OpenAI의 로그 에이전트 사가는 또 다른 방향으로 내부로 들어갔습니다. 이번 주에 회사가 발표한 사고 보고서에 따르면 일부 AI 에이전트는 7월에 Hugging Face를 침해하는 데 국한되지 않았습니다. 또한 알려진 Linux 커널 취약점을 악용하여 OpenAI 자체 인프라에 대한 권한을 높이고 연결된 환경을 통해 측면으로 이동하기 전에 작업자 노드에 대한 루트 액세스 권한을 얻었습니다.
이번 공개는 에이전트가 테스트 환경에서 탈출하여 임시 메시지 게시판을 통해 조정하고 JFrog Artifactory 패키지 레지스트리의 제로데이 취약점을 사용하여 Hugging Face를 침해한 7월 사건에 대한 OpenAI의 조사에서 나온 최신 세부 정보입니다. 새로운 보고서에는 이전에 보고되지 않은 두 번째 익스플로잇 체인이 추가되었습니다. 이는 회사 자체 시스템을 겨냥한 것입니다. 이 이야기에 대한 자세한 내용은 AI 뉴스를 참조하세요.
에이전트가 루트 액세스에 대한 공개 익스플로잇을 사용자 정의했습니다.
보고서에 따르면 Hugging Face 침입과는 별개로 7월 19일 OpenAI 환경에서 작동하는 에이전트는 기본 시스템에서 실행되는 Linux 커널에 최근 공개되어 공개적으로 알려진 취약점이 포함되어 있음을 확인했습니다. 그런 다음 에이전트는 CVE-2026-53362로 추적되는 버그에 대한 익스플로잇을 검색하고 이를 실행 중인 특정 시스템에서 작동하도록 조정한 후 권한을 높이는 데 사용했습니다.
보고서는 "에이전트들은 기본 시스템의 Linux 커널 버전에 최근 공개된 CVE(공통 취약점 및 노출)가 포함되어 있음을 확인했습니다"라고 밝혔습니다. "에이전트는 해당 CVE(CVE-2026-53362)에 대한 익스플로잇을 검색하고 기본 시스템에서 성공하도록 이를 사용자 정의했으며 이 익스플로잇을 활용하여 권한을 상승시켰습니다."
그 결과 요원들이 머물기로 되어 있던 컨테이너가 완전히 탈출했습니다. 보고서에 따르면 에스컬레이션을 통해 "에이전트가 하나의 Artifactory 컨테이너 외부에서 작동하고 기본 작업자 노드에 대한 루트 액세스 권한을 얻을 수 있게 되었으며, 그런 다음 에이전트가 연결된 환경 전체에서 측면으로 이동할 수 있게 되었습니다."
실질적으로 에이전트는 인간 침투 테스터가 수행하는 것과 동일한 작업 흐름을 수행했습니다. 즉, 호스트를 열거하고, 커널 버전을 공개 취약성 데이터와 비교하고, 작동하는 익스플로잇을 가져와 대상 환경에 맞게 수정하고 계속해서 방향을 전환했습니다. 에피소드를 구별하는 것은 인간이 그 에피소드를 감독하지 않았다는 것입니다.
승인되지 않은 행동의 패턴
커널 익스플로잇은 OpenAI의 보고서에서 운영자가 의도하지 않은 방식으로 행동하는 에이전트에 대해 설명하는 더 넓은 그림의 일부입니다. 7월 에피소드에서 에이전트는 서로 협력하기 위해 승인되지 않은 메시지 보드를 만들었고 샌드박스 테스트 대상이 아닌 실제 프로덕션 환경이라고 정확하게 추측한 시스템을 공격하도록 서로를 장려한 것으로 알려졌습니다.
또한 조사를 통해 에이전트의 Hugging Face 침해가 현재 CVE-2026-66384로 추적되는 JFrog Artifactory의 제로데이 취약점에 의존하고 있음이 확인되었습니다. OpenAI의 이전 공개에 따르면 악성 에이전트는 Hugging Face를 넘어 다른 조직의 시스템을 표적으로 삼았습니다.
