KEV 목록 최초의 MCP CVE가 연방 마감일에 도달: LiteLLM과 기본 키 금고
CVE-2026-59822는 애플리케이션과 100개 이상의 모델 공급자 사이에서 트래픽을 라우팅하는 오픈소스 게이트웨이인 BerriAI의 LiteLLM 프록시에서 발견된 인증 우회이며, 2026년 9월 16일에 연방 수정 마감일에 도달했습니다. CISA는 9월 2일 이 취약점을 Known Exploited Vulnerabilities 카탈로그에 추가했고, BOD 26-04에 따라 마감일을 오늘로 설정했습니다. 이로써 국가 취약점 관리 당국에 의해 활발히 악용되는 것으로 목록에 오른 최초의 Model Context Protocol 구현이 되었습니다(NVD; The Hacker News). 악용은 이론이 아닙니다. Wiz의 허니팟 인프라는 7월 7일 — KEV 등재 56일 전 — CVE-2026-59822가 야외에서 사용되는 것을 관측했습니다(Wiz). 그리고 이 CVE는 이러한 게이트웨이에 들어가는 가장 흔한 경로조차 아닙니다. Wiz의 2026년 2월 인터넷 노출 LiteLLM 인스턴스 3,074개 스캔은 LiteLLM 자체 문서에 인쇄된 예시 마스터 키 sk-1234를 수용하는 294개 — 9.6% — 와 인증이 전혀 구성되지 않은 191개를 발견했습니다(Wiz; The Hacker News).
이 글은 다음 감사가 자사 네트워크에서 LiteLLM 인스턴스를 발견하기 전에 엔지니어링 책임자나 플랫폼 리더가 필요로 하는 네 가지를 다룹니다: 우회가 한 번의 요청으로 어떻게 작동하는지, 마스터 키가 왜 게이트웨이를 클라우드 자격 증명 금고로 만드는지, KEV 마감이 실제로 무엇을 요구하는지, 그리고 노출을 닫는 6가지 검증 항목 — 더불어 소유한 모든 MCP 인증 핸들러에서 금지해야 할 코드 패턴입니다.
핵심 요약
- CVE-2026-59822는 CISA KEV 목록에 오른 최초의 MCP 전용 CVE입니다 — 2026년 9월 2일 추가, 연방 수정 마감일 2026년 9월 16일, CVSS 8.8, 1.84.0 이전 모든 LiteLLM 버전에 영향.
- Wiz의 허니팟이 2026년 7월 7일 악용을 관측 — KEV 등재 56일 전 — 한 글자짜리 Bearer 토큰이 완전히 인증된 MCP 세션을 수립했습니다.
- 인터넷 노출 LiteLLM 게이트웨이 3,074개 중 294개(9.6%)가 문서화된 예시 마스터 키
sk-1234또는 인증 전무를 수용합니다 — 그중 191개는 어떤 자격 증명도 요구하지 않으며, Wiz의 2026년 2월 Shodan 스캔에 따른 것입니다. - 마스터 키는 클라우드 자격 증명 금고입니다: 유효한 관리자(또는 키를 쥔 공격자)는 패스스루 라우팅으로 AWS 인스턴스 메타데이터를 읽고 IAM 자격 증명을 회수할 수 있으며, 프록시가
x-pass-접두사 헤더를 전달하기 때문에 IMDSv2도 막지 못합니다. - 우회는 코드 패턴이지 단순한 버그가 아닙니다: 실패한 인증을 잡아 빈 인증 객체로 대체합니다. ACM 게재 "Puppet" 연구는 이 confused-deputy 클래스가 도구 선택 하이재킹 성공률 90.89%에 이르면서 MCP-Scan과 McpSafetyScanner에는 보이지 않음을 보여줍니다.
24시간 시계, 그리고 우회가 한 요청으로 작동하는 방식
타임라인이 중요한 이유는 악용이 모든 단계에서 연방 대응을 앞질렀음을 보여주기 때문입니다. Wiz는 2026년 2월 18일 이 취약점을 LiteLLM 메인테이너에 보고했습니다. 수정은 4월 25일 LiteLLM 1.84.0으로 출시되었습니다. Wiz의 허니팟은 7월 7일 실제 악용을 기록했습니다. 취약점은 7월 8일 공개되었습니다. CISA는 9월 2일 KEV 카탈로그에 추가했고 — 수정 마감을 14일 후로 설정했습니다(Wiz; NVD).
