해당 기간을 기준으로 조회하면, National Vulnerability Database는 9월 4일 UTC 13시 20분부터 9월 5일 UTC 11시까지 공개된 CVE 기록 514건을 반환합니다. 이 가운데 86건은 단일 출처 식별자 VulnCheck를 달고 있으며, 두 차례에 걸쳐 올라왔습니다. 금요일 오후에는 9초 동안 49건, 토요일 아침에는 14건이 추가됐습니다.
이번 묶음의 내용
cve.org에서 86건을 모두 불러와 제품별로 분류하면 AI, LLM, 에이전트 및 MCP 프로젝트 40개가 나옵니다: firecrawl-mcp-server, postgres-mcp, git-mcp-server, cli-mcp-server, excel-mcp-server, LobeChat, goose, Marqo, Aim, Chroma, OGX, Xinference, potpie, Hugging Face tokenizers, QAnything, zerox, LLaMA-Factory, aider, OWL, marker, AgentScope, ms-swift, surya, TEN Framework, llmware, Plandex, MegaParse, Nightingale, Chatbot UI, LaVague, FastChat, SadTalker, jina-ai reader, Onyx, Sim, Cua computer-server, Rowboat, SQL Chat, AutoAgent, xiaobei입니다. 상위 CVSS v4.0 점수는 높습니다. SQL Chat 9.4, AutoAgent 9.3, excel-mcp-server 9.3, Aim 9.3, FastChat 9.3입니다.
패치 가능한 경우가 거의 없습니다
86건 전체에서 58건은 lessThanOrEqual을 사용합니다. 이는 상한이 고정되지 않은 "X 이하, X 포함"이라는 뜻으로, 25건이 수정된 릴리스를 명시하는 것과 대비됩니다. AI 하위 집합에서는 비율이 더 나쁩니다. 40개 중 38개가 수정 버전을 적지 않습니다. 실제로 수정 버전을 명시한 것은 Sim과 Cua computer-server뿐입니다. 참고 자료는 커밋이 아니라 오픈 GitHub 이슈를 가리키며, 해당 이슈들은 수개월 전의 것입니다. aider, tokenizers, SQL Chat, AutoAgent 이슈는 6월에, goose 이슈는 7월에 동일한 연구자 계정이 올렸고, 모두 아직 열려 있습니다.
기계 판독 데이터는 오히려 오해를 부릅니다
한 기록은 aider를 <= 0.86.2까지 영향받는 것으로 표시하면서 defaultStatus: unaffected를 붙여 두었습니다. 모든 종속성 스캐너는 이를 "다음 버전에서 수정됨"으로 해석하지만, 해당 기록 자체의 설명은 현재 main에서도 동작이 확인됐다고 밝힙니다. 그런데 다음 버전은 없습니다. 0.86.2는 PyPI에서 가장 최신 릴리스입니다. Hugging Face tokenizers도 같은 형태로, <= 0.23.2까지 영향받는 것으로 표시돼 있으며 0.23.2가 최신 릴리스입니다.
받아들여진 프레이밍이 놓치는 점
피드로 보면 이는 AI 인프라를 겨냥한 조직적 공격 물결처럼 보이거나, 벤더의 패치 데이처럼 보일 수 있습니다. 그러나 둘 다 아닙니다. 하나의 번호 부여 기관이 공개 문서화된 버그의 적체를 한꺼번에 비운 것이고, 그 결과로 나타난 급증은 대부분 패치 불가능할 것입니다. 버그 유형도 화려하지 않고 반복적입니다. "이 URL을 가져오라"는 도구에서의 서버사이드 요청 위조, "이 파일을 읽어라"는 도구에서의 경로 탐색입니다. 다시 말해 모델에 fetch 도구와 파일 도구를 주면 2005년의 웹 애플리케이션 공격면이 되살아납니다.
