본문으로 건너뛰기

OpenClaw, 출시 18일 만에 104개의 CVE 보안 취약점 기록

AI 에이전트 도구 OpenClaw가 출시 18일 만에 104개의 CVE 취약점을 기록하며 AI 보안 설계의 심각한 결함을 드러냈다.

섹션별 상세

OpenClaw는 출시 후 18일이라는 짧은 기간 동안 104개의 CVE 취약점이 보고되는 전례 없는 기록을 세웠다. 이는 GitHub 역사상 가장 빠르게 성장하는 저장소임과 동시에 가장 취약한 도구 중 하나로 평가받는 계기가 됐다. 발견된 취약점 중 50% 이상이 시스템에 심각한 영향을 줄 수 있는 고위험군으로 분류됐다. 이러한 수치는 오픈소스 AI 도구의 보안 검증이 개발 속도를 따라가지 못하고 있음을 보여준다.
근거
  • OpenClaw는 출시 18일 만에 104개의 CVE 취약점을 기록했다. 본문 첫 문장 및 SecDim 문서 인용
  • 발견된 취약점의 절반 이상이 '높음' 또는 '치명적' 등급으로 분류되었다. 본문 두 번째 문장
취약점의 종류는 단순한 버그를 넘어 시스템 전체를 위협하는 심각한 보안 결함들을 포함하고 있다. OS 명령 삽입, 경로 탐색(Path Traversal), IPv6 우회가 가능한 SSRF, 웹소켓 인증 우회 등이 확인됐다. 특히 프롬프트 주입(Prompt Injection)을 통해 호스트 시스템 전체가 장악될 수 있는 위험성이 입증됐다. 이는 AI 에이전트가 가진 강력한 권한이 악의적인 입력에 의해 어떻게 무력화될 수 있는지 증명한다.
보안 전문가들은 이러한 사태의 근본 원인을 보안이 배제된 설계(Insecure Design)에서 찾고 있다. 셸 실행과 파일 시스템 접근 등 위험한 기능들이 기본값으로 활성화되어 있으며, 신뢰할 수 없는 입력값과 시스템 프롬프트 사이에 경계가 존재하지 않는다. 이는 기능 구현에만 치중하고 보안 리뷰 없이 기여를 수락하는 현재의 AI 에이전트 개발 문화를 반영한다. 결과적으로 검증되지 않은 코드가 시스템의 보안 장벽을 허물고 있다.
기존의 유명 AI 프레임워크인 LangChain과 비교했을 때 OpenClaw의 취약점 발생 속도는 압도적으로 빠르다. LangChain이 3년에 걸쳐 약 20개의 CVE를 축적한 반면, OpenClaw는 단 18일 만에 그 5배가 넘는 수치를 기록했다. 이는 에이전트형 AI 도구들이 보안 감사 속도보다 더 빠르게 공격 표면을 확장하고 있음을 시사한다. 보안이 담보되지 않은 빠른 성장은 사용자에게 심각한 인프라 위험을 초래할 수 있다.
근거
  • LangChain은 3년 동안 약 20개의 CVE를 기록했다. 본문 중간 비교 수치

용어 해설

공통 보안 취약점 공개(CVE)
소프트웨어에서 발견된 보안 취약점을 식별하고 관리하기 위해 부여하는 고유 번호이다. 보안 전문가들이 취약점의 심각도를 평가하고 대응 방안을 공유하는 표준으로 활용되며, 숫자가 높을수록 해당 소프트웨어의 보안 관리가 부실함을 시사한다.
프롬프트 주입(Prompt Injection)
AI 모델의 입력값에 악의적인 명령어를 섞어 넣어 모델의 원래 지침을 무시하고 공격자가 의도한 동작을 수행하게 만드는 기법이다. 에이전트 시스템에서는 이를 통해 시스템 셸 권한을 획득하거나 민감한 파일에 접근하는 등 심각한 보안 사고로 이어질 수 있다.
서버 측 요청 위조(SSRF)
공격자가 서버를 조작하여 서버 내부 네트워크나 외부의 다른 서버로 임의의 요청을 보내게 만드는 취약점이다. AI 에이전트가 외부 API나 웹사이트에 접근하는 과정에서 적절한 검증이 없으면 내부 인프라 정보를 탈취당하거나 악용될 위험이 크다.
에이전트형 AI(Agentic AI)
단순한 텍스트 생성을 넘어 스스로 목표를 설정하고 도구를 사용하여 외부 시스템과 상호작용하는 자율적인 AI 시스템이다. 높은 자율성을 부여받는 만큼 보안 설계가 미흡할 경우 시스템 전체에 대한 공격 표면을 급격히 확장시키는 부작용이 발생한다.

기술

  • OpenClaw
  • LangChain

활용 사례

  • AI 에이전트 보안 감사
  • 취약점 분석 및 대응
AI 분석 전체 내용 보기

AI 요약 · 북마크 · 개인 피드 설정 — 무료

출처 · 인용 안내

원문 발행 2026. 03. 28.수집 2026. 03. 29.출처 타입 RSS

인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.