Loading...

AI 뉴스

Meta, Nvidia, Microsoft AI 프레임워크에서 치명적인 결함 노출

페이지 정보

작성자 xtalfi
작성일 2025.11.16 17:41
868 조회
0 추천
0 비추천

본문

7b81c3169e75c22318d2f5c25c0e6692_1763282355_8208.png
(퍼플렉시티가 정리한 기사)


Meta, Nvidia, 그리고 Microsoft의 인공지능 추론 엔진에 영향을 미치는 심각한 보안 취약점이 사이버 보안 연구원들에 의해 발견되었으며, 광범위한 코드 재사용을 통해 AI 생태계 전반에 전파된 시스템적 결함을 노출시켰습니다.

보안 회사 Oligo Security가 목요일에 공개한 이 취약점들은 모두 연구원들이 “ShadowMQ”라고 부르는 패턴, 즉 ZeroMQ 메시징 라이브러리와 Python의 pickle 역직렬화 모듈의 안전하지 않은 사용에서 비롯되었습니다. 이 결함들은 네트워크 액세스 권한을 가진 공격자가 AI 추론 서버에서 임의의 코드를 실행할 수 있게 하여, 민감한 데이터를 침해하거나 독점 모델을 훔치거나 GPU 클러스터에 암호화폐 채굴 프로그램을 설치할 가능성이 있습니다.


코드 재사용은 위험을 증폭시킨다

보안 문제는 CVE-2024-50050으로 식별된 Meta의 Llama 대규모 언어 모델 프레임워크의 취약점으로 거슬러 올라가며, 회사는 10월에 이를 패치했습니다. 이 결함은 노출된 네트워크 소켓을 통해 Python의 pickle 모듈로 수신 데이터를 역직렬화하기 위해 ZeroMQ의 recv_pyobj() 메서드를 사용하는 것과 관련이 있었습니다. 이는 악의적인 데이터가 처리될 때 원격 코드 실행을 가능하게 하는 위험한 조합입니다.

Oligo Security 연구원 Avi Lumelsky는 동일한 안전하지 않은 패턴이 직접적인 코드 복사를 통해 여러 주요 AI 프레임워크로 확산되었음을 발견했습니다. “코드 파일이 프로젝트 간에 복사되었으며, 때로는 한 줄 한 줄 그대로 복사되어 한 저장소에서 다음 저장소로 위험한 패턴을 전달했습니다”라고 Lumelsky는 말했습니다. 예를 들어, SGLang의 취약한 코드는 vLLM에서 각색되었고, Modular Max Server는 두 프로젝트 모두에서 로직을 차용하여 코드베이스 전반에 걸쳐 결함을 효과적으로 영속시켰습니다.


광범위한 영향, 엇갈린 반응

이 취약점들은 영향을 받는 플랫폼 전반에 걸쳐 여러 CVE 식별자가 할당되었습니다. NVIDIA TensorRT-LLM(CVE-2025-23254, CVSS 점수 8.8)은 버전 0.18.2에서 수정되었습니다. vLLM 프로젝트(CVE-2025-30165, CVSS 점수 8.0)는 기본적으로 V1 엔진으로 전환하여 문제를 해결했지만, V0 엔진에서는 취약점이 여전히 수정되지 않았습니다. Modular Max Server(CVE-2025-60455)도 패치를 출시했습니다.

그러나 Oligo의 공개에 따르면, Microsoft의 Sarathi-Serve는 여전히 패치되지 않았으며, SGLang은 불완전한 수정만 구현했습니다. 이 취약점들은 다중 노드 배포에 영향을 미치며, 공격자가 주요 호스트를 침해할 경우 전체 AI 추론 클러스터로 확대될 수 있습니다.

Oligo는 공개 인터넷에서 수천 개의 노출된 ZeroMQ 소켓을 발견했으며, 그 중 일부는 취약한 추론 클러스터에 연결되어 있어 보안 공백의 긴급성을 강조하고 있습니다. Lumelsky는 “코드 재사용에 안전하지 않은 패턴이 포함되면, 그 결과는 빠르게 외부로 파급됩니다”라고 경고했습니다.

