2025.12.30 (화)

  • 구름조금동두천 0.1℃
  • 맑음강릉 4.8℃
  • 맑음서울 1.7℃
  • 맑음대전 2.4℃
  • 맑음대구 5.6℃
  • 맑음울산 5.3℃
  • 맑음광주 5.8℃
  • 맑음부산 7.2℃
  • 맑음고창 3.8℃
  • 맑음제주 8.6℃
  • 구름조금강화 0.3℃
  • 맑음보은 2.3℃
  • 맑음금산 3.2℃
  • 맑음강진군 6.9℃
  • 맑음경주시 5.1℃
  • 맑음거제 6.1℃
기상청 제공

빅테크

[빅테크칼럼] AI 생태계 뒤흔든 ‘ShadowMQ’ 취약점, 메타·엔비디아·MS 추론 프레임워크 전방위 '위협'

 

[뉴스스페이스=김정영 기자] 최근 AI 핵심 인프라인 추론 엔진에서 치명적인 원격 코드 실행(RCE) 취약점이 대규모로 발견되면서, 메타, 엔비디아, 마이크로소프트 등 주요 IT 기업의 AI 프레임워크가 심각한 보안 위협에 직면했다.

 

The Hacker News, Oligo Security 보고서, Cybernoz, Veritas News, Ground News에 따르면, 이 취약점들은 ZeroMQ 메시징 라이브러리와 Python의 pickle 역직렬화 모듈의 안전하지 않은 사용에서 비롯된 ‘ShadowMQ’ 패턴을 공통 원인으로 하며, 광범위한 코드 재사용을 통해 AI 생태계 전반에 확산된 것으로 밝혀졌다.​

 

ShadowMQ 취약점의 기원과 확산

 

이 취약점은 메타의 Llama 대규모 언어 모델 프레임워크에서 최초 발견됐으며(CVE-2024-50050, CVSS 점수 6.3), 2024년 10월에 메타가 패치를 적용했다. 문제는 이 위험한 패턴이 여러 AI 프레임워크 간에 코드 복사 및 재사용을 통해 번진 점이다.

 

보안 연구원 Avi Lumelsky는 SGLang과 vLLM, Modular Max Server 등 여러 프로젝트에서 동일하거나 유사한 취약한 코드가 그대로 복사되어 무방비하게 노출됐다고 밝혔다. 특히 이들 프로젝트는 모두 AI 추론 클러스터에 적용되어 공격자가 노드 한 곳을 장악할 경우 전체 클러스터로 권한 상승 및 악성 코드 확산이 가능하다고 경고했다.​

 

영향 범위 및 대응 현황

 

이번에 확인된 취약점들은 다양한 CVE 번호를 부여받았으며, 엔비디아 TensorRT-LLM(CVE-2025-23254)은 0.18.2 버전에서 패치됐다. vLLM 프로젝트(CVE-2025-30165)는 기본 엔진을 V1으로 전환하며 문제를 해결했으나 V0 엔진에는 여전히 취약점이 남아 있다. Modular Max Server(CVE-2025-60455)도 곧 패치를 발표했다. 반면, 마이크로소프트의 Sarathi-Serve는 아직 패치가 나오지 않았으며, SGLang은 불완전한 해결책만 마련한 상황이다.​

 

보안 연구소 Oligo Security는 공개 인터넷상에 수천개의 ZeroMQ 포트가 노출되어 있어, 일부는 취약한 AI 추론 클러스터와 연결돼 있다고 전했다. 이는 공격자의 무단 접근 및 원격 코드 실행 위험을 크게 높여, AI 시스템과 기업 데이터 보호에 심대한 위협으로 작용한다. 연구원들은 강력한 네트워크 접근 통제와 패치 적용, ZeroMQ의 보안 기능(CURVE/ZAP) 활성화 등을 긴급 권고하고 있다.​

 

AI 생태계 전반의 보안 재점검 필요


이번 사건은 AI 인프라 코어에 숨어 있는 취약점이 코드 재사용으로 인해 얼마나 널리 확산될 수 있는지를 명확히 보여준다. AI 산업 전반에 걸쳐 동일한 소프트웨어 모듈을 공유하는 구조적 특성이 보안 허점을 증폭시키는 셈이다. 전문가들은 AI 서비스, 연구기관, 클라우드 공급자 모두가 해당 프레임워크에 내재한 위험성을 인지하고 즉각적인 보안 조치를 취해 AI 생태계 전반의 신뢰성을 회복해야 한다고 강조한다.​

 

이와 함께 AI 에이전트와 모델 접근 권한 관리, 실시간 위협 탐지 시스템 도입이 AI 서비스 보안을 강화하는 데 필수적이라는 목소리가 높다. 최신 패치 적용과 더불어, AI 시스템 내 네트워크 구조와 데이터 흐름을 면밀히 점검함으로써, 공격자의 침투를 조기에 차단할 수 있을 것이라는 전망이다.​

 

이 취약점은 인공지능 기술 발전의 이면에서 놓치기 쉬운 보안 약점을 드러내며, 향후 AI 생태계의 안전한 확대를 위해선 기술적, 관리적 보안 전략이 반드시 병행되어야 함을 경고한다.

배너
배너
배너

관련기사

29건의 관련기사 더보기


[CEO혜윰] 25년 빅테크 거물은 머스크 아니다?…AI·미디어 제국 건설한 '은밀한 거인'은 누구?

[뉴스스페이스=이종화 기자] 래리 엘리슨 오라클 창업자 겸 회장이 2025년 미국 기술업계에서 가장 두드러진 거물로 부상하며 일론 머스크를 제쳤다는 평가를 받았다. 블룸버그는 현지시간 12월 26일 "2025년을 정의한 기술 거물"로 81세 엘리슨을 선정하며, 그의 영향력이 AI 인프라부터 미디어 인수전까지 미국 비즈니스 현장을 장악했다고 분석했다. 머스크가 트럼프 행정부 정부효율부(DOGE) 수장직에서 3개월 만에 물러난 후 영향력이 줄어든 틈을 타 엘리슨이 전방위적 행보로 스포트라이트를 독차지했다. ​ 스타게이트 AI 프로젝트로 백악관 데뷔 트럼프 대통령 취임 다음 날인 2025년 1월 21일, 엘리슨은 샘 올트먼 오픈AI CEO, 손정의 소프트뱅크 회장과 함께 백악관에서 5,000억 달러(약 723조원) 규모의 AI 인프라 구축 계획 '스타게이트'를 발표했다. 이 프로젝트는 미국 전역에 데이터센터 네트워크를 구축해 AI 개발을 가속화하며, 초기 1,000억 달러 투자로 텍사스에 첫 데이터센터를 착공할 예정이다. 스타게이트는 오픈AI, 오라클, 소프트뱅크의 합작으로 10만개 이상의 일자리를 창출할 전망이며, 트럼프 행정부의 AI 패권 전략 핵심 축으로 자