MCP 서버 CVE 노출 매핑 및 공용 API 출시

✍️ OpenClawRadar📅 게시일: April 3, 2026🔗 Source
MCP 서버 CVE 노출 매핑 및 공용 API 출시
Ad

MCP 서버 보안 분석 및 공개 API

보안 연구자들은 수천 개의 MCP(Model Context Protocol) 서버를 분석하여 알려진 CVE 및 보안 권고사항과 대조해 의존성 트리를 매핑했습니다. MCP 서버를 설치할 때는 해당 서버의 전체 의존성 트리를 상속받게 되며, 여기에는 취약점이 포함될 수 있습니다.

분석 결과 주요 발견 사항

  • 상당한 비율의 서버가 알려진 취약점을 보유하고 있음
  • 일부 서버는 의존성을 통해 수십 개 또는 100개 이상의 CVE가 누적됨
  • 심각도는 크게 다양함 - 높은 CVE 개수가 반드시 높은 위험을 의미하지는 않으며, 낮은 개수도 안전을 보장하지 않음
  • MCP 서버 전반에 걸쳐 의존성 확산이 흔함
  • 이러한 서버의 상당 부분이 주요 MCP 디렉토리에 여전히 등재되어 있음

공개 API 상세 정보

연구자들은 API 키가 필요 없는 공개 API를 구축했습니다: https://api.mistaike.ai/api/v1/public/cve-index

이 API를 통해 다음과 같은 작업이 가능합니다:

  • 저장소 이름 또는 서버 이름으로 검색
  • 취약점 심각도별로 결과 필터링
  • CVE 개수 또는 취약점 최신순으로 정렬

중요한 주의사항

CVE가 존재한다고 해서 자동으로 악용 가능한 것은 아닙니다. 일부 취약점은 사용되지 않는 코드 경로에 존재하거나, 이미 완화 조치가 취해졌을 수 있습니다. 이 도구는 프로젝트를 안전하지 않다고 표시하기보다는 공급망 위험에 대한 가시성을 제공합니다.

다음 단계: 런타임 동작 분석

연구자들은 현재 MCP 서버가 런타임에서 실제로 수행하는 작업(네트워크 호출 및 외부 의존성 포함)을 분석하고 있습니다. 지금까지 분석된 서버의 일부(~5%)에서는 응답 워터마킹과 일치하는 보이지 않는 유니코드 문자 사용 등 개인정보 보호에 영향을 미칠 수 있는 소수의 동작을 확인했습니다. 이러한 관찰 결과는 아직 검토 중이며, 팀은 프로젝트와 직접 소통하기 전에 진양성과 분석 아티팩트를 구분하기 위해 노력하고 있습니다.

📖 Read the full source: r/ClaudeAI

Ad

👀 See Also

오픈클로에서의 개인정보 보호 문제: 스킬, SOUL MD, 그리고 에이전트 통신
Security

오픈클로에서의 개인정보 보호 문제: 스킬, SOUL MD, 그리고 에이전트 통신

한 개발자가 OpenClaw의 아키텍처에 대한 프라이버시 우려를 제기하며, 특히 스킬이 민감한 데이터에 무제한 접근할 수 있고, SOUL MD가 쓰기 가능하며, 에이전트가 필터 없이 정보를 공유하는 점을 구체적으로 지적했습니다.

OpenClawRadar
OpenClaw API 키 보안: 관리형 호스팅과 TEE에 대해 알아야 할 사항
Security

OpenClaw API 키 보안: 관리형 호스팅과 TEE에 대해 알아야 할 사항

레딧 게시글이 관리형 OpenClaw 호스트에 Anthropic API 키를 넘길 때의 위험을 분석하고, TEE(Intel TDX)가 하드웨어 수준에서 키를 격리하는 방법을 설명합니다.

OpenClawRadar
OpenObscure: AI 에이전트를 위한 오픈소스 온디바이스 개인정보 보호 방화벽
Security

OpenObscure: AI 에이전트를 위한 오픈소스 온디바이스 개인정보 보호 방화벽

OpenObscure는 AI 에이전트와 LLM 제공자 사이에 위치하는 오픈소스, 온디바이스 프라이버시 방화벽입니다. 이는 요청이 사용자의 디바이스를 떠나기 전에 PII 값을 AES-256을 사용한 FF1 형식 보존 암호화로 암호화하여 데이터 구조를 유지하면서 프라이버시를 보호합니다.

OpenClawRadar
SupraWall MCP 플러그인, 로컬 AI 에이전트의 프롬프트 인젝션 공격 차단
Security

SupraWall MCP 플러그인, 로컬 AI 에이전트의 프롬프트 인젝션 공격 차단

SupraWall은 AI 에이전트의 민감한 데이터 유출 시도를 차단하는 MCP 플러그인으로, 프롬프트 인젝션 공격을 통한 자격 증명 유출을 방지한 레드팀 챌린지에서 입증되었습니다.

OpenClawRadar