Loading...

AI 뉴스

Meta, Nvidia, Microsoft AI 프레임워크에서 치명적인 결함 노출

페이지 정보

작성자 xtalfi
작성일 2025.11.16 17:41
1,162 조회
0 추천
0 비추천

본문

7b81c3169e75c22318d2f5c25c0e6692_1763282355_8208.png
(퍼플렉시티가 정리한 기사)


Meta, Nvidia, 그리고 Microsoft의 인공지능 추론 엔진에 영향을 미치는 심각한 보안 취약점이 사이버 보안 연구원들에 의해 발견되었으며, 광범위한 코드 재사용을 통해 AI 생태계 전반에 전파된 시스템적 결함을 노출시켰습니다.

보안 회사 Oligo Security가 목요일에 공개한 이 취약점들은 모두 연구원들이 “ShadowMQ”라고 부르는 패턴, 즉 ZeroMQ 메시징 라이브러리와 Python의 pickle 역직렬화 모듈의 안전하지 않은 사용에서 비롯되었습니다. 이 결함들은 네트워크 액세스 권한을 가진 공격자가 AI 추론 서버에서 임의의 코드를 실행할 수 있게 하여, 민감한 데이터를 침해하거나 독점 모델을 훔치거나 GPU 클러스터에 암호화폐 채굴 프로그램을 설치할 가능성이 있습니다.


코드 재사용은 위험을 증폭시킨다

보안 문제는 CVE-2024-50050으로 식별된 Meta의 Llama 대규모 언어 모델 프레임워크의 취약점으로 거슬러 올라가며, 회사는 10월에 이를 패치했습니다. 이 결함은 노출된 네트워크 소켓을 통해 Python의 pickle 모듈로 수신 데이터를 역직렬화하기 위해 ZeroMQ의 recv_pyobj() 메서드를 사용하는 것과 관련이 있었습니다. 이는 악의적인 데이터가 처리될 때 원격 코드 실행을 가능하게 하는 위험한 조합입니다.

Oligo Security 연구원 Avi Lumelsky는 동일한 안전하지 않은 패턴이 직접적인 코드 복사를 통해 여러 주요 AI 프레임워크로 확산되었음을 발견했습니다. “코드 파일이 프로젝트 간에 복사되었으며, 때로는 한 줄 한 줄 그대로 복사되어 한 저장소에서 다음 저장소로 위험한 패턴을 전달했습니다”라고 Lumelsky는 말했습니다. 예를 들어, SGLang의 취약한 코드는 vLLM에서 각색되었고, Modular Max Server는 두 프로젝트 모두에서 로직을 차용하여 코드베이스 전반에 걸쳐 결함을 효과적으로 영속시켰습니다.


광범위한 영향, 엇갈린 반응

이 취약점들은 영향을 받는 플랫폼 전반에 걸쳐 여러 CVE 식별자가 할당되었습니다. NVIDIA TensorRT-LLM(CVE-2025-23254, CVSS 점수 8.8)은 버전 0.18.2에서 수정되었습니다. vLLM 프로젝트(CVE-2025-30165, CVSS 점수 8.0)는 기본적으로 V1 엔진으로 전환하여 문제를 해결했지만, V0 엔진에서는 취약점이 여전히 수정되지 않았습니다. Modular Max Server(CVE-2025-60455)도 패치를 출시했습니다.

그러나 Oligo의 공개에 따르면, Microsoft의 Sarathi-Serve는 여전히 패치되지 않았으며, SGLang은 불완전한 수정만 구현했습니다. 이 취약점들은 다중 노드 배포에 영향을 미치며, 공격자가 주요 호스트를 침해할 경우 전체 AI 추론 클러스터로 확대될 수 있습니다.

Oligo는 공개 인터넷에서 수천 개의 노출된 ZeroMQ 소켓을 발견했으며, 그 중 일부는 취약한 추론 클러스터에 연결되어 있어 보안 공백의 긴급성을 강조하고 있습니다. Lumelsky는 “코드 재사용에 안전하지 않은 패턴이 포함되면, 그 결과는 빠르게 외부로 파급됩니다”라고 경고했습니다.

