모델 컨텍스트 프로토콜(MCP) 신뢰 결함…AI 에이전트, 크로스 프로토콜 공격에 노출
보안 연구진이 모델 컨텍스트 프로토콜(MCP)에서 악성 프롬프트가 내부 AI 에이전트 간에 전파될 수 있는 구조적 신뢰 격차를 발견했으며, 이로 인해 Google, Rapid7 등 주요 기관의 시스템이 영향을 받은 것으로 나타났다.

엔터프라이즈 환경 전반에 걸친 AI 에이전트의 급격한 확산이 심각한 보안 사각지대를 낳고 있다. 지난 5개월 동안 Google, JP Morgan Chase, Weviate, Rapid7, 프랑스 정부 부처간 디지털국, 미국 연방정부 등의 기관 시스템이 새로운 유형의 멀티 에이전트 공격에 노출되어 테스트를 받았다.
이번 공격은 AI 애플리케이션과 특화 에이전트가 내부 네트워크에서 상호작용할 수 있도록 지원하며 점차 표준으로 자리 잡고 있는 모델 컨텍스트 프로토콜(MCP)의 구조적 신뢰 가정을 악용한다.
프로토콜 사이의 통로를 악용하는 수법
해당 취약점은 독립 보안 연구원 Syed Anas Mohiuddin에 의해 입증되었다. 그는 MCP의 신뢰 격차를 악용해 공격자가 악성 명령을 한 내부 에이전트에서 다른 에이전트로 전파할 수 있음을 증명했다.
대형 언어 모델(LLM)을 직접 겨냥하는 일반적인 프롬프트 인젝션과 달리, 이 기법은 번역이나 데이터 분석을 전담하는 다운스트림의 특정 작업용 에이전트를 표적으로 삼는다. 이러한 특화 에이전트는 견고한 가드레일이 부족하고 업스트림 구성 요소를 암묵적으로 신뢰하는 경우가 많다. 따라서 악성 프롬프트는 에이전트가 서버 사이드 요청 위조(SSRF) 및 데이터 유출을 비롯한 승인되지 않은 작업을 유발할 때까지 체인을 따라 작업을 전달하도록 지시할 수 있다.
Mohiuddin 연구원은 이 기법을 "프로토콜 피보팅(protocol pivoting)"이라고 명명했다. 이 시나리오에서 공격자는 MCP와 같은 단일 프로토콜을 통해 초기 접근 권한을 획득한 후 시스템 전반의 암묵적 신뢰 가정을 악용하며, Google의 Agent-to-Agent(A2A) 프로토콜이나 새롭게 부상하는 Agent Network Protocol 같은 다른 프레임워크를 통해 권한을 상승시킨다.
MCP 대상 익스플로잇을 개발해 온 X41 D-Sec의 연구원 Markus Vervier는 이 기법이 근본적으로 간접 프롬프트 인젝션(indirect prompt injection)으로 작동한다고 지적했다. 연구진은 명칭과 관계없이 각 구성 요소가 설계된 대로 할당된 작업을 정상 수행하기 때문에 이 공격 벡터가 예상치 못했던 방식이며 방어하기 까다롭다는 점에 동의한다.
Google 및 Rapid7에서 발견된 심각한 결함
취약점의 심각도는 구현 방식에 따라 다양하게 나타났다.
- Google (심각도 8/10): 해당 취약점은 데이터베이스용 MCP 툴박스(
googleapis/mcp-toolbox)에 영향을 미쳤다. 시스템이 리디렉션된 URL을 관리하기 위한CheckRedirect정책 없이 HTTP 클라이언트를 초기화했으며, 대상 IP 주소를 검증하지 못했다. 조작된 경로 매개변수를 사용하는 공격자는 툴박스가 내부 엔드포인트로 리디렉션되도록 유도하여 공격자를 대신해 요청을 실행하도록 만들 수 있었다. Google은 시스템 시작 시 안전하지 않은 베이스 URL을 거부하는 IP 허용 목록과 차단 목록을 적용해 문제를 해결했다.
- Rapid7 (CVE-2026-97228): 10점 만점에 2.7점의 심각도 등급을 받은 Rapid7 네트워크 내부의 이 결함은 지난달 패치되었다.
에이전트 시스템에 요구되는 '제로 트러스트'
전문가들은 이러한 보안 결함이 SSRF나 인젝션처럼 익히 알려진 취약점이며, 기업들이 에이전틱 아키텍처 도입을 서두르는 과정에서 '제로 트러스트(zero trust)' 원칙을 도외시했기 때문에 다시 표면화된 것이라고 지적한다. 현재 구축된 다수의 환경에서 MCP 서버는 자격 증명을 유지하면서도 인접한 에이전트의 입력값은 검증된 것으로 간주하고 있다.
Rapid7의 취약점 인텔리전스 디렉터 Douglas McKee는 각 프로토콜이 독립적으로 설계되어 에이전트 간 통로가 모니터링되지 않은 상태로 남았다고 강조했다. 이어 McKee는 LLM에서 도구나 보조 에이전트로 전달되는 모든 데이터는 퍼블릭 인터넷 환경에서 낯선 사용자가 보낸 인증되지 않은 입력값과 동일한 수준으로 엄격하게 검증되어야 한다고 역설했다.

