AI 뉴스

Meta, Nvidia, Microsoft AI 프레임워크에서 치명적인 결함 노출

페이지 정보

작성자 xtalfi
작성일 2025.11.16 17:41
883 조회
0 추천
0 비추천

본문

7b81c3169e75c22318d2f5c25c0e6692_1763282355_8208.png
(퍼플렉시티가 정리한 기사)


Meta, Nvidia, 그리고 Microsoft의 인공지능 추론 엔진에 영향을 미치는 심각한 보안 취약점이 사이버 보안 연구원들에 의해 발견되었으며, 광범위한 코드 재사용을 통해 AI 생태계 전반에 전파된 시스템적 결함을 노출시켰습니다.

보안 회사 Oligo Security가 목요일에 공개한 이 취약점들은 모두 연구원들이 “ShadowMQ”라고 부르는 패턴, 즉 ZeroMQ 메시징 라이브러리와 Python의 pickle 역직렬화 모듈의 안전하지 않은 사용에서 비롯되었습니다. 이 결함들은 네트워크 액세스 권한을 가진 공격자가 AI 추론 서버에서 임의의 코드를 실행할 수 있게 하여, 민감한 데이터를 침해하거나 독점 모델을 훔치거나 GPU 클러스터에 암호화폐 채굴 프로그램을 설치할 가능성이 있습니다.


코드 재사용은 위험을 증폭시킨다

보안 문제는 CVE-2024-50050으로 식별된 Meta의 Llama 대규모 언어 모델 프레임워크의 취약점으로 거슬러 올라가며, 회사는 10월에 이를 패치했습니다. 이 결함은 노출된 네트워크 소켓을 통해 Python의 pickle 모듈로 수신 데이터를 역직렬화하기 위해 ZeroMQ의 recv_pyobj() 메서드를 사용하는 것과 관련이 있었습니다. 이는 악의적인 데이터가 처리될 때 원격 코드 실행을 가능하게 하는 위험한 조합입니다.

Oligo Security 연구원 Avi Lumelsky는 동일한 안전하지 않은 패턴이 직접적인 코드 복사를 통해 여러 주요 AI 프레임워크로 확산되었음을 발견했습니다. “코드 파일이 프로젝트 간에 복사되었으며, 때로는 한 줄 한 줄 그대로 복사되어 한 저장소에서 다음 저장소로 위험한 패턴을 전달했습니다”라고 Lumelsky는 말했습니다. 예를 들어, SGLang의 취약한 코드는 vLLM에서 각색되었고, Modular Max Server는 두 프로젝트 모두에서 로직을 차용하여 코드베이스 전반에 걸쳐 결함을 효과적으로 영속시켰습니다.


광범위한 영향, 엇갈린 반응

이 취약점들은 영향을 받는 플랫폼 전반에 걸쳐 여러 CVE 식별자가 할당되었습니다. NVIDIA TensorRT-LLM(CVE-2025-23254, CVSS 점수 8.8)은 버전 0.18.2에서 수정되었습니다. vLLM 프로젝트(CVE-2025-30165, CVSS 점수 8.0)는 기본적으로 V1 엔진으로 전환하여 문제를 해결했지만, V0 엔진에서는 취약점이 여전히 수정되지 않았습니다. Modular Max Server(CVE-2025-60455)도 패치를 출시했습니다.

그러나 Oligo의 공개에 따르면, Microsoft의 Sarathi-Serve는 여전히 패치되지 않았으며, SGLang은 불완전한 수정만 구현했습니다. 이 취약점들은 다중 노드 배포에 영향을 미치며, 공격자가 주요 호스트를 침해할 경우 전체 AI 추론 클러스터로 확대될 수 있습니다.

Oligo는 공개 인터넷에서 수천 개의 노출된 ZeroMQ 소켓을 발견했으며, 그 중 일부는 취약한 추론 클러스터에 연결되어 있어 보안 공백의 긴급성을 강조하고 있습니다. Lumelsky는 “코드 재사용에 안전하지 않은 패턴이 포함되면, 그 결과는 빠르게 외부로 파급됩니다”라고 경고했습니다.

