UTC 기준 8월 28일 20:20:14부터 20:20:20까지 — 6초도 채 되지 않는 시간창 동안 — 단일 번호 부여 기관에서 발행된 CVE 기록 9건이 AI 에이전트 프로젝트를 대상으로 공개됐다. 해당 구간을 기준으로 국가 취약점 데이터베이스를 조회하면 이 기록들은 연속된 블록으로 나타난다.
포함 범위
에이전트 프레임워크를 대상으로 한 2건과 5개 프로젝트 전반의 7건으로, Qwen-Agent의 서버측 요청 위조와 경로 탐색 취약점, Portkey AI Gateway의 SSRF, Quivr의 프롬프트 및 채팅 엔드포인트에서의 소유권 검증 누락, VoltAgent의 대화 소유권 확인 누락, gpt-crawler의 출력 파일명 검증 누락이 포함된다. 점수는 7.1에서 8.6까지 분포한다.
버전 문자열에 담긴 세부 사항
9건 중 7건은 영향을 받는 범위를 현재 릴리스까지 "through"라고 설명하며 — 0.0.34까지, 1.15.2까지, 0.0.322까지, 2.1.20까지, 1.5.1까지 — 고정 버전을 명시하지 않았다. 패치된 버전을 적시한 CVE는 운영자에게 무엇으로 업그레이드해야 하는지 알려준다. 하지만 이들에는 업그레이드할 대상이 없다. 두 가지 예외는 모두 같은 에이전트 프레임워크를 대상으로 하며, 수정 버전을 명시하고 있다.
흔히 있는 해석의 오류
몇 초 간격으로 공개된 CVE 묶음은 AI 에이전트 생태계를 겨냥한 조직적 공격처럼 읽힌다. 그러나 이는 한 연구자가 번호 부여 기관의 대기열을 처리한 묶음 공개일 뿐이다. 시점은 공격자 활동이 아니라 공개 자동화를 반영하며, 근본적인 발견 내용은 수주 전 프로젝트들에 공개적으로 공유됐지만 대체로 응답을 받지 못했다. 반대 방향의 오독도 있다. 프로젝트 규모가 작고 점수가 치명적이지 않다는 이유로 이 묶음을 소음으로 치부하는 것이다. 하지만 이들 저장소를 합치면 별점이 10만 개가 넘고, 제공업체 자격 증명을 보관하는 게이트웨이의 미패치 SSRF는 어떻게 분류됐든 현존하는 문제다.
두 번 읽어야 할 점수
국가 데이터베이스에서 한 CVSS 버전 기준으로 8.3 HIGH를 받은 프레임워크 기록은, 다른 곳에서는 더 높은 치명적 수치로 같은 취약점이 게시돼 있다. 두 수치는 같은 결함을 설명한다. 또한 이 취약점의 악용 전제도 분명히 짚어야 한다. 공격자는 먼저 피해자의 설정이 이미 신뢰하는 제3자 저장소를 침해해야 한다.
