AI · AI 게이트웨이 · 인증
LiteLLM MCP 인증 우회가 실제 악용 목록에 올랐습니다 - AI 게이트웨이의 MCP 경로를 점검하세요
AI 게이트웨이 LiteLLM 의 MCP 엔드포인트에서 인증을 우회할 수 있는 결함 CVE-2026-59822 가 6월 30일 공개됐고, 미국 CISA 는 9월 2일 이를 실제 악용 목록에 올렸다. 공개된 권고에 따르면 아무 Bearer 토큰으로도 인증된 MCP 세션을 맺을 수 있었다. 고친 판은 1.84.0 이며, 즉시 올리기 어려우면 MCP 경로 차단을 우회책으로 안내한다.

LiteLLM 프로젝트가 2026년 6월 30일 공개한 보안 권고(GHSA-7488-6r32-c95q)는 MCP Streamable HTTP 엔드포인트의 인증 문제를 다룬다. 권고는 이 결함이 인증받지 않은 공격자가 임의의 Bearer 토큰으로 인증된 MCP 세션을 맺게 할 수 있다고 설명한다. 심각도는 8.8(High)이고, 1.84.0 보다 낮은 판이 영향 범위다.
“establish an authenticated MCP session using an arbitrary Bearer token”
권고가 설명한 구조는 이렇다. MCP 인증 처리기는 상위 MCP 서버를 위한 OAuth2 통과(passthrough)를 지원했는데, LiteLLM 키 검증이 실패했을 때 그 실패를 거절로 처리하지 않고 빈 인증 객체로 대체하는 경로가 있었다. 그 결과 지어낸 Authorization 헤더를 붙인 요청이 유효한 LiteLLM 키 없이 MCP 도구에 닿을 수 있었다. 권고는 이 상태에서 설정된 MCP 도구를 열람·호출하고 MCP 로 연결된 서비스에 접근할 수 있다고 적었다.
조치는 1.84.0 이상으로 올리는 것이다. 권고는 당장 올리기 어려운 경우의 우회책으로 MCP 경로를 끄거나, 리버스 프록시·API 게이트웨이에서 `/mcp/` 와 관련 엔드포인트 접근을 막으라고 안내한다.
확인된 사실
- 결함
- CVE-2026-59822, MCP Streamable HTTP 엔드포인트의 인증 우회, 심각도 8.8 High (LiteLLM 보안 권고)
- 권고 공개
- 2026-06-30, 최종 갱신 2026-07-22 (GitHub 권고 페이지 표기)
- 영향 판 / 고친 판
- 1.84.0 미만 / 1.84.0 (LiteLLM 보안 권고)
- 우회책
- MCP 경로 비활성화 또는 프록시·게이트웨이에서 `/mcp/` 차단 (LiteLLM 보안 권고)
- CISA 악용 목록 등재
- 2026-09-02, 연방기관 조치 기한 2026-09-16 (The Hacker News)
- 관측된 공격
- 허니팟 탐색과 모델 목록 조회 엔드포인트 겨냥, Wiz 관측 (The Hacker News)
두 달 전에 고친 결함이 지금 목록에 오른 이유
The Hacker News 는 9월 3일 보도에서 CISA 가 CVE-2026-59822 를 포함한 일곱 건을 악용 목록에 올렸다고 전했다. 같은 보도는 Wiz 가 허니팟을 겨냥한 탐색과 모델 목록 조회 엔드포인트를 노린 활동을 관측했다고 밝혔다. 결함이 고쳐진 시점과 실제 악용이 관측된 시점 사이에는 두 달 남짓의 간격이 있다.