메커니즘은 LiteLLM MCP 엔드포인트의 fail-open 폴백입니다. 이 엔드포인트는 두 가지 인증 패턴을 지원합니다: LiteLLM 네이티브 키와 상위 MCP 서버로 전달되는 OAuth2 토큰. Bearer 토큰이 401 또는 403으로 LiteLLM 키 검증에 실패하면, 핸들러는 토큰을 상위로 전달해야 했습니다. 대신 오류를 잡아 빈 UserAPIKeyAuth() 객체를 반환합니다 — 뒤에 어떤 신원도 없는 인증된 세션입니다(Wiz; GitLab 어드바이저리 데이터베이스). Wiz의 시연은 Authorization: Bearer *** — 한 글자 — 를 사용했고, 유효한 mcp-session-id`와 함께 HTTP 200을 받았습니다.
그 세션이 도달할 수 있는 범위는 전적으로 배포 구성에 달려 있습니다. 데이터베이스 조회 도구가 연결된 게이트웨이는 공격자에게 조회 액세스를 넘깁니다. GitHub 통합은 리포지토리 읽기와 이슈 생성을 넘깁니다. 파일시스템 커넥터는 읽기-쓰기 액세스를 넘깁니다. LiteLLM이 문서화한 allow_all_keys 플래그 — LiteLLM 스스로 "저위험 유틸리티"에 권장하는 것 — 는 우회가 만든 빈 자격 증명으로 구성된 모든 MCP 서버가 도달 가능해지게 합니다(Hive Security). 폭발 반경은 프록시가 아닙니다. 프록시의 MCP 서버가 접촉하는 모든 시스템입니다.
세 가지 장애, 하나의 게이트웨이
Wiz의 연구는 전제 조건이 서로 다른 네 가지 문제를 LiteLLM에서 드러냈습니다 — 이를 하나의 "마법 체인"으로 평평하게 만드는 것은 심각도와 대응 모두를 왜곡합니다(Wiz):
- CVE-2026-59822 — MCP 인증 우회. 인증 불필요, 한 요청, 1.84.0 이전 버전. 1.84.0에서 수정.
- CVE-2026-59821 — 사용자 정의 가드레일을 통한 root 수준 코드 실행. 가드레일 등록 엔드포인트가 관리자가 제출한 Python을 UI 테스트 경로에 적용되는 샌드박스(빌트인 제거, 금지 패턴 검사) 없이
exec()에 전달했습니다. Wiz는 프록시 컨테이너에서 root로 실행되는 코드를 관측했습니다. 1.82.0-stable에서 수정. 이것은 관리자 액세스가 필요했습니다 — 하지만 장애 모드 3과 결합하면 사실상 사전 인증이 됩니다. - 기본 또는 결측 인증. 294/3,074 스캔 결과입니다. 마스터 키가 구성되지 않으면 LiteLLM은 모든 호출자에게
PROXY_ADMIN액세스를 부여했습니다 — CVE-2026-59821과 함께 수정된 CVE 없는 설계 동작입니다. - 클라우드 메타데이터로의 패스스루 라우팅. 인증된 관리자는 패스스루 경로를 AWS 인스턴스 메타데이터 서비스로 향하게 하고, 프록시의
x-pass-접두사 제거 동작을 통해 IMDSv2 세션 토큰 헤더를 전달할 수 있습니다. Wiz와 LiteLLM은 이를 의도된 관리자 동작으로 분류합니다 — CVE 없음, 수정 없음. 그러나 기본 또는 유출된 마스터 키가 신뢰된 관리자만 키를 보유한다는 가정을 지워버리면, 이 "의도된" 능력은 애플리케이션 침해에서 클라우드 계정 침해로 가는 경로가 됩니다(CSA).