댓글 0
전체 1,366 / 80 페이지
Perplexity는2025년11월20일안드로이드기기용CometAI브라우저를출시하며,최첨단AI기반브라우징도구를데스크톱에서모바일로처음전환했고,이는Google과의경쟁에서중대한확대를의미합니다.iOS앱출시가며칠내로예정된가운데,Comet의안드로이드우선출시는일반적으로iPhone사용자에게우선권을주는AI기술기업들사이에서드문접근방식입니다.​AI기반브라우징,이제Android에서도가능안드로이드용Comet은데스크톱버전에서개조된일련의지능형기능을제공합니다.여기에는통합AI어시스턴트,고급음성인식,스마트탭요약및내장광고차단기능이포함되며,모두모바일환경에최적화되어있습니다.사용자는음성모드로브라우저와대화하고,AI에게열린탭을요약하도록요청하며,즉석에서복잡한작업을할당할수있습니다.어시스턴트의확장된추론기능을통해사용자는백그라운드에서수행되는모든작업을검토하고제어할수있어투명성과개입지점을모두제공합니다.​Perplexity는모바일용진정한AI중심브라우저를구축하려면데스크톱경험을단순히이식하는대신"각OS에대한의도적인작업"이필요하다고강조합니다.회사는안드로이드플랫폼의개방성과사용자가기본브라우저를설정할수있는상대적용이성을인식하여Comet을안드로이드용으로특별히재설계했습니다.이는iOS기기에서악명높게더복잡한프로세스입니다.​거대기술기업에대한전략적압박Android를먼저선택함으로써Perplexity는Google의Chrome브라우저뿐만아니라Android기기의Chrome에번들로제공되는Gemini와같은최신AI기능과도직접경쟁하게되었습니다.Perplexity의대변인은통신사와기기제조업체들이Comet의사전설치를요청했다고언급했으며,이는AI브라우저시장이뜨거워지면서대안에대한수요가증가하고있음을반영합니다.​Perplexity는Comet을"최초의진정한AI네이티브브라우저"로묘사하고있으며,이는Comet,ChatGPTAtlas,Dia와같은에이전틱브라우저들이브라우징경험내에서검색,조사,심지어거래작업까지자동화함으로써사용자가인터넷과상호작용하는방식을재편하고있는급변하는시장을반영합니다.​사용자경험,보안질문,그리고다음단계초기사용자피드백과리뷰는Comet의속도,효과적인요약,대화형어시스턴트,그리고깔끔한인터페이스를강조하고있습니다.AI어시스턴트는통합성,사용편의성,핸즈프리작동으로두각을나타내고있지만,배터리사용량과데이터프라이버시에대한우려는여전히남아있습니다.Comet의단계별프라이버시제어와AI작동에대한투명성은이러한우려중일부를해소하는것을목표로하고있습니다.​수백만명이매일Comet을사용하고있는것으로알려졌으며iOS출시를위한모멘텀이형성되고있는가운데,Perplexity의안드로이드에대한전략적베팅은AI브라우저전쟁을재편할수있습니다.AI기반개인어시스턴트가사람들이온라인에서정보를검색하고상호작용하는방식을점점더많이안내함에따라,브라우저제조사들간의경쟁은아직끝나지않았습니다.현재로서는Perplexity의안드로이드진출이오랫동안기존기술대기업들이지배해온영역에명확한깃발을꽂았습니다.
711 조회
0 추천
2025.11.21 등록
유대인혐오음모론에맞서도록훈련된AI챗봇이사용자들의이러한신념을줄이고유대인에대한인식을개선했다는연구결과가수요일에공개되었습니다.이연구는유대인명예훼손방지연맹(ADL)산하반유대주의연구센터소속연구진이발표한것입니다.효과는한달후에도지속되어,증가하는반유대주의에맞서새로운희망을제공합니다.​이실험에는적어도여섯가지의대표적인반유대인음모론중하나를믿는1,200명이상의사람들이참여했습니다.여기에는유대인들이미디어를통제한다거나,이민에유대인들이관여한다는‘위대한대체이론’등이포함됩니다.