댓글 0
전체 1,366 / 24 페이지
OpenAI는 “hazelnuts”라는 코드명의 새로운 “Skills” 기능을 ChatGPT에 테스트 중이며, 이를 통해 사용자는 슬래시 명령어를 통해 맞춤 지시사항에 액세스할 수 있고, Skills 편집기와 맞춤 GPT를 스킬로 변환하는 옵션이 제공되며, 2026년 1월에 출시될 것으로 예상됩니다.Skills는 AI 시스템에 특정 능력과 워크플로우를 가르치는 폴더 기반 지시사항으로, 12월 18일 agentskills.io에서 Anthropic이 공개한 오픈 스탠다드를 따르며, OpenAI는 이미 지난주 자사의 Codex 코딩 에이전트에 이를 조용히 도입했습니다.Microsoft, GitHub, 그리고 Cursor와 Goose를 포함한 인기 있는 코딩 에이전트들은 이미 Agent Skills 표준을 통합했으며, 이는 여러 스킬을 효율적으로 함께 쌓을 수 있는 이 접근 방식의 광범위한 업계 채택을 나타냅니다.
536 조회
0 추천
2025.12.25 등록
OpenAI의 GPT-5.2는 실제 테스트에서 이전 버전 대비 미미한 개선만을 제공한 반면, Google의 Gemini 3는 Nano Banana Pro 모델을 통해 속도, 창의적 글쓰기, 이미지 생성에서 명확하게 눈에 띄는 발전을 보여주었습니다.경쟁 압박으로 인해 OpenAI CEO Sam Altman은 Gemini 3의 출시가 다양한 성능 지표에서 GPT-5.1을 능가한 후, 직원들에게 즉각적인 ChatGPT 개선을 우선시하도록 지시하는 “코드 레드” 지침을 발령했습니다.GPT-5.2의 API 가격은 GPT-5.1 대비 40% 인상된 반면, Gemini 3는 더 저렴한 가격을 유지하면서 일반 사용자들이 더 쉽게 알아차릴 수 있는 복잡한 추론 작업에서 일관되게 더 빠르고 정확한 응답을 제공했습니다.
506 조회
0 추천
2025.12.25 등록
OpenAI는 화요일에 2026년까지 인공 일반 지능에 도달하는 것은 더 강력한 모델을 개발하는 것만큼이나 사용자가 AI를 효과적으로 채택하도록 돕는 것에 달려 있다고 발표했으며, AI가 할 수 있는 것과 대부분의 사람들이 실제로 사용하는 것 사이에 “능력 격차”가 있다고 지적했다.이 회사의 전환은 조사 대상 근로자의 75%가 AI가 속도나 품질을 향상시켜 매일 40~60분을 절약한다고 보고하는 데이터 가운데 이루어졌지만, 일반 직원보다 6배 많은 AI 메시지를 보내는 “선도” 사용자들과의 격차가 존재한다.OpenAI의 2026년 로드맵은 이제 의료, 비즈니스 운영 및 일상생활에서 “배포 격차”를 줄이는 것을 강조하며, 케냐 파트너십과 같은 실제 배포를 통해 39,849건의 환자 방문에서 진단 오류를 16% 감소시켰다.
530 조회
0 추천
2025.12.25 등록
웨어러블 AI 시장은 원격의료 플랫폼과의 통합으로 지속적인 건강 모니터링과 예측 진단이 가능해지면서 2025년 363억 8천만 달러에서 2030년 658억 달러로 연평균 12.4%의 성장률로 증가할 것으로 예상됩니다.삼성전자는 Galaxy Ring에 전고체 배터리 기술을 적용하여 연중무휴 의료급 모니터링을 구현하고 있으며, Philips와 Masimo는 실시간 환자 데이터를 위해 무선 센서를 임상 모니터링 대시보드에 통합하는 파트너십을 맺었습니다.Apple과 Alphabet은 각각 HealthKit 생태계와 Gemini AI 기반 Fitbit을 통해 경쟁하고 있으며, DexCom은 연속 혈당 모니터링을 위한 최초의 생성형 AI 플랫폼을 출시했고, FDA는 의료 관련 주장에 대한 규제 심사를 강화하고 있습니다.
547 조회
0 추천
2025.12.25 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입