[AI 코딩 툴 보안 위기] CamoLeak, Cursor CVE-2025-59944, Claude Code RCE
AI 코딩 도구는 소프트웨어 개발 팀의 필수 인프라가 되었습니다. 하지만 지난 18개월간 일련의 심각한 취약점들이 불편한 진실을 드러냈습니다. 바로 이 어시스턴트들이 편의성을 위해 설계되었지, 적대적 환경에 대비하지 못했다는 것입니다. AI 도구가 악의적인 프롬프트 주입을 통해 비밀키를 탈취하거나 임의 코드를 실행하도록 속을 수 있다면, 그 위험은 추상적이지 않습니다. 유출된 자격증명, 손상된 저장소, 지속적인 백도어로 측정됩니다.
이 리포트는 Cursor, GitHub Copilot, Claude Code를 어떻게 실전에서 안전하게 사용할지 결정하는 세 가지 중요한 보안 사건을 분석합니다.
무엇이 일어났는가
GitHub Copilot Chat의 이미지 렌더링 기능이 의도하지 않은 데이터 전송 채널이 되었습니다. 보안 연구자들은 간접 프롬프트 주입과 GitHub의 Camo 이미지 프록시를 결합하여 Copilot Chat 세션에서 비공개 저장소 데이터, 비밀키, 민감한 파일 내용을 탈취하는 연쇄 공격을 발견했습니다.
공격자는 저장소에 악의적인 이미지 URL을 삽입할 수 있었고(댓글, 마크다운 파일, CI 로그를 통해), 개발자가 해당 저장소의 코드에 대해 Copilot Chat을 사용하면 어시스턴트가 이미지를 렌더링했습니다. 프록시 요청 자체가 부채널이 되어 URL이나 이미지 로딩 메커니즘을 통해 컨텍스트와 비밀키를 유출했습니다.
기술 세부 사항
취약점 ID: CVE-2025-59145
CVSS 점수: 9.6 (심각)
공격 벡터: 저장소 내 이미지 URL을 통한 간접 프롬프트 주입
영향을 받는 버전: GitHub Copilot Chat (2025년 8월 이전 모든 버전)
완화 방법: GitHub은 2025년 8월 14일 Copilot Chat의 이미지 렌더링을 비활성화하고 채팅 렌더링 콘텐츠에 대한 Camo 프록시 접근을 차단했습니다.
중요한 이유
CamoLeak는 기본적인 약점을 노출했습니다. 신뢰할 수 없는 콘텐츠(저장소 파일, 이슈 댓글, CI 로그)를 수집하는 AI 어시스턴트는 은폐된 데이터 탈취의 벡터가 됩니다. 취약점은 Copilot의 핵심 모델에 있지 않았습니다. 도구가 이미지 프록시를 맹목적으로 처리했고, 요청 메타데이터 유출의 보안 함의를 이해하지 못했습니다.
당신의 팀을 위한 조치
Copilot Chat을 사용 중이라면, GitHub 인스턴스가 패치되었는지 확인하세요(이미지 렌더링은 기본적으로 비활성화되어야 합니다). 이미지 렌더링이 여전히 활성화되어 있다면 Copilot 설정에서 수동으로 비활성화하세요. 신뢰할 수 없는 기여자의 댓글이나 CI 로그가 있는 저장소를 감사하세요. 이러한 저장소는 탈취 페이로드를 배포하는 데 사용되었을 수 있습니다.
무엇이 일어났는가
AI 보조 개발을 위해 최적화된 VS Code 포크인 Cursor가 Model Context Protocol(MCP) 설정 처리에서 대소문자 구분 우회를 통한 치명적인 원격 코드 실행 결함을 겪었습니다. 공격자는 IDE 재시작 후에도 지속되는 악의적인 MCP 설정을 주입하고 사용자의 권한으로 임의 코드를 실행할 수 있었습니다.
취약점은 Cursor가 민감한 설정 파일을 검증할 때 파일 경로를 정규화하는 방식을 악용했습니다. 대소문자를 구분하지 않는 파일 시스템에서(Windows, macOS 기본값), 공격자는 소문자 `/.cursor/mcp.json`만 보호하는 우회를 위해 `/.cursor/MCP.JSON`(대문자)에 쓸 수 있었습니다. 일단 포이즈닝되면, 악의적인 설정은 IDE 재시작할 때마다 공격자 제어 명령을 실행하게 됩니다.