같은 보도는 LiteLLM 을 노린 별개의 공격 사슬도 전했다. CVE-2026-42271 과 CVE-2026-48710 을 엮어 자격증명을 훔치고, PostgreSQL 의 `LiteLLM_ProxyModelTable`·`LiteLLM_VerificationToken` 표를 겨냥하며, SSH 키를 고쳐 접근을 유지하고, XMRig 암호화폐 채굴기를 설치하는 흐름이다. 보도는 공격 대상이 LiteLLM 한 곳이 아니라 Flowise·LangChain·Langflow·ChromaDB·Ollama 같은 AI 기반 소프트웨어 전반이라고 전했다. 노린 것은 API 키, 지속 접근, 그리고 남의 계산 자원이다.
이 결함들이 겨냥하는 것은 모델 자체가 아니라 모델 앞에 놓인 게이트웨이다. AI 게이트웨이에는 여러 모델 제공사의 API 키가 모여 있고, MCP 를 붙이면 파일·데이터베이스·사내 도구까지 그 뒤에 연결된다. 인증이 한 번 뚫리면 노출 범위는 게이트웨이가 들고 있는 연결 전체가 된다.
Our view
트리루의 시각 - AI 도구를 붙일 때도 인증 경계는 웹 서버와 같은 기준으로 본다
AI 게이트웨이나 MCP 서버는 새 종류의 소프트웨어지만, 노출 조건은 기존 웹 애플리케이션과 다르지 않다. 포트가 외부에 열려 있는지, 인증이 실패했을 때 확실히 거절하는지, 관리·도구 엔드포인트가 공개 경로에 섞여 있지 않은지가 그대로 적용된다. 이번 권고가 제시한 우회책이 「프록시에서 해당 경로를 막으라」였다는 점도 같은 이야기다.
우리는 AI 도구를 사내에 들이는 곳에 세 가지를 권한다. 첫째, 게이트웨이의 관리·MCP 엔드포인트를 인터넷에 직접 열지 않고 프록시나 사설망 뒤에 둔다. 둘째, 인증 처리 코드에서 「검증 실패 시 기본값으로 통과」하는 경로가 있는지 확인한다. 이번 결함의 형태가 정확히 그것이다. 셋째, 게이트웨이에 넣어 둔 API 키의 사용량과 발급 시각을 주기적으로 본다. 채굴기 설치나 키 도용은 요금과 호출량에 먼저 드러난다.
사이트나 서비스에 AI 기능을 붙이려는 곳이라면, 그 기능이 어떤 도구와 데이터에 연결되는지를 먼저 적어 두는 편이 낫다. 연결 목록이 곧 사고가 났을 때의 노출 범위다.
출처 · 이 기사는 아래 소식을 직접 확인해 트리루의 문장으로 다시 썼습니다
- 01
MCP Authentication Bypass via OAuth2 Passthrough Fallback (GHSA-7488-6r32-c95q)
LiteLLM 보안 권고 (GitHub Security Advisory, BerriAI/litellm) · 2026.06.30 게재 · 2026.09.12 확인
확인한 것: 결함 구조·영향 판·고친 판 1.84.0·우회책·심각도 8.8. 공개일·갱신일은 GitHub 권고 데이터베이스 페이지(https://github.com/advisories/GHSA-7488-6r32-c95q) 표기로 확인
https://github.com/BerriAI/litellm/security/advisories/GHSA-7488-6r32-c95q
- 02
CISA Adds Seven Exploited Flaws as Attackers Deploy Reverse Shells and Crypto Miners
The Hacker News · 2026.09.03 게재 · 2026.09.12 확인
확인한 것: CISA 등재일과 9월 16일 기한·Wiz 의 허니팟 관측·CVE-2026-42271/48710 을 엮은 공격 사슬·AI 소프트웨어 전반을 겨냥한 활동
https://thehackernews.com/2026/09/cisa-adds-seven-exploited-flaws-as.html
이 글은 AI 도구를 활용해 초안을 작성하고, 출처 자료와 내용을 대조해 편집했습니다. 기사의 사실과 트리루의 해설을 구별해 전합니다.
제작 방식과 이미지 사용, 정정 절차는 콘텐츠 제작·검토 기준에서 확인하실 수 있습니다.