Loading...

AI 뉴스

Meta, Nvidia, Microsoft AI 프레임워크에서 치명적인 결함 노출

페이지 정보

작성자 xtalfi
작성일 2025.11.16 17:41
904 조회
0 추천
0 비추천

본문

7b81c3169e75c22318d2f5c25c0e6692_1763282355_8208.png
(퍼플렉시티가 정리한 기사)


Meta, Nvidia, 그리고 Microsoft의 인공지능 추론 엔진에 영향을 미치는 심각한 보안 취약점이 사이버 보안 연구원들에 의해 발견되었으며, 광범위한 코드 재사용을 통해 AI 생태계 전반에 전파된 시스템적 결함을 노출시켰습니다.

보안 회사 Oligo Security가 목요일에 공개한 이 취약점들은 모두 연구원들이 “ShadowMQ”라고 부르는 패턴, 즉 ZeroMQ 메시징 라이브러리와 Python의 pickle 역직렬화 모듈의 안전하지 않은 사용에서 비롯되었습니다. 이 결함들은 네트워크 액세스 권한을 가진 공격자가 AI 추론 서버에서 임의의 코드를 실행할 수 있게 하여, 민감한 데이터를 침해하거나 독점 모델을 훔치거나 GPU 클러스터에 암호화폐 채굴 프로그램을 설치할 가능성이 있습니다.


코드 재사용은 위험을 증폭시킨다

보안 문제는 CVE-2024-50050으로 식별된 Meta의 Llama 대규모 언어 모델 프레임워크의 취약점으로 거슬러 올라가며, 회사는 10월에 이를 패치했습니다. 이 결함은 노출된 네트워크 소켓을 통해 Python의 pickle 모듈로 수신 데이터를 역직렬화하기 위해 ZeroMQ의 recv_pyobj() 메서드를 사용하는 것과 관련이 있었습니다. 이는 악의적인 데이터가 처리될 때 원격 코드 실행을 가능하게 하는 위험한 조합입니다.

Oligo Security 연구원 Avi Lumelsky는 동일한 안전하지 않은 패턴이 직접적인 코드 복사를 통해 여러 주요 AI 프레임워크로 확산되었음을 발견했습니다. “코드 파일이 프로젝트 간에 복사되었으며, 때로는 한 줄 한 줄 그대로 복사되어 한 저장소에서 다음 저장소로 위험한 패턴을 전달했습니다”라고 Lumelsky는 말했습니다. 예를 들어, SGLang의 취약한 코드는 vLLM에서 각색되었고, Modular Max Server는 두 프로젝트 모두에서 로직을 차용하여 코드베이스 전반에 걸쳐 결함을 효과적으로 영속시켰습니다.


광범위한 영향, 엇갈린 반응

이 취약점들은 영향을 받는 플랫폼 전반에 걸쳐 여러 CVE 식별자가 할당되었습니다. NVIDIA TensorRT-LLM(CVE-2025-23254, CVSS 점수 8.8)은 버전 0.18.2에서 수정되었습니다. vLLM 프로젝트(CVE-2025-30165, CVSS 점수 8.0)는 기본적으로 V1 엔진으로 전환하여 문제를 해결했지만, V0 엔진에서는 취약점이 여전히 수정되지 않았습니다. Modular Max Server(CVE-2025-60455)도 패치를 출시했습니다.

그러나 Oligo의 공개에 따르면, Microsoft의 Sarathi-Serve는 여전히 패치되지 않았으며, SGLang은 불완전한 수정만 구현했습니다. 이 취약점들은 다중 노드 배포에 영향을 미치며, 공격자가 주요 호스트를 침해할 경우 전체 AI 추론 클러스터로 확대될 수 있습니다.

Oligo는 공개 인터넷에서 수천 개의 노출된 ZeroMQ 소켓을 발견했으며, 그 중 일부는 취약한 추론 클러스터에 연결되어 있어 보안 공백의 긴급성을 강조하고 있습니다. Lumelsky는 “코드 재사용에 안전하지 않은 패턴이 포함되면, 그 결과는 빠르게 외부로 파급됩니다”라고 경고했습니다.