기술 세부 사항
취약점 ID: CVE-2025-59944
CVSS 점수: 9.1 (심각)
영향을 받는 버전: Cursor 1.6.23 이하
공격 벡터: 프롬프트 주입 + 대소문자 구분 우회를 통한 로컬 파일 쓰기
지속성: 포이즈닝된 MCP 설정이 IDE 재시작을 견딤
수정됨: Cursor 1.7 (여러 취약점 데이터베이스에서 확인)
공격 시나리오
개발자가 악의적인 저장소를 복제하고 Cursor에서 엽니다. 저장소에는 악의적인 MCP 설정 파일을 쓰도록 Cursor의 자동 완성을 속이는 정교한 `.cursor-readme` 또는 삽입된 컨텍스트가 포함되어 있습니다. 공격자의 페이로드는 IDE가 재시작될 때마다 실행되어, 바이러스 백신 경고를 유발하지 않으면서(악의적인 파일이 임시 디렉토리가 아닌 설정 디렉토리에 있음) 지속적인 코드 실행을 제공합니다.
즉각적인 조치
- 1.6.23 이하 버전을 사용 중이라면 즉시 Cursor를 1.7 이상으로 업데이트하세요
- `.cursor` 디렉토리에서 예상치 못한 MCP 설정 파일을 감사하세요
- 최근 코드 변경 및 git 히스토리에서 의심스러운 파일 쓰기를 검토하세요
- Windows 또는 macOS를 사용 중이라면 변형 대소문자 파일명(예: `mcp.json` 대신 `MCP.JSON`)을 확인하세요
패턴
CamoLeak와 CVE-2025-59944는 고립된 버그가 아닙니다. 이들은 AI 코딩 도구 전반에 걸친 체계적 약점의 증상입니다: 컨텍스트 수집과 실행 신뢰 사이의 격차입니다.
2026년 보안 연구에 따르면 Cursor, Claude Code, Gemini CLI, Copilot CLI의 높은 심각도 취약점은 공통 공격 서명을 공유합니다: 프롬프트 주입 → 도구 호출 → 검증되지 않은 조치 → 코드 실행 또는 데이터 탈취입니다.
AI 코딩 도구가 취약한 이유
- 신뢰할 수 없는 입력(저장소 파일, 이슈 댓글, CI 로그)을 컨텍스트로 수용합니다
- 해당 컨텍스트를 기반으로 파일 쓰기 및 시스템 호출 결정을 합니다
- 도구가 수정할 수 있는 파일에 대한 엄격한 검증이 부족합니다
- 상태를 세션 간 캐시하거나 지속하여 공격자가 다단계 악용을 준비할 수 있습니다
위험 증폭 요인
기존 애플리케이션 취약점과 달리 AI 보조 코드 실행은 탐지하기 더 어렵습니다:
- 악의적인 작업이 외부 프로세스가 아닌 AI 도구 자체에서 나옵니다
- 주입 지점이 종종 간접적입니다(직접 입력 필드가 아닌 저장소 댓글)
- 지속성 메커니즘(포이즈닝된 설정 파일 같은)이 공격 벡터를 숨깁니다
- 감사 로그가 합법적인 AI 보조 변경과 주입된 변경을 명확하게 구분하지 못할 수 있습니다
기능 & 역량
공식 가격: 2026년 9월 기준, Copilot은 구독 계층을 제공합니다: Copilot Individual(월 $20), Copilot Pro(GPT-4 접근, 월 $30), 기업 플랜(사용자당 월 $21부터 시작).
- 코드 생성, 완성, 다중 파일 편집
- IDE 및 GitHub 웹 인터페이스의 Copilot Chat 통합
- 60개 이상의 프로그래밍 언어 지원
- IDE 플러그인: VS Code, JetBrains, Neovim, Visual Studio
- CLI 통합(터미널 사용을 위한 GitHub Copilot CLI)
보안 상태
CamoLeak 완화: Copilot Chat의 이미지 렌더링은 기본적으로 비활성화되어 있습니다. 렌더링된 콘텐츠에 대한 Camo 프록시 접근이 차단되었습니다. 이는 탈취 벡터를 제거하지만 합법적인 이미지 보기 기능을 잃게 됩니다.
알려진 남은 위험:
- 저장소 콘텐츠(파일, 댓글)를 통한 간접 프롬프트 주입은 여전히 일반적인 공격 표면입니다
- 비밀키 탐지가 제한적입니다. 개발자는 여전히 비밀 스캔 도구를 사용해야 합니다
- 위험한 작업을 거부하는 보장된 "안전 모드"가 없습니다
강점
Copilot은 Microsoft의 인프라와 보안 팀의 이점을 누립니다. 업데이트가 일관되게 롤아웃되며 회사는 공개된 취약점에 대응합니다. 엔터프라이즈 배포는 감사 로깅 및 사용 모니터링을 포함합니다.
