AI 시스템이 12개의 OpenSSL 제로데이 취약점 발견, Curl은 AI 스팸으로 인해 버그 바운티 취소

AISLE의 사이버보안 발견을 위한 자동화된 AI 시스템이 OpenSSL의 최근 보안 릴리스에서 12개의 제로데이 취약점을 모두 발견한 반면, curl은 AI 생성 스팸 제출로 인해 버그 바운티 프로그램을 취소했습니다. 이는 철저하게 감사된 인프라를 대상으로 한 이 규모의 AI 기반 사이버보안의 첫 번째 실제 실증 사례를 나타냅니다.
원본의 주요 세부 사항
AI 시스템은 전 세계 인터넷 트래픽의 최소 3분의 2를 암호화하는 OpenSSL에서 취약점을 발견했습니다. 이 시스템은 버그 바운티 프로그램에서 "자이언트 앤티이터"라는 가명으로 운영되며, 엘리트 보안 연구를 반복 가능한 산업 프로세스로 전환하는 것을 목표로 합니다.
2025년 가을의 이전 결과에는 다음이 포함되었습니다:
- CVE-2025-9230: CMS 비밀번호 기반 암호화를 위한 RFC 3211 KEK 언랩 작업에서의 범위를 벗어난 읽기/쓰기로, 메모리 손상 또는 코드 실행으로 이어질 가능성이 있습니다. 이 버그는 2009년부터 존재했습니다.
- CVE-2025-9231: 64비트 ARM에서의 SM2 타원 곡선 서명에서의 타이밍 사이드 채널로, 실행 시간 변동을 통해 원격 관찰을 통해 개인 키 복구를 허용할 수 있습니다.
- CVE-2025-9232: IPv6 호스트를 파싱할 때 HTTP 클라이언트 no_proxy 처리에서의 범위를 벗어난 읽기로, 제어된 충돌을 유발합니다.
이 시스템은 스캐닝, 분석, 분류 및 익스플로잇 구축을 포함한 전체 루프를 처리합니다. OpenSSL 유지 관리자들은 CVE 발행에 대해 유명하게 보수적이어서, 그들의 수용은 엄격한 외부 벤치마크가 됩니다.
한편, curl은 AISLE가 그들에게 5개의 진짜 CVE를 보고했음에도 불구하고, AI 생성 스팸 제출의 홍수로 인해 버그 바운티 프로그램을 취소했습니다. 이는 AI의 이중적 영향, 즉 제출물의 평균 품질을 붕괴시키는 동시에 중요한 인프라에서 진짜 제로데이를 발견하는 상한선을 높이는 것을 보여줍니다.
2025년 예측 프로젝트인 '프론티어 오브 더 이어'는 AI 기반 취약점 발견을 예상 영향 기준으로 전체 3위에 배치했으며, 일반화될 확률은 0.9입니다.
📖 전체 원본 읽기: HN AI Agents
👀 See Also

연구: 보이지 않는 유니코드 문자로 LLM 에이전트의 도구 접근을 탈취할 수 있다
연구진은 일반 텍스트에 숨겨진 보이지 않는 유니코드 문자 속 지시사항을 대규모 언어 모델(LLM)이 따르는지 테스트했습니다. 두 가지 인코딩 방식과 5개 모델, 8,308개의 평가 결과를 분석한 결과, 도구 접근성이 순응도를 17% 미만에서 98-100%로 증폭시키며, 모델들이 숨겨진 문자를 해독하는 파이썬 스크립트를 작성하는 것으로 나타났습니다.

Snowflake Cortex Code CLI 취약점으로 샌드박스 탈출 및 멀웨어 실행 가능
Snowflake Cortex Code CLI 버전 1.0.25 및 이전 버전의 취약점으로 인해 프로세스 치환 우회를 통해 인간 승인 없이 임의 명령 실행이 가능했으며, 간접 프롬프트 인젝션을 통해 악성코드 설치 및 샌드박스 탈출이 가능했습니다.

클로드 코드, 권한 철회 후에도 로깅 세션 지속…사용자 2주간 지원 침묵 신고
Claude Code 사용자가 접근 권한을 해지한 후에도 세션 로그가 계속 나타났으며, Anthropic 지원팀이 2주 동안 응답하지 않았다고 보고했습니다. 로그에는 user:file_upload, user:ccr_inference, user:sessions:claude_code와 같은 범위가 포함되었습니다.

AI 챗봇, 실제 전화번호 유출: 개인정보 노출 문제
Gemini, ChatGPT, Claude와 같은 챗봇이 훈련 데이터의 개인식별정보(PII)로 인해 실제 개인 전화번호를 노출하고 있습니다. DeleteMe는 7개월 만에 AI 관련 개인정보 보호 요청이 400% 증가했다고 보고합니다.