참가자들은이러한이론을반박하도록프로그래밍된AI모델과대화를나눴으며,이모델은Anthropic의Claude를기반으로만들어졌습니다.연구진이‘DebunkBot’이라고부르는챗봇과교류한사람들은대조군보다자신들의신념이훨씬더약해지는경향이나타났습니다.​​이번연구의시니어저자이자코넬대학교교수인데이비드랜드는“이연구결과가주목할만한점은,사실에기반한반박이정체성과편견에뿌리깊게연결되었고오랜역사를가진음모론에도효과가있다는것”이라고밝혔습니다.랜드는이어,“AI는대부분정확한정보와증거기반반론을제시함으로써,여전히사실이사람들의생각을바꿀수있음을보여준다”고덧붙였습니다.​잘못된정보의문제,단순한편견이아니다ADL의반유대주의연구센터를이끄는MattWilliams는이연구가반유대주의를주로시민권문제가아닌잘못된정보의문제로이해하는방식의전환을반영한다고말했습니다.지난10년동안음모론을믿는미국인의비율이역사적비율의두배이상인45%에달했다고Williams는말했습니다.​이연구는AI모델이증오확산에서차지하는역할에대한감시가증가하는가운데나왔습니다.이번주,프랑스당국은ElonMusk의Grok챗봇이한사용자에게나치가스실이대량학살을위해설계되지않았다고말했다는보도이후조사에착수했습니다.3월에발표된ADL보고서는주요AI언어모델에서반유대주의와반이스라엘편향을발견했습니다.​한계및다음단계연구결과에따르면DebunkBot은완전한해결책이아니었습니다.더많은반유대주의음모론을믿는사람들은더적은변화를경험했으며,믿음은감소했지만완전히제거되지는않았습니다.그럼에도불구하고Williams는음모론믿음에대응할수있는모든전략이가치있다고말했습니다.DebunkBot은현재온라인에서이용가능하며,ADL은주요AI플랫폼들이그전문성을통합하도록설득하기위해노력하고있습니다."AI와LLM들은도구입니다,그렇죠?"Williams가말했습니다."우리는도구를선과악을위해사용할수있습니다".
714 조회
0 추천
2025.11.21 등록
HarvardBusinessReview는채용관리자들이면접중지원자가AI를사용하는지탐지하려고하기보다는,챗봇이복제할수없는인간의기술,즉감성지능과적응력을평가할수있도록면접을재설계해야한다고주장합니다.​이기사는다섯가지핵심역량을테스트할것을권장합니다:사회적신호를읽고신체언어변화에반응하기,명확한답이없는모호한시나리오를통해추론하기,비판적사고를드러내는명확화질문하기,대화가예상치못한방향으로전개될때적응하기,그리고그룹환경에서협력적문제해결능력보여주기.​이러한접근방식은현재99%의채용관리자가채용과정에서어떤형태로든AI를사용하고있으며,지원자들은실시간으로면접응답을생성하기위해ChatGPT와같은도구에점점더의존하고있는상황에서증가하는과제를해결합니다.
706 조회
0 추천
2025.11.21 등록
MITTechnologyReview는계획,추론및작업을독립적으로수행할수있는자율시스템인에이전틱AI가기존의운영사일로를해체하는통합데이터패브릭아키텍처를통해머신데이터를통합함으로써조직이디지털복원력을근본적으로재고할것을요구한다고보도했습니다.​Cisco의자회사인Splunk의KamHathi에따르면,전세계AI투자가2025년까지1조5천억달러에달할것으로예상됨에도불구하고,예기치않은상황에서서비스연속성과보안을보장할수있는조직의능력에대해확신을표명하는비즈니스임원은절반도되지않습니다.​인간이생성한콘텐츠로훈련된초기AI시스템과달리,에이전틱AI는장치와애플리케이션의로그,메트릭및텔레메트리와같은머신데이터에대한원활한접근을필요로하지만,현재이러한자율시스템을완전히활성화하는데필요한통합수준을달성하는조직은거의없으며,이는이상징후와부정확성의위험을초래합니다.
747 조회
0 추천
2025.11.21 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입