댓글 0
전체 1,366 / 89 페이지
(퍼플렉시티가정리한기사)MIT엔지니어들은인간사용자처럼컴퓨터지원설계소프트웨어를작동시키는AI시스템을개발했으며,이시스템은프로그램내에서버튼을클릭하고메뉴를탐색하여2D스케치를3D모델로자동변환합니다.연구팀은올해12월샌디에이고에서열리는신경정보처리시스템학회에서그들의연구를발표할예정입니다.​이시스템은CAD모델을구축하는데관련된모든마우스클릭,드래그,키입력을기록한41,000개이상의비디오를포함하는데이터셋인VideoCAD에의존합니다."선스케치"또는"돌출"과같은상위수준의명령만캡처한이전데이터셋과달리,VideoCAD는정확한픽셀위치와UI작업을기록하여AI가소프트웨어인터페이스와정확히어떻게상호작용하는지학습시킵니다.​CAD의학습곡선해결하기컴퓨터지원설계소프트웨어는수천개의명령어를탐색하고숙련도를개발하는데상당한시간을투자해야하므로숙달하기가매우어려운것으로악명높습니다.MIT팀은대학원생GhadiNehme와부교수FaezAhmed가이끌며,이러한진입장벽을낮추는것을목표로하고있습니다.​Nehme는성명에서"AI가엔지니어의생산성을높이고더많은사람들이CAD에접근할수있도록만들기회가있습니다"라고말했습니다.Ahmed는이기술이"설계에대한진입장벽을낮춰수년간의CAD교육을받지않은사람들도3D모델을더쉽게만들고창의성을발휘할수있도록돕기때문에중요합니다"라고덧붙였습니다.​연구원들은이시스템이사용자에게다음단계를제안하거나그렇지않으면지루한수동클릭이필요한반복적인작업을자동화할수있는"CAD부조종사"로진화할것으로예상하고있습니다.AI는단순한브래킷부터더복잡한주택배치도에이르기까지다양한객체를성공적으로처리했으며,팀은현재점점더복잡한설계를학습시키고있습니다.​산업대응이연구에참여하지않은AutodeskResearch의수석연구과학자MehdiAtaei는VideoCAD를"새로운사용자의온보딩을돕고익숙한패턴을따르는반복적인모델링작업을자동화하는AI어시스턴트를향한가치있는첫걸음"이라고평가했습니다.그는미래의시스템이여러CAD플랫폼에걸쳐작동하고조립및제약조건과같은보다정교한작업을처리할수있을것이라고언급했습니다.​이연구는스프레드시트에서데이터를정리하는것과같은작업을위해소프트웨어프로그램을사용하도록훈련된AI기반사용자인터페이스에이전트의최근발전을확장합니다.그러나CAD는AI가특정도구를선택하고,영역을정의하고,확대/축소하고,각도를조정하고,형상작업을실행해야하는훨씬더복잡한과제를제시합니다.​대학원생BrandonMan과박사후연구원FerdousAlam도이연구에기여했습니다.
741 조회
0 추천
2025.11.20 등록
(퍼플렉시티가정리한기사)세계보건기구는11월19일인공지능이환자와의료종사자에대한적절한법적보호없이유럽의료시스템에빠르게도입되고있다고경고하는보고서를발표했다.50개국을대상으로한조사에서AI도입이가속화되고있는반면,기본적인규제프레임워크는이지역전역에서단편적이거나부재한상태로남아있는것으로나타났다.​WHO유럽의보건시스템국장인나타샤아조파르디-무스캣박사는"우리는갈림길에서있습니다"라고말했다."AI가사람들의건강과웰빙을개선하고,지친의료종사자들의부담을줄이며,의료비용을낮추는데사용될수도있고,아니면환자안전을저해하고개인정보를침해하며의료불평등을고착화시킬수도있습니다".​규제공백에도불구하고광범위한채택보고서에따르면,의료시스템에AI가통합된현황을지역별로종합적으로평가한첫보고서로서,32개국이이미AI기반진단,특히영상및질병검출분야에서AI를활용하고있으며,절반이상이환자참여를위한AI챗봇을도입한것으로나타났습니다.