제한사항
Copilot의 광범위한 배포(수백만 개발자)는 높은 가치 목표입니다. 프롬프트 주입 공격의 표면 영역이 광대합니다. 도구가 저장소, CI 시스템, 통신 도구와 깊숙이 통합되기 때문입니다.
| 평가 범주 | 점수 |
|---|---|
| 사용 용이성 | 9/10 |
| AI 품질 | 8/10 |
| 기능 | 8/10 |
| 속도 | 8/10 |
| 보안 (CamoLeak 이후) | 6/10 |
| 가격 대비 가치 | 7/10 |
| 종합 | 7.7/10 |
강점
- GitHub, VS Code, 엔터프라이즈 IDE에 광범위하게 통합
- Microsoft의 일관된 업데이트 및 보안 패치
- 엔터프라이즈 감사 로깅 및 거버넌스 제어
- 인기 있는 언어에 걸쳐 강력한 코드 생성 품질
- Copilot CLI는 터미널 워크플로에 지원을 제공합니다
제한사항
- CamoLeak는 간접 주입 공격에 대한 취약성을 입증합니다
- 이미지 렌더링 비활성화 — 합법적인 사용 사례 손실
- 많은 개발자가 있는 팀의 높은 구독 비용
- 모델 학습 데이터 및 편견에 대한 제한된 투명성
- 감사 로그가 주입된 프롬프트의 모든 컨텍스트 출처를 캡처하지 못할 수 있습니다
기능 & 역량
공식 가격: 2026년 9월 기준, Cursor는 무료 계층(제한됨), Pro 계층(월 $20, 느린 요청 500개 + 빠른 요청 50개), 비즈니스 계층(사용자 정의 가격)을 제공합니다. Cursor는 VS Code를 기반으로 하지만 AI 우선 개발 워크플로에 최적화됩니다.
- 대규모 코드베이스에서 조정된 편집을 위한 Antml(Cursor의 다중 파일 편집기)
- 단계별, AI 가이드 코드 생성을 위한 Composer 모드
- 사용자 정의 도구 통합을 위한 Model Context Protocol(MCP) 지원
- AI 지원이 있는 내장 터미널
- 더 빠른 컨텍스트 검색을 위한 코드베이스 인덱싱
- Claude, GPT-4, 로컬 모델에 대한 네이티브 지원
보안 상태
CVE-2025-59944 상태: 버전 1.7에서 수정됨. 1.6.23 이하 사용자는 즉시 업데이트해야 합니다. 수정은 대소문자 구분 없는 파일 시스템에서도 더 엄격한 경로 정규화 및 대소문자 구분 파일 검증을 포함합니다.
남은 우려 사항:
- 컨텍스트가 충분히 살균되지 않으면 MCP 설정이 프롬프트 주입을 통해 여전히 조작될 수 있습니다
- 코드베이스 인덱싱 기능이 저장소 콘텐츠의 악의적인 프롬프트를 캐시할 수 있습니다
- 다중 파일 편집이 단일 주입 공격의 영향을 증폭합니다
Cursor가 CVE-2025-59944 이후 높은 위험인 이유
Cursor의 핵심 강점 — 깊숙이 통합된 AI 보조 편집 — 이 또한 취약점 표면입니다. AI 도구가 파일 시스템에 직접 접근하고 컨텍스트를 기반으로 파일을 수정할 수 있으면, 단일 프롬프트 주입이 다중 파일 악용이 됩니다. CVE-2025-59944 수정은 대소문자 구분을 해결하지만, 기본 신뢰 모델은 해결하지 못합니다.
| 평가 범주 | 점수 |
|---|---|
| 사용 용이성 | 9/10 |
| AI 품질 | 9/10 |
| 기능 | 9/10 |
| 속도 | 9/10 |
| 보안 (CVE-2025-59944 이후) | 5/10 |
| 가격 대비 가치 | 8/10 |
| 종합 | 8.2/10 |
강점
- IDE에서 가장 빠른 코드 생성(Antml 다중 파일 편집)
- Composer 모드는 생성 전략에 대한 높은 수준의 제어를 제공합니다
- MCP 지원은 사용자 정의 통합 및 로컬 모델 실행을 허용합니다
- 전체 스택 및 복잡한 리팩토링 작업에 탁월함
- Copilot Pro보다 고급 사용자에게 낮은 비용
제한사항
- CVE-2025-59944는 치명적인 아키텍처 위험을 입증합니다
- MCP 설정은 신중한 살균이 필요합니다
- Windows/macOS의 대소문자 구분 우회는 여전히 경계가 필요합니다
- Microsoft/GitHub과 비교하여 더 작은 보안 팀
- 코드베이스 인덱싱이 악의적인 컨텍스트를 의도치 않게 캐시할 수 있습니다
기능 & 역량
공식 가격: 2026년 9월 기준, Claude Code는 Claude.ai Pro(월 $20) 및 토큰 기반 청구가 있는 Claude API를 통해 사용할 수 있습니다. IDE 통합(VS Code, JetBrains)은 플러그인 기반이며 Claude 구독이 필요합니다.
