Loading...

AI 뉴스

Meta, Nvidia, Microsoft AI 프레임워크에서 치명적인 결함 노출

페이지 정보

작성자 xtalfi
작성일 2025.11.16 17:41
1,078 조회
0 추천
0 비추천

본문

7b81c3169e75c22318d2f5c25c0e6692_1763282355_8208.png
(퍼플렉시티가 정리한 기사)


Meta, Nvidia, 그리고 Microsoft의 인공지능 추론 엔진에 영향을 미치는 심각한 보안 취약점이 사이버 보안 연구원들에 의해 발견되었으며, 광범위한 코드 재사용을 통해 AI 생태계 전반에 전파된 시스템적 결함을 노출시켰습니다.

보안 회사 Oligo Security가 목요일에 공개한 이 취약점들은 모두 연구원들이 “ShadowMQ”라고 부르는 패턴, 즉 ZeroMQ 메시징 라이브러리와 Python의 pickle 역직렬화 모듈의 안전하지 않은 사용에서 비롯되었습니다. 이 결함들은 네트워크 액세스 권한을 가진 공격자가 AI 추론 서버에서 임의의 코드를 실행할 수 있게 하여, 민감한 데이터를 침해하거나 독점 모델을 훔치거나 GPU 클러스터에 암호화폐 채굴 프로그램을 설치할 가능성이 있습니다.


코드 재사용은 위험을 증폭시킨다

보안 문제는 CVE-2024-50050으로 식별된 Meta의 Llama 대규모 언어 모델 프레임워크의 취약점으로 거슬러 올라가며, 회사는 10월에 이를 패치했습니다. 이 결함은 노출된 네트워크 소켓을 통해 Python의 pickle 모듈로 수신 데이터를 역직렬화하기 위해 ZeroMQ의 recv_pyobj() 메서드를 사용하는 것과 관련이 있었습니다. 이는 악의적인 데이터가 처리될 때 원격 코드 실행을 가능하게 하는 위험한 조합입니다.

Oligo Security 연구원 Avi Lumelsky는 동일한 안전하지 않은 패턴이 직접적인 코드 복사를 통해 여러 주요 AI 프레임워크로 확산되었음을 발견했습니다. “코드 파일이 프로젝트 간에 복사되었으며, 때로는 한 줄 한 줄 그대로 복사되어 한 저장소에서 다음 저장소로 위험한 패턴을 전달했습니다”라고 Lumelsky는 말했습니다. 예를 들어, SGLang의 취약한 코드는 vLLM에서 각색되었고, Modular Max Server는 두 프로젝트 모두에서 로직을 차용하여 코드베이스 전반에 걸쳐 결함을 효과적으로 영속시켰습니다.


광범위한 영향, 엇갈린 반응

이 취약점들은 영향을 받는 플랫폼 전반에 걸쳐 여러 CVE 식별자가 할당되었습니다. NVIDIA TensorRT-LLM(CVE-2025-23254, CVSS 점수 8.8)은 버전 0.18.2에서 수정되었습니다. vLLM 프로젝트(CVE-2025-30165, CVSS 점수 8.0)는 기본적으로 V1 엔진으로 전환하여 문제를 해결했지만, V0 엔진에서는 취약점이 여전히 수정되지 않았습니다. Modular Max Server(CVE-2025-60455)도 패치를 출시했습니다.

그러나 Oligo의 공개에 따르면, Microsoft의 Sarathi-Serve는 여전히 패치되지 않았으며, SGLang은 불완전한 수정만 구현했습니다. 이 취약점들은 다중 노드 배포에 영향을 미치며, 공격자가 주요 호스트를 침해할 경우 전체 AI 추론 클러스터로 확대될 수 있습니다.

Oligo는 공개 인터넷에서 수천 개의 노출된 ZeroMQ 소켓을 발견했으며, 그 중 일부는 취약한 추론 클러스터에 연결되어 있어 보안 공백의 긴급성을 강조하고 있습니다. Lumelsky는 “코드 재사용에 안전하지 않은 패턴이 포함되면, 그 결과는 빠르게 외부로 파급됩니다”라고 경고했습니다.

