AI 뉴스

Meta, Nvidia, Microsoft AI 프레임워크에서 치명적인 결함 노출

페이지 정보

작성자 xtalfi
작성일 2025.11.16 17:41
1,030 조회
0 추천
0 비추천

본문

7b81c3169e75c22318d2f5c25c0e6692_1763282355_8208.png
(퍼플렉시티가 정리한 기사)


Meta, Nvidia, 그리고 Microsoft의 인공지능 추론 엔진에 영향을 미치는 심각한 보안 취약점이 사이버 보안 연구원들에 의해 발견되었으며, 광범위한 코드 재사용을 통해 AI 생태계 전반에 전파된 시스템적 결함을 노출시켰습니다.

보안 회사 Oligo Security가 목요일에 공개한 이 취약점들은 모두 연구원들이 “ShadowMQ”라고 부르는 패턴, 즉 ZeroMQ 메시징 라이브러리와 Python의 pickle 역직렬화 모듈의 안전하지 않은 사용에서 비롯되었습니다. 이 결함들은 네트워크 액세스 권한을 가진 공격자가 AI 추론 서버에서 임의의 코드를 실행할 수 있게 하여, 민감한 데이터를 침해하거나 독점 모델을 훔치거나 GPU 클러스터에 암호화폐 채굴 프로그램을 설치할 가능성이 있습니다.


코드 재사용은 위험을 증폭시킨다

보안 문제는 CVE-2024-50050으로 식별된 Meta의 Llama 대규모 언어 모델 프레임워크의 취약점으로 거슬러 올라가며, 회사는 10월에 이를 패치했습니다. 이 결함은 노출된 네트워크 소켓을 통해 Python의 pickle 모듈로 수신 데이터를 역직렬화하기 위해 ZeroMQ의 recv_pyobj() 메서드를 사용하는 것과 관련이 있었습니다. 이는 악의적인 데이터가 처리될 때 원격 코드 실행을 가능하게 하는 위험한 조합입니다.

Oligo Security 연구원 Avi Lumelsky는 동일한 안전하지 않은 패턴이 직접적인 코드 복사를 통해 여러 주요 AI 프레임워크로 확산되었음을 발견했습니다. “코드 파일이 프로젝트 간에 복사되었으며, 때로는 한 줄 한 줄 그대로 복사되어 한 저장소에서 다음 저장소로 위험한 패턴을 전달했습니다”라고 Lumelsky는 말했습니다. 예를 들어, SGLang의 취약한 코드는 vLLM에서 각색되었고, Modular Max Server는 두 프로젝트 모두에서 로직을 차용하여 코드베이스 전반에 걸쳐 결함을 효과적으로 영속시켰습니다.


광범위한 영향, 엇갈린 반응

이 취약점들은 영향을 받는 플랫폼 전반에 걸쳐 여러 CVE 식별자가 할당되었습니다. NVIDIA TensorRT-LLM(CVE-2025-23254, CVSS 점수 8.8)은 버전 0.18.2에서 수정되었습니다. vLLM 프로젝트(CVE-2025-30165, CVSS 점수 8.0)는 기본적으로 V1 엔진으로 전환하여 문제를 해결했지만, V0 엔진에서는 취약점이 여전히 수정되지 않았습니다. Modular Max Server(CVE-2025-60455)도 패치를 출시했습니다.

그러나 Oligo의 공개에 따르면, Microsoft의 Sarathi-Serve는 여전히 패치되지 않았으며, SGLang은 불완전한 수정만 구현했습니다. 이 취약점들은 다중 노드 배포에 영향을 미치며, 공격자가 주요 호스트를 침해할 경우 전체 AI 추론 클러스터로 확대될 수 있습니다.

Oligo는 공개 인터넷에서 수천 개의 노출된 ZeroMQ 소켓을 발견했으며, 그 중 일부는 취약한 추론 클러스터에 연결되어 있어 보안 공백의 긴급성을 강조하고 있습니다. Lumelsky는 “코드 재사용에 안전하지 않은 패턴이 포함되면, 그 결과는 빠르게 외부로 파급됩니다”라고 경고했습니다.