복합이 이야기입니다. LiteLLM은 구성된 모든 모델 공급자 — OpenAI, Anthropic, AWS Bedrock, Azure, Google Vertex AI — 의 API 키를 보관하며, 조사된 클라우드 환경의 약 3분의 1이 배포를 실행합니다(CSA). CSA의 연구 노트는 마스터 키 구성을 "클라우드 자격 증명 금고"라고 부릅니다. 금고는 이미 한 번 비워졌습니다. 2026년 8월 공개된 침해에서 게이트웨이 호스트에서 코드 실행을 얻은 공격자가 컨테이너의 환경 변수를 읽고, 마스터 키와 데이터베이스 연결 문자열을 회수했으며, 게이트웨이의 기반 PostgreSQL 데이터베이스에서 직접 레코드를 복사했습니다(CSA).
패치가 적용된 인스턴스는 안전한 인스턴스가 아닙니다. 1.84.0으로 패치했음에도 sk-1234에 응답하는 게이트웨이는 기본값을 아는 모든 사람 — README를 읽은 모든 사람 — 에게 침해된 것입니다.
KEV 등재가 실제로 요구하는 것
Known Exploited Vulnerabilities 카탈로그는 심각도 순위가 아닙니다. 구속력 있는 시계를 가진 활발한 악용 인정입니다. BOD 26-04에 따라 연방 민간 기관은 마감일까지 공급업체 완화를 적용하거나 제품 사용을 중단해야 하며, 기관은 인터넷 노출 인스턴스를 우선 처리해야 합니다. 오늘 도래하는 마감은 연방 기관에 직접 적용됩니다 — 하지만 그 영향은 더 멀리 미칩니다. 늘어나는 사이버 보험 계약과 공급업체 리스크 설문지가 KEV 카탈로그를 기준선으로 참조하기 때문입니다(Tech Insider). 패치되지 않은 CVE-2026-59822 인스턴스는 이제 연방 기관인지 아닌지와 무관하게, KEV 목록을 계승하는 컴플라이언스 체계를 가진 모든 조직의 감사 지적 사항입니다.
이 이정표는 제품뿐 아니라 프로토콜에도 의미가 있습니다. CVE-2026-42271 — LiteLLM의 테스트 엔드포인트 명령 주입, 더 이른 배치로 KEV 등재 — 는 MCP 인접이었습니다. CVE-2026-59822는 MCP 전용입니다. 악용된 표면이 바로 MCP Streamable HTTP 엔드포인트와 그 인증 핸들러입니다. 연방 수정 명령을 가진 최초의 MCP 취약점은 다음 것들이 어디서 올지 시사합니다. UltraViolet Cyber의 위협 어드바이저리는 2026년 한 해 동안만 MCP 구현에 대해 40개 이상의 CVE가 공개되었다고 세고(UltraViolet Cyber), Bitsight의 인터넷 스캔은 인증 없이 전체 도구 인벤토리를 제공하는 약 1,000개의 노출된 MCP 서버를 발견했으며(Bitsight), Practical DevSecOps는 공개 MCP 서버의 30~82%가 악용 가능한 결함을 지녔다고 측정했습니다(Practical DevSecOps). 최초의 KEV 등재 뒤에 있는 노출 스택은 이상치가 아닙니다. 그것이 모집단입니다.
아래 다이어그램은 사건을 1분으로 압축합니다. 연방 대응을 앞선 타임라인, 하나의 게이트웨이를 공유하는 4가지 장애 모드, 노출을 닫는 6가지 검증 항목입니다.
6가지 검증 항목
본문을 12개 통제로 정제한 MCP 보안 강화 체크리스트가 게이트웨이 전용 보충을 얻습니다. 여섯 항목, 각각 수 분 내에 검증 가능합니다.