댓글 0
전체 1,366 / 73 페이지
카카오임팩트와 브라이언임팩트는 지난 22일 경기도 용인시 카카오 AI캠퍼스에서 ‘AI TOP 100’ 경진대회 본선을 개최했다고 23일 밝혔다. 과학기술정보통신부와 카카오가 후원한 이번 대회는 AI와의 협업을 통해 인간 역량이 얼마나 증강될 수 있는지 확인하려는 취지로 기획됐다. 대상은 대학생 제태호 씨가 차지했으며, 총 1억 5천만원 규모의 상금이 수여됐다.15세부터 67세까지, 다양한 세대 참여지난 10월 18일 온라인으로 진행된 예선에는 3천여 명이 참가해 제한 시간 내 주어진 과제를 수행했다. 참가자는 테크 업계 종사자를 비롯해 자영업자, 소방관, 농부, 창업자, 변호사 등 폭넓은 직업군을 아우렀다. 연령대도 15세(2010년생)부터 67세(1958년생)까지 전 세대가 참여했다.예선을 통해 선발된 100명의 본선 참가자 역시 고등학교 3학년 학생부터 중년 직장인까지 다양했으며, 비개발자 비중이 절반 이상에 달했다. 카카오 측은 이를 통해 AI가 대중적 기술로 자리잡아가고 있음을 확인했다고 밝혔다.“AI 시대 진정한 경쟁력은 언러닝”이번 대회는 일상에서 발생할 수 있는 문제 상황을 AI 툴로 해결하는 방식으로 진행됐다. 예를 들어 인수인계 없이 퇴사한 전임자의 방대한 자료를 빠르게 파악해 새로운 사업 문서를 작성하거나, 입국 신청자 서류 검증, 몽타주 제작 등의 과제가 출제됐다.대상 시상자로 나선 배경훈 부총리 겸 과학기술정보통신부 장관은 “AI 활용 능력은 미래 핵심 역량”이라며 “다양한 세대 참가자들이 보여준 역량과 도전정신은 대한민국 ‘AI 기본사회’ 구현에 큰 역할을 하게 될 것”이라고 밝혔다.정신아 카카오 대표는 “AI 시대의 진정한 경쟁력은 옛 방식을 과감히 버리는 ‘언러닝’에 있다”며 “AI를 도구 삼아 잠재력의 최대치를 실험하는 도전에 나서준 참가자들에게서 기술보다 위대한 ‘사람’의 힘을 확인했다”고 말했다. 카카오임팩트는 대회 문제를 실제로 풀어볼 수 있는 전용 웹사이트를 조만간 공개할 예정이다.
738 조회
0 추천
2025.11.23 등록
CJ대한통운이 피지컬 인공지능(AI) 기업 리얼월드와 손잡고 물류센터에 적용할 AI 휴머노이드 로봇의 핵심 기술 개발에 나선다. 이번 협력으로 국내 물류업계의 AI 로봇 상용화가 본격화될 전망이다.CJ대한통운은 지난 20일 서울 종로구 본사에서 리얼월드와 ‘물류용 로봇 파운데이션 모델(RFM) 공동개발을 위한 업무협약’을 체결하고, 전략적 시너지 강화를 위해 시드2 라운드 지분 투자에도 참여한다고 23일 밝혔다. 협약식에는 김정희 CJ대한통운 TES물류기술연구소장과 이종훈 경영지원실장, 류중희 리얼월드 대표 등 양사 주요 경영진이 참석했다.로봇 ‘두뇌’ 개발로 자율 작업 구현양사는 로봇이 스스로 움직이도록 ‘뇌’ 역할을 하는 RFM 솔루션을 공동 개발하고 현장 실증 및 상용화를 함께 추진한다. 로봇 파운데이션 모델은 로봇이 시각, 음성, 언어, 센서 데이터를 통합적으로 이해하고 스스로 판단해 행동할 수 있도록 설계된 로봇 전용 AI 모델이다.CJ대한통운은 물류센터 내 로봇 자동화가 가능한 공정을 발굴하고, 피킹·분류·포장 등 작업 데이터를 기반으로 RFM이 학습하고 고도화될 수 있도록 지원한다. 