그러나안도라,핀란드,슬로바키아,스웨덴네나라만이보건분야에특화된국가AI전략을시행한것으로조사됐습니다.​보고서에따르면법적불확실성이AI도입의가장큰장애요인으로꼽혔으며,전체회원국의86%가이를지적했습니다.재정적제약은두번째주요장애물로,전체국가의78%에영향을미쳤습니다.AI시스템이실패하거나피해를초래할경우,책임소재를규정한책임기준을마련한나라는10%미만에불과합니다.​"명확한법적기준이없다면,임상의사들은AI도구에의존하는것을꺼릴수있고,환자들은문제가발생할경우명확한구제경로를찾기어려워질수있습니다,"라고WHO의데이터,인공지능및디지털헬스지역자문관인데이비드노빌로오티즈박사는말했습니다.​윤리적프레임워크의필요성WHO는각국이공중보건목표에부합하는AI전략을개발하고,도입확대전에법적안전장치를강화할것을촉구했습니다.일부국가는적극적인조치를취하고있습니다.에스토니아는AI도구를지원하기위해전자건강기록과인구데이터베이스를연계했으며,핀란드는의료종사자를위한AI교육에투자하고있습니다.스페인은1차진료에서조기질병발견을위한AI파일럿프로그램을시행하고있습니다.​한스헨리P.클루게WHO유럽지역사무국장은명확한전략,데이터프라이버시보호,AI활용역량투자가이뤄지지않으면이러한기술은건강불평등을완화하기보다심화시킬위험이있다고경고했습니다.그는"우리가지금내리는선택이AI가환자와의료진을돕는역할을할지,아니면이들을소외시키는결과로이어질지를결정할것"이라고말했습니다.
736 조회
0 추천
2025.11.20 등록
(퍼플렉시티가정리한기사)TheVerge의수석에디터인네이선에드워즈는이번주자신의게이밍데스크톱을Windows11에서리눅스로전환한다고발표하며마이크로소프트의방향성에불만을가진소수이지만점점늘어나는PC게이머들의흐름에합류했습니다.이결정은마이크로소프트가인공지능에이전트를Windows11작업표시줄에직접통합해운영체제를회사가"AI를위한캔버스"라고부르는형태로탈바꿈하겠다고발표한바로다음날나온것입니다.​과거맥시멈PC매거진에서게이밍하드웨어를테스트했던노련한테크저널리스트인에드워즈는마이크로소프트의AI통합과클라우드서비스에대한공격적인추진이마지막결정적계기가되었다고밝혔습니다.그는"나는컴퓨터와대화하고싶지않다.나는원드라이브를사용하고싶지않다"고썼습니다."그리고절대Recall도사용하지않을것이다".​리눅스게임이새로운이정표에도달하다에드워즈의전환시점은리눅스게이밍이새로운이정표에도달한시기와일치합니다.Valve의2025년10월스팀하드웨어설문조사에따르면,리눅스사용자가처음으로전체스팀사용자중3%를돌파했으며,이는잠재적으로월간활성사용자400만명이상을의미합니다.이러한성장은주로Valve의스팀덱휴대용게임기와윈도우게임을리눅스에서실행할수있게해주는Proton호환성계층의성공에기인합니다.​에드워즈는CachyOS를설치할계획인데,이는최신하드웨어에서의게임에최적화된Arch기반리눅스배포판입니다.그의게임컴퓨터는AMDRyzen79800X3D프로세서와NvidiaGeForceRTX4070Super그래픽카드를탑재하고있습니다.TheVerge는이전에동료인안토니오빌라스-보아스가Framework의데스크톱시스템에서페도라기반의리눅스배포판인Bazzite를사용해콘솔과유사한게이밍성능을달성했다고보도한바있습니다.​마이크로소프트의AI통합,반발을불러일으키다Microsoft는Ignite2025에서사용자가"AskCopilot"이라는기능을통해Windows작업표시줄에서직접AI에이전트를호출하고관리할수있도록하는계획을발표했습니다.