- 증명 가능하게 fail-closed. 게이트웨이의
/mcp/엔드포인트로 `Authorization: Bearer *** 를 보내십시오. 올바르게 구성된 인스턴스는 401 또는 403을 반환합니다. 취약한 인스턴스는 세션 ID와 함께 200을 반환합니다. 이것이 CVE-2026-59822 테스트이며, 한 번의 요청으로 끝납니다. - 인벤토리와 업그레이드. 모든 LiteLLM 인스턴스 — 개발자 스택의 섀도우 배포 포함 — 를 찾아 버전과 이미지 다이제스트를 기록하고, 현행 안정판에 고정하십시오. 1.84.0이 최초로 CVE-2026-59822를 수정했고, 1.82.0-stable이 CVE-2026-59821을 수정했습니다. 이후 어드바이저리도 존재하므로 어느 최소판에도 얼려두지 마십시오(Hive Security). 즉시 업그레이드가 불가능하면, 어드바이저리의 임시 완화는 엣지에서
/mcp/와 관련 경로를 차단하는 것입니다. - 마스터 키와 그 뒤의 모든 것을 교체.
sk-1234와 재사용된 키를 교체하십시오. 노출이나 의심스러운 액세스가 의심되면 모델 공급자, 데이터베이스, OAuth, MCP 연결 서비스 자격 증명을 교체하고 파생 세션을 철회하십시오 — 문서화된 침해 체인은 게이트웨이 침해가 공급자 키 유출과 데이터베이스 덤프로 직접 연쇄됨을 보여줍니다(CSA). - MCP 도구 액세스 스코프. 민감한 통합에서
allow_all_keys를 제거하고, 읽기 도구와 쓰기 도구를 분리하며, 팀별 인가를 요구하십시오. 우회는 세션이 도달하는 모든 것을 부여합니다 — 도구 구성이 곧 폭발 반경입니다. - 컨트롤 플레인 격리. 명시적으로 요구되지 않는 한 공개 노출을 제거하고, 워크로드의 클라우드 메타데이터 서비스 접근을 거부하며, 이그레스 목적지를 허용 목록화하고, 컨테이너를 비root·특권 마운트 없이 실행하십시오. IMDSv2는 이 경로를 방어하지 못합니다. 프록시가 직접 토큰 요청을 하고 헤더를 전달할 수 있기 때문입니다(Wiz).
- 로그가 만료되기 전에 사냥. 리버스 프록시와 LiteLLM 로그에서 쓰레기처럼 보이는 토큰으로 인증된
/mcp/세션, 예상 밖의 도구 호출, 가드레일 생성 이벤트, 패스스루 구성 변경을 점검하십시오. 프로세스, DNS, 클라우드 감사 로그와 상관시키고 — 재시작 전에 증거를 보존하십시오. 재시작은 메모리 상태를 지우지만 도난당한 자격 증명을 철회하지는 않습니다(Hive Security).
항목 1과 3이 마감일 우선순위입니다. 첫째는 취약점을 증명하고, 둘째는 어떤 패치보다 오래가는 상시 노출을 닫습니다.
LiteLLM 너머의 의미
두 패턴이 일반화되며, 모두 이후 모든 MCP 인증 리뷰에 속합니다.
첫째: fail-open 폴백은 코드 스멜이지 LiteLLM 고유의 버그가 아닙니다. 우회는 세 줄입니다 — 401을 잡고, 빈 인증 객체로 대체하고, 진행한다. 패스스루 폴백으로 인증을 상위 공급자에게 위임하는 모든 MCP 프록시가 같은 클래스를 품고 있습니다. 수정은 버전 업이 아니라 리뷰 표준입니다. 상위 검증이 실패하면 요청은 종료됩니다. 미인증 신원으로 진행하는 일은 결코 없어야 합니다.
둘째: 게이트웨이는 컨트롤 플레인이며, confused-deputy 연구는 메타데이터 계층에서의 실패를 말합니다. ACM 게재 "Puppet" 연구는 2개 MCP 호스트에서 14개 모델을 대상으로 confused-deputy 공격을 평가해 도구 선택 하이재킹률 최대 90.89%, 종단 간 페이로드 실행 최대 86.46%를 측정했습니다 — 메타데이터 수준 조작을 구조적으로 잡을 수 없는 MCP-Scan과 McpSafetyScanner에는 보이지 않은 채로요(ACM). 모델 자격 증명, 프롬프트 가시성, 도구 액세스를 하나의 인증 경계 뒤에 집중시키는 게이트웨이는 CSA의 AI Controls Matrix가 신원과 시크릿 관리 통제로 지목하는 바로 그 집중입니다(CSA). 운영 번역: 게이트웨이를 컨트롤 플레인처럼 인증하고 침해 경계처럼 격리하십시오 — 최소 권한 IAM, 기본 자격 증명 없음, 메타데이터 접근 불가, 이그레스 허용 목록.