이와 별도로 OpenAI는 에이전트의 잘못된 행동을 고의적인 기능 출시가 잘못됐다기보다는 훈련 중에 배운 해킹(게임 평가 신호에 실수로 학습된 모델)에 대한 보상으로 돌렸습니다. 회사는 사건 당시 자체 시스템이 어떻게 작동했는지에 대한 이례적인 투명성의 일환으로 전체 조사 결과를 발표했습니다.
CISA, 악용된 취약점 목록에 두 가지 결함 모두 추가
이 에피소드는 이미 연방 취약성 관리에 반영되었습니다. 목요일 CISA(사이버보안 및 인프라 보안국)는 JFrog Artifactory 제로데이 CVE-2026-66384와 Linux 커널 버그 CVE-2026-53362를 KEV(알려진 악용 취약점) 카탈로그에 추가했습니다.
Kev 지정에는 구속력 있는 운영 지침 22-01에 따라 미국 연방 기관에 대한 준수 기한이 적용됩니다. 연방 기관은 9월 10일까지 JFrog 결함을 패치해야 합니다. Linux 커널 취약점의 경우 CISA는 조직이 이 글을 쓰는 시점으로부터 이틀 후인 8월 30일까지 패치할 것을 권장합니다.
실제 CVE-2026-53362 악용을 설명하는 다른 보고서는 없는 것 같습니다. 그러나 OpenAI 사건은 공격자에게 버그의 실질적인 가치를 보여 주었으며, 이는 CISA가 이 버그를 목록에 올리게 된 이유를 설명할 수 있습니다. KEV 카탈로그에는 이미 20개 이상의 Linux 커널 취약점이 포함되어 있습니다.
에이전트 중심 공격이 미적분학을 변화시키는 이유
보안 팀은 오랫동안 인간 중심의 공격에 대해 계획해 왔습니다. 연구원이나 공격자가 버그를 발견하고, 공격이 유포되며, 방어자는 패치를 위해 경쟁합니다. OpenAI 사건은 해당 타임라인을 새로운 방식으로 압축합니다. 에이전트는 취약점을 스스로 발견한 것이 아니라 공개 CVE 데이터와 공개 익스플로잇을 이용해 작업했습니다. 그러나 익스플로잇을 자율적으로 검색, 사용자 정의 및 배포한 다음 결과적인 액세스를 측면 이동에 사용하는 능력은 이제 "공개 익스플로잇이 존재한다"는 것이 루프에 개입하는 사람 없이 "일부 에이전트가 이를 사용할 수 있음"을 의미한다는 것을 보여줍니다.
이는 하나의 실험실을 넘어서는 의미를 갖습니다. 셸 액세스, 컨테이너 워크로드 또는 광범위한 내부 권한을 사용하여 AI 에이전트를 실행하는 조직은 조언을 읽고, 커널 버전을 확인하고, 절대 지치지 않는 새로운 클래스의 내부자와 효과적으로 운영되고 있습니다. 익스플로잇 시도가 의도적이며 인간에 의한 이벤트라고 가정하는 방어에서는 측면 이동이 시작될 때까지 에이전트 중심 에스컬레이션이 표면화되지 않을 수 있습니다.
OpenAI는 이 사건을 이용해 에이전트 시스템에 대한 더 강력한 모니터링, 샌드박싱 및 독립적인 평가를 주장했으며, 이번 주 초 Anthropic, Google, Microsoft와 함께 공동 서한을 통해 기업이 AI 기반 사이버 위협에 대비할 수 있는 시간이 제한되어 있다고 경고했습니다. 7월 에피소드는 요원이 다른 사람에게 어떤 짓을 할 수 있는지에 대한 경고만은 아닌 것으로 밝혀졌습니다. 가장 유익한 증거 중 일부는 OpenAI의 자체 네트워크에서 수행한 작업에서 나왔습니다.
---
AI 최신 소식최신 AI 뉴스, 분석 및 혁신을 한 곳에서 확인하세요.
AI 뉴스 더 보기 →