리얼월드는 이러한 데이터를 토대로 고정밀 로봇핸드 제어 기술을 중심으로 물류용 RFM을 개발한다. 로봇핸드는 휴머노이드 로봇이 인간의 손처럼 정교하게 상품을 다루기 위한 핵심 기술이다.AI 휴머노이드 생태계 완성 단계CJ대한통운은 올해 4월 레인보우로보틱스, 9월 로보티즈, 10월 에이딘로보틱스 등과 잇달아 협약을 체결하며 AI 휴머노이드 협업 생태계를 확장해 왔다. 이번 리얼월드와의 협력으로 하드웨어를 넘어 로봇의 두뇌 역할을 하는 AI 소프트웨어 기술 확보 기반까지 마련하게 됐다.벤처캐피털 퓨처플레이 출신 류중희 대표가 설립한 리얼월드는 RFM 분야의 선도 기업으로, 한국·일본·미국 등의 제조 환경에서 수집한 정밀 4D+ 멀티모달 데이터를 기반으로 특정 하드웨어에 의존하지 않는 RFM을 개발해 왔다. 최근 아마존 웹 서비스(AWS)가 전 세계 유망 생성형 AI 스타트업을 육성하는 ‘AWS 글로벌 생성형 AI 스타트업 3기’에 선정되며 기술력을 인정받았다.이종훈 CJ대한통운 경영지원실장은 “미래 물류의 경쟁력은 단순한 설비가 아니라, 얼마나 고도화된 AI 브레인을 보유하느냐에 달려 있다”며 “선도적 기술 확보와 전략적 투자를 통해 물류 AI 생태계의 주도권을 선점하고 물류센터의 AI 기반 자율운영체제 전환을 가속화하겠다”고 밝혔다.
704 조회
0 추천
2025.11.23 등록
Matthew Harris는 AI 개발이 순수한 스케일링에서 벗어나 토큰당 비용을 우선시하는 효율성 중심 아키텍처로 전환되고 있으며, 하이브리드 어텐션 메커니즘이 전통적인 단일 어텐션 접근 방식을 대체하고 있다고 주장합니다.Qwen3 Next와 Kimi Linear 같은 모델은 Gated DeltaNet을 전체 어텐션 블록과 3:1 비율로 사용하여 메모리 및 KV-캐시 사용량을 최대 75%까지 줄이면서 수십만 토큰의 컨텍스트 윈도우를 가능하게 합니다.이러한 아키텍처 변화는 AI 토큰 비용이 1년 만에 백만 토큰당 $10에서 $2.50로 75% 하락한 것을 보여주는 광범위한 업계 트렌드와 일치하며, 이는 모델 효율성을 최적화하려는 경쟁 압력에 의해 주도되었습니다.
716 조회
0 추천
2025.11.23 등록
콘텐츠 크리에이터 Matthew Berman은 절차적으로 생성된 복셀 아트 로봇부터 레이 트레이싱 시뮬레이터, 중력 기반 태양계, 골프 스윙 분석기까지—대화형 프롬프트를 사용하여 12개 이상의 인터랙티브 애플리케이션을 구축함으로써 Gemini 3의 코딩 역량을 시연했다.실험 결과 이 모델은 비교적 적은 프롬프트로 기능적이고 물리적으로 정확한 애플리케이션을 생성할 수 있으며, 협상이 가능한 AI 상대가 있는 모노폴리 보드 게임 생성기와 경제 데이터를 분석하여 AI 버블 위험을 평가하는 버블 시뮬레이션을 포함한다.Gemini 3는 2025년 11월 17일에 출시되었으며, Google이 설명하는 최첨단 멀티모달 추론과 프레임별 비디오 분석 기능을 갖추고 있다—Berman은 골프 스윙 분석기에서 이 기능을 활용하여 개별 비디오 프레임에 걸쳐 성능을 수집하고 평가했다.
689 조회
0 추천
2025.11.23 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입