댓글 0
전체 1,366 / 40 페이지
메타는 “Avocado”라는 코드명의 독점 AI 모델을 개발하고 있으며, 2026년 1분기에 출시될 것으로 예상됩니다. 이는 CEO 마크 저커버그가 오랫동안 약속해온 오픈소스 인공지능에 대한 입장을 뒤집는 것입니다. 이러한 전환은 회사가 내부 혼란 증가, 라이선스 분쟁, 그리고 OpenAI, 구글, Anthropic과의 경쟁 심화에 직면하면서 이루어졌습니다.이 전략적 전환은 민주화된 AI 접근의 옹호자로서 메타의 이전 입장에서 벗어난 것을 의미합니다. 저커버그는 2025년 초 회사의 오픈소스 모델인 Llama 제품군을 광범위하게 홍보했지만, 메타의 10월 실적 발표에서는 Llama를 단 한 번만 언급했습니다. CNBC에 따르면, 메타 내부의 많은 사람들이 2025년 말까지 Avocado가 출시될 것으로 예상했지만, 모델이 성능 테스트를 거치면서 일정이 변경되었습니다.라마 4의 실수로 리더십 개편 촉발방향 전환은 개발자들의 참여를 이끌어내지 못하고 Meta의 오픈소스 전략에 대한 우려를 불러일으킨 Llama 4의 실망스러운 반응에 따른 것입니다. 2025년 6월, Meta는 Scale AI의 지분을 인수하고 28세의 창립자인 Alexandr Wang을 최고 AI 책임자로 임명하기 위해 143억 달러를 투자했습니다. Wang은 이제 제품 개발 및 응용 연구를 총괄하는 전 GitHub CEO Nat Friedman과 함께 Meta Superintelligence Labs(MSL)를 이끌고 있습니다.월간 활성 사용자가 7억 명 이상인 기업이 Meta로부터 특별 허가를 받아야 한다는 Llama 4의 라이선스 조건은 주요 파트너들과의 마찰을 야기했습니다. 삼성전자의 반도체 부문은 Meta가 신중함을 요청한 후 11월 말 Llama 4 사용을 중단하고, 대신 내부 개발한 Gauss 모델을 업그레이드하기로 결정했습니다. 삼성 관계자는 한국 언론에 “Meta와의 불필요한 마찰을 피하기로 결정했다”고 말했습니다.경쟁자들이 앞서 나가며 압박이 커진다경쟁사들이 경쟁력 있는 모델을 출시하면서 긴박감이 더욱 고조되었습니다. Google은 11월에 Gemini 3를 공개했으며, OpenAI는 GPT-5.1 업데이트를 출시했고 Anthropic은 Claude Opus 4.5를 선보였습니다. Meta는 2025년 자본 지출 가이던스를 700억~720억 달러로 상향 조정했으며 2026년에는 더 높은 지출을 예상하고 있습니다. 10월에 회사는 운영 간소화를 위해 MSL 내에서 약 600개의 직책을 없앴으며, 팀들은 주당 70시간 근무를 보고하고 있습니다.“우리는 이미 업계에서 가장 높은 인재 밀도를 가진 연구소를 구축했다고 믿습니다”라고 Zuckerberg는 10월 실적 발표에서 밝혔습니다. Meta는 Avocado가 독점 소유가 될지에 대해 논평을 거부했으며, 대변인은 “모델 훈련 작업이 계획대로 진행되고 있다”고만 언급했습니다.
567 조회
0 추천
2025.12.10 등록
• Anthropic의 연구원 Barry Zhang와 Mahesh Murag는 수많은 특수 목적 AI 에이전트를 계속 만들어 내기보다는, 재사용 가능한 “스킬(skills)”에 의해 구동되는 단일 범용 에이전트를 사용할 것을 기업들에게 촉구하고 있으며, 이 개념을 뉴욕에서 열린 AI Engineering Code Summit와 월요일에 공개된 강연에서 설명했다.• 이러한 **에이전트 스킬(Agent Skills)**은 절차적 지식, 지침, 스크립트를 정리한 폴더 형태로 구성되어 있으며, 에이전트가 도메인 전문성과 실제 세계 문맥을 결여한 부분을 보완하는 것을 목표로 한다. 이들은 이미 회계, 법률, 채용 등 다양한 분야에 도입되었고, 10월 16일 해당 기능이 출시된 이후 일부 포춘 100대 기업에서는 내부용 AI 플레이북으로 활용하고 있다.• 스킬 중심 모델은 AI 에이전트의 영향력을 둘러싸고 업계가 양분된 상황에서 등장했다. Sam Altman과 Microsoft의 AI 임원 Asha Sharma와 같은 리더들은 에이전트가 사무 업무를 혁신하고 조직의 위계를 평탄화할 것이라고 예측하는 반면, Guido Appenzeller와 같은 투자자들은 “에이전트”가 종종 더 높은 가격을 정당화하기 위해 단지 이름만 바꾼 챗봇에 불과하다고 경고한다.
563 조회
0 추천
2025.12.09 등록
The Verge는 크리에이터 이코노미가 인터넷을 광고로 포화된 환경으로 변모시킴으로써 인터넷을 파괴했다고 주장하며, 가장 성공한 콘텐츠 크리에이터들조차 혁신적인 수익화 전략을 포기하고 소비재 제품 판매로 회귀했다고 말한다.4억 5천만 명이 넘는 유튜브 구독자를 보유하고 있음에도 불구하고, MrBeast의 제작사는 2024년에 1억 1천만 달러 이상의 손실을 기록했으며, 그의 바이럴 영상들은 주로 Walmart와 같은 소매업체에서 판매되는 그의 Feastables 초콜릿 바를 홍보하는 도구로 활용되었다.MrBeast의 미디어 부문이 2024년에 거의 8천만 달러의 손실을 기록한 반면, 그의 Feastables 브랜드는 비슷한 수익을 창출하면서도 2천만 달러 이상의 수익을 올렸으며, 이는 크리에이터들이 콘텐츠 자체보다는 실물 제품에 점점 더 의존하여 사업을 유지하고 있음을 보여준다.
587 조회
0 추천
2025.12.09 등록
Nvidia CEO 젠슨 황은 12월 3일 조 로건과의 인터뷰에서 칩 가용성이 아닌 전력 공급이 AI의 주요 병목 현상이 되었다고 말하며, 기술 기업들이 6~7년 내에 데이터 센터 근처에서 수백 메가와트를 생산하는 자체 소형 원자로를 운영할 것이라고 예측했습니다.황의 예측은 업계 동향과 일치하는데, Google은 2024년 10월 소형 원자로 개발업체 Kairos Power로부터 500메가와트를 구매할 계획을 발표했으며, 첫 번째 첨단 원자로는 2030년을 목표로 하고 있습니다.Goldman Sachs는 데이터 센터 전력 소비가 2023년 대비 2030년까지 175% 급증할 것으로 예상하며, 국제에너지기구는 전 세계 데이터 센터 소비가 2030년까지 945테라와트시로 두 배 이상 증가할 것으로 전망합니다.
543 조회
0 추천
2025.12.09 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입