또한회사는전문가들의지속적인개인정보보호및보안우려와여러애플리케이션이이를차단하기로선택했음에도불구하고,사용자활동의스크린샷을자동으로캡처하는논란의여지가있는Recall기능을계속추진하고있습니다.​이러한움직임은Windows10이2025년10월14일에지원종료에도달하면서나온것으로,사용자들은Windows11로업그레이드하거나,연장보안업데이트비용을지불하거나,호환되지않는하드웨어를교체해야하는상황에직면했습니다.Edwards는더넓은맥락을인정하며다음과같이말했습니다:"Microsoft는Windows10지원을종료하여하드웨어업그레이드나보안위험을강요하고있습니다.로컬계정설정을위한우회방법을제거하고오래된하드웨어에서의설치를차단하고있습니다".
763 조회
0 추천
2025.11.20 등록
(퍼플렉시티가정리한기사)연구자들은이번달핵융합로켓제어분야에서중요한진전을이루었으며,초고온플라즈마를관리하는계산을몇초가아닌몇밀리초만에완료했습니다.이는이기술의가장지속적인과제중하나를해결하는획기적인성과입니다.이러한발전은민간기업들이수십억달러의신규투자를받고인공지능이일정을수십년앞당길수있다는예측에힘입어2030년대초반까지상업용핵융합전력을전력망에공급하기위해경쟁하는가운데이루어졌습니다.투자급증이상업적추진력을강화하다CommonwealthFusionSystems는8월에8억6,300만달러를유치하여총투자금이약30억달러에달하며세계최대민간핵융합기업으로서의입지를확고히했습니다.이번투자라운드에는Nvidia의벤처투자부문인NVentures가참여했으며,Google및BreakthroughEnergyVentures와같은기존투자자들도함께했습니다.​매사추세츠에본사를둔이회사는실증기계인SPARC를건설하고있으며,버지니아주체스터필드카운티에세계최초의그리드규모핵융합발전소인ARC건설계획을진행하고있습니다.DominionEnergy와의파트너십을통해400메가와트규모의이시설은2030년대초반전력망에전력을공급하는것을목표로하고있습니다.​2025년초,호주의Hostplus연금펀드는CommonwealthFusionSystems의4퍼센트지분을위해3억3,000만달러를투자했습니다.Hostplus의최고투자책임자인SamSicilia는"이것은우리생애에서볼수있는세계에너지믹스의가장큰잠재적변화입니다"라고말하며,상업용원자로가5년내에가동될수있을것으로예측했습니다.​기술발전이개발을가속화하다DIII-D국립핵융합시설의연구원들은20~100밀리초이내에플라즈마계산을완료하는병렬화된물리코드를개발하여주요제어돌파구를달성했습니다.TORBEAM코드는20밀리초이내에실행되며,STRIDE코드는100밀리초에계산을수행합니다.이는미래핵융합발전소의실시간플라즈마제어에필수적인속도입니다.​독일에서는카를스루에공과대학의과학자들이FocusedEnergy와협력하여DINERWA프로젝트를통해핵융합반응로벽을위한초내성재료를개발하고있습니다.이연구는태양표면보다높은온도를견딜수있도록설계된산화물분산강화강철,구리합금,나노구조텅스텐및고엔트로피합금에중점을두고있습니다.독일연방교육연구부는이발전을가속화하기위해1억2,700만유로를배정했습니다.​한편,데이터센터회사Switch의창립자이자CEO인RobRoy는SchneiderElectric의혁신정상회담에서AI가핵융합개발을"20~30년"앞당길것이라고밝혔습니다.Roy의회사는원자로스타트업Oklo와전력공급계약을체결했습니다.
748 조회
0 추천
2025.11.20 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입