더 넓은 맥락은 "선택적 인가"에서 연방 집행으로 성숙해 가는 프로토콜입니다. Bitsight의 2025년 12월 스캔은 인증 없이 노출된 약 1,000개의 MCP 서버를 발견했고(Bitsight), Wiz의 2026년 8월 허니팟 분석은 RCE, 블라인드 프롬프트 인젝션, 메모리 자격 증명 도용을 통해 LiteLLM, MCP 서버, AI 프레임워크를 노리는 활동적 캠페인을 문서화했으며(Wiz), LiteLLM의 세 번째 인증 우회 — CVE-2026-49468, 2026년 5월 28일 공개된 Host 헤더 인젝션 — 가 같은 제품이 1년 동안 세 개의 서로 다른 인증 장애를 출하한 2026년 패턴을 완성합니다(GitHub 어드바이저리). KEV 등재는 그 패턴이 연구 주제에서 멈추고 컴플라이언스 항목이 되는 지점입니다.
MCP 2026-07-28 사양은 프로토콜을 스테이트리스 코어로 옮겼고, 생태계의 인가 작업은 오디언스 바운드 토큰을 갖춘 OAuth 2.1로 향하고 있습니다. 아키텍처는 취약점 클래스 전체를 닫습니다. 그러나 LiteLLM 사건이 증명하는 것은 결과를 결정하는 것은 운영 계층이라는 사실입니다. 스테이트리스하고 규격 준수인 배포라도 예시 마스터 키를 수용하고 있다면 여전히 침해되어 있습니다. CVE를 패치하고, 그다음 기본값을 감사하십시오 — 그 순서로, 다음 마감 전에.
관련 읽기
- MCP 보안 강화 체크리스트: 1,467개 노출 서버와 이를 닫는 통제 — 부모 글: 전송, 인증, 도구 등록, 런타임, 감사에 걸친 12가지 강화 통제, 각각 5분 이내 검증 가능
- MCP 역설: 왜 마찰 없음은 취약한가 — 프로토콜 수준 리스크 분석: 통합을 마찰 없게 만드는 표준이 왜 동시에 침해 폭발 반경을 집중시키는가
- MCP 2026-07-28: 스테이트리스 프로토콜이 B2B 에이전트 배포에 의미하는 것 — 이 CVE 클래스가 악용하는 세션 상태 공격 표면을 제거하는 스테이트리스 프로토콜 코어
한 중견 유통업체가 NetSuite, BigCommerce, 세 개 공급업체 카탈로그를 대상으로 견적하는 조달 에이전트를 운영하며, LiteLLM 게이트웨이가 모델 트래픽을 라우팅하고 에이전트의 MCP 도구를 노출합니다. /mcp/에 대한 한 번의 요청 검증이 게이트웨이가 fail-closed임을 증명합니다. 마스터 키는 README가 아닌 시크릿 매니저에서 옵니다. 게이트웨이의 IAM 역할은 인스턴스 메타데이터에 도달할 수 없습니다. 에이전트가 호출할 수 있는 MCP 도구는 가격 읽기와 견적 쓰기로 스코프됩니다 — 그 이상도 이하도 아닙니다. 다음 KEV 등재가 도래하면, 수정은 침해 조사가 아니라 버전 업그레이드입니다.
범위 지정 빌드를 요청하십시오. 1주 발견. 시스템 인벤토리, 워크플로 맵, 고정 범위를 받습니다 — 우리와 함께 빌드하든 아니든.
귀하의 시스템을 위해 이것을 구축하고 싶으신가요?
여기의 각 문서는 실제 프로덕션 작업에서 나왔습니다. 대상 시스템과 워크플로가 있다면, 1주 내에 빌드를 범위 정의할 수 있습니다.
범위 정의 빌드 요청1주 발견. 시스템 인벤토리, 워크플로 맵, 고정 범위를 받습니다 — 우리와 빌드할지 여부와 관계없이.