일반적인 버그가 아니다
4월 15일, 보안 업체 OX Security가 Anthropic의 MCP 프로토콜에 관한 공급망 보안 보고서를 발표했다.
일반적인 취약점 보고서와 달리, 이번 문제는 특정 패키지 버전의 오류가 아닌 프로토콜의 설계 수준에서 발생했다. 간단히 말해, MCP의 STDIO(표준 입출력) 전송 계층 위에 애플리케이션을 구축하는 모든 사람이 의도치 않게 원격 코드 실행(RCE) 취약점을 물려받을 수 있다.
영향 규모:
- 1억 5천만 회 이상의 다운로드 영향
- 약 20만 대의 서버가 잠재적 위험에 노출
- 11개의 CVE 할당, LiteLLM, Windsurf, Flowise, LangChain 등 주요 도구 포함
- 연구원들이 6개의 실제 프로덕션 플랫폼에서 명령 실행 성공 확인
공격 경로
OX Security는 4가지 공격 경로를 식별했다.
경로 1: 직접 주입
많은 MCP 플랫폼이 JSON 구성을 통해 MCP 서버 추가를 허용한다. 공격자는 command 및 args 필드에 악성 OS 명령을 직접 주입하여 StdioServerParameters를 우회하고 자식 프로세스로 실행시킨다.
경로 2: 화이트리스트 우회
일부 플랫폼은 명령을 python, npm 또는 npx로만 제한한다. 그러나 연구원들은 npx -c <악성 명령> 형식을 사용해 인수 플래그를 통해 화이트리스트를 우회하는 방법을 발견했다.
경로 3: 제로클릭 프롬프트 주입
Windsurf와 같은 IDE에서 AI 어시스턴트는 사용자의 명시적 승인 없이 MCP JSON 구성 파일을 수정할 수 있다. 공격자는 프롬프트 주입을 통해 AI가 자동으로 악성 STDIO 서버를 등록하도록 만든다.
경로 4: MCP 레지스트리 오염
연구원들은 11개의 주요 MCP 서버 레지스트리를 테스트했으며, 그중 9개가 성공적으로 오염됐다. 보안에 민감한 개발자라도 "공식 권장" 도구를 설치할 때 감염될 수 있다.
영향을 받는 대상
영향은 AI 개발 도구 체인 전체를 포괄한다.
- 개발 도구: Windsurf(CVE-2026-30615), Claude Code, GitHub Copilot, Gemini-CLI, Cursor
- AI 프레임워크: LangChain, FastMCP, browser-use
- AI 애플리케이션: LiteLLM(CVE-2026-30623), Flowise(CVE-2026-40933), DocsGPT(CVE-2026-26015)
- 클라우드 인프라: AWS Lambda MCP runners, NVIDIA NeMo Agent Toolkit
LiteLLM과 Bisheng은 이미 패치를 출시했다. LangFlow, LangBot, Agent Zero 등 프로젝트의 수정 상태는 계속 추적 중이다.
Anthropic의 답변: 예상된 동작
연구원들은 결과를 얻은 후 책임 있는 공개 절차에 따라 Anthropic에 통보하고 프로토콜 수준의 수정안을 제안했다. 이 수정안이 적용되면 수백만 다운스트림 사용자를 즉시 보호할 수 있었다.
Anthropic의 답변은 이 동작이 "예상된 것"이며 수정하지 않겠다는 것이었다.
공식 입장은 MCP의 STDIO 전송이 Docker와 같은 샌드박스 환경에서 실행되어야 하므로 이 동작이 "위협이 되지 않는다"는 것이다.
OX Security는 보고서에서 이에 대해 반박했다. 샌드박스 내에서도 공격자는 이를 악용하여 다음을 수행할 수 있다고 지적했다.
- 암호화폐 채굴
- 서버를 프록시 경유지로 전환
- 컴퓨팅 리소스 무단 사용
"이는 MCP 프로토콜 핵심의 시스템 수준 취약점이지, 특정 구현의 버그가 아니다." — OX Security 연구 보고서
이 보고서의 발표 시점은 주목할 만하다. 같은 시기에 Anthropic은 Claude Mythos의 사이버 보안 역량을 적극적으로 홍보하며 AI 기반 취약점 발견의 획기적인 진전을 강조하고 있었다. 한편으로 AI가 버그를 찾도록 돕고, 다른 한편으로 자사 프로토콜의 설계 결함을 "예상된 동작"이라고 일축하는 것은 모순적이다.
왜 심각한가
MCP 프로토콜의 Python SDK는 월간 1억 6천만 회 이상 다운로드되며 AI 도구 통합의 사실상 표준이 되었다. 문제는 성공할수록 이 설계 결함의 영향 범위가 커진다는 점이다.
STDIO 전송 계층을 구현한 모든 MCP 서버, LangChain이나 LiteLLM에 의존하는 모든 AI 애플리케이션이 이 취약점의 그림자 아래 있다. Anthropic의 수정 거부 결정은 수정 책임을 생태계의 모든 다운스트림 개발자에게 완전히 전가하는 것이다.
프로덕션 환경에서 MCP 서비스를 실행 중이라면 OX Security는 다음을 권장한다.
- MCP 구성에서 외부 사용자가 서버를 추가할 수 있는지 확인
- STDIO 전송을 신뢰할 수 있는 명령 화이트리스트로 제한
- 출처가 확인되지 않은 MCP 레지스트리에서 도구를 설치하지 않음
- MCP 서버가 진정으로 격리된 샌드박스에서 실행되는지 확인
MCP는 좋은 프로토콜이지만 보안은 저절로 얻어지지 않는다. Anthropic이 프로토콜 수준에서 이 문제를 해결하지 않기로 선택한 것은, 이 폭탄이 생태계에 계속 묻혀 있다가 모르는 개발자가 밟기를 기다리게 하는 것과 같다.
출처: MCP Supply Chain Advisory: RCE Vulnerabilities Across the AI Ecosystem(OX Security); Anthropic MCP Design Vulnerability Enables RCE, Threatening AI Supply Chain(The Hacker News); CocoLoop; Systemic Flaw in MCP Protocol Could Expose 150 Million Downloads(Infosecurity Magazine); Critical Anthropic's MCP Vulnerability Enables Remote Code Execution Attacks(CybersecurityNews)