댓글 0
전체 1,366 / 47 페이지
네이버클라우드가 전문 지식 없이도 사내 데이터 기반으로 맞춤형 AI 어시스턴트를 제작할 수 있는 ‘네이버웍스 AI 스튜디오’를 1일 출시했다고 밝혔다.이 도구는 메시지 검색, 보고서 작성 등 업무용 어시스턴트뿐 아니라 점심 메뉴 추천, MBTI 분석 등 창의적인 어시스턴트 제작도 가능하며, 메일 답장 제안과 드라이브 파일 번역 등 AI 기능도 대폭 강화됐다.네이버웍스는 일본에서 8년 연속 유료 비즈니스 챗 시장 1위를 차지했으며, 회의록 정리 시간을 2시간에서 30분으로 단축하는 등 업무 효율 70% 이상 개선 효과를 입증했다고 밝혔다.
600 조회
0 추천
2025.12.01 등록
SK텔레콤이 1일 AI 전화 서비스 ‘에이닷 전화’에 통화 중 보이스피싱을 실시간 탐지하는 ‘AI 보이스피싱 탐지’ 기능을 추가했다고 밝혔다.온디바이스 AI 기술로 통화 내용을 단말 내에서 분석해 의심 전화 발견 시 즉시 경고하며, 통화 데이터가 서버를 거치지 않아 정보 유출 우려가 없다고 회사 측은 설명했다.2025년 1~8월 보이스피싱 피해액이 8856억 원에 달해 전년 연간 피해액에 육박하는 등 피해가 급증하면서 보안 강화의 필요성이 커진 가운데 나온 조치다.
599 조회
0 추천
2025.12.01 등록
Silicon Valley Girl은 AI가 전체 분야가 아닌 직업의 “피상적인 버전”을 제거하고 있다고 주장하며, 기업들이 일상적인 업무를 수행하는 것이 아니라 AI를 사용하여 복잡한 문제를 해결할 수 있는 인력을 요구함에 따라 2025년 Amazon, Microsoft, Meta 등에서 10만 건 이상의 기술 분야 해고가 발생했다고 지적합니다.이 영상은 어떤 직업이 위험에 처해 있는지에 대한 명확한 패턴을 확인합니다: 단순히 목록에서 뮤추얼 펀드를 추천하는 재무 고문, 템플릿만 다시 작성하는 변호사, Zillow 링크만 보내는 부동산 중개인은 자동화될 수 있는 반면, 거래를 협상하고, 독점적인 접근을 제공하거나, 복잡한 인간 상황을 해결하는 전문가들은 여전히 필수적입니다.영상에 등장하는 기업가 Daniel Priestley는 향후 2~3년 내에 2,000명에서 20,000명의 헌신적인 팔로워를 가진 개인 브랜드를 구축하는 것이 중요해질 것이라고 경고하며, 이를 안개 속의 비행기에 비유합니다—이미 이륙한 비행기는 계속 비행할 수 있지만, 여전히 지상에 있는 비행기는 이륙할 수 없게 될 것입니다.
602 조회
0 추천
2025.11.30 등록
• **커서(Cursor)**는 11월에 293억 달러의 가치로 23억 달러를 조달했는데, 이는 6월의 99억 달러 가치에서 거의 세 배로 오른 것이다. 한편, **앤트로픽(Anthropic)**은 9월에 183억 달러로 두 배 이상 올랐고, **오픈AI(OpenAI)**는 10월에 500억 달러에 도달했다. 이는 상위 AI 스타트업들이 불과 몇 달 사이에 여러 차례 자금을 유치하며, 각 단계마다 기업 가치가 두 배, 세 배로 증가하는 현상을 보여준다.[cnbc +5]• 2021년의 모멘텀에 기반했던 시대와 달리, 이들 스타트업은 전례 없는 매출 성장세를 보이고 있다. 커서는 2023년 출시 이후 연환산 매출 10억 달러를 돌파했으며, 앤트로픽은 2025년 1월에서 8월 사이에 러너레이트(연간 환산) 매출이 10억 달러에서 50억 달러 이상으로 급증했다. 투자자들에 따르면, AI 기업들은 기존 소프트웨어 기업들보다 두세 배 빠른 속도로 주요 이정표를 달성하고 있다.[cnbc +2]• 벤처 투자자들은 과도한 현금 소진률과 부풀려진 기업 가치가 위험을 초래할 수 있다고 경고한다. 바이슨 벤처스(Bison Ventures)의 탐 비갈라(Tom Biegala)는 “이들 기업 중 상당수는 반드시 그러한 밸류에이션까지 성장하지 않을 수 있으며, 분명히 손실이 발생하는 경우도 보게 될 것”이라고 경고했다. 시장 집중과 잠재적 조정에 대한 우려가 커지고 있다.[fortune]
623 조회
0 추천
2025.11.30 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입