도구 하나가 침해되는 것만으로도 공격자가 경보를 울리지 않고 다른 내부 시스템에 접근할 수 있다. 조직은 에이전트 간 통신도 다른 네트워크 트래픽과 마찬가지로 취급하고 명시적인 권한 확인 절차를 추가해야 한다. 이런 보호 장치가 널리 도입될 때까지 데이터 유출이나 무단 행위의 위험은 여전히 불확실하다.

## 출처 및 참고 자료

1. [Vulnerability in agents from Google and others exposes structural flaw in MCP](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/) – Ars Technica, 2026-10-05

최종 업데이트: 2026-10-05