- 명시적 인덱싱 없이 전체 코드베이스 인식
- 명시적 사용자 확인을 통한 파일 생성 및 수정
- 코드 컨텍스트를 사용한 다중 턴 대화
- Anthropic 라인업에서 가장 강력한 모델인 Claude 3.5 Sonnet에 대한 네이티브 지원
- Anthropic의 안전 프레임워크와의 통합
- 기본적으로 코드 콘텐츠의 텔레메트리 로깅 없음
보안 상태
알려진 문제: CamoLeak나 CVE-2025-59944 수준의 Claude Code에 대한 단일 치명적 CVE는 공개되지 않았지만, 보안 연구는 동일한 종류의 위험이 적용됨을 나타냅니다:
- 악의적인 저장소 콘텐츠를 통한 프롬프트 주입은 의도하지 않은 파일 수정을 유발할 수 있습니다
- 설정 파일(예: `.claude-config`)은 도구가 프로젝트 설정을 신뢰하는 경우 포이즈닝될 수 있습니다
- 코드 해석 및 실행(활성화된 경우)은 공격 표면을 증가시킵니다
구별되는 기능: Anthropic의 Constitutional AI
Anthropic은 Constitutional AI 훈련을 사용하며, 이는 이론적으로 Claude를 프롬프트 주입에 더 저항하게 만듭니다. 그러나 이는 보장이 아닙니다. 도구는 여전히 LLM 결정을 기반으로 코드를 실행하며, 이러한 결정은 조작될 수 있습니다.
| 평가 범주 | 점수 |
|---|---|
| 사용 용이성 | 8/10 |
| AI 품질 | 9/10 |
| 기능 | 8/10 |
| 속도 | 7/10 |
| 보안 | 7/10 |
| 가격 대비 가치 | 7/10 |
| 종합 | 7.7/10 |
강점
- Claude 3.5 Sonnet은 코드 생성 분야에서 가장 강력한 모델 중 하나입니다
- Constitutional AI 훈련은 추가 안전 가드레일을 제공합니다
- 파일 수정을 위해 명시적 확인이 필요합니다
- 기본적으로 코드 텔레메트리 없음 — 경쟁자보다 더 나은 개인 정보 보호
- 별도 인덱싱 단계 없이 코드베이스 인식
제한사항
- Cursor 및 Copilot과 비교하여 느린 응답 시간
- VS Code 확장과 비교하여 제한된 IDE 플러그인 에코시스템
- Constitutional AI는 모든 주입 공격에 대한 보장이 아닙니다
- 설정 파일 포이즈닝이 문서에서 명시적으로 다루어지지 않습니다
- 대규모 코드베이스의 높은 토큰 비용
| 기능 / 측면 | Copilot | Cursor | Claude Code |
|---|---|---|---|
| 알려진 CVE (2025-2026) | CamoLeak (CVE-2025-59145), CVSS 9.6 | CVE-2025-59944, CVSS 9.1, v1.7에서 수정 | 공개된 치명적 CVE 없음 |
| 가격 (2026년 9월) | 개인 월 $20-30 | 월 $20 (첫 달 $50) | 월 $20 (Claude Pro) |
| 코드 생성 속도 | 빠름 | 가장 빠름 (Antml) | 느림 (API 지연) |
| 다중 파일 편집 | 좋음 | 탁월함 (Composer) | 좋음 |
| IDE 통합 | VS Code, JetBrains 등 | VS Code 기반 | VS Code, JetBrains 플러그인 |
| 사용자 정의 모델 (MCP/API) | 제한됨 | 예 (MCP) | API를 통해 |
| 코드베이스 인식 | 좋음 | 탁월함 (인덱싱됨) | 좋음 |
| 프롬프트 주입 위험 | 높음 (이미지 렌더링 비활성화됨) | 높음 (파일 쓰기 역량) | 중간 (확인 필요) |
| 엔터프라이즈 지원 | 예, 포괄적 | 제한됨 | 제한됨 |
| 감사 로깅 | 예 (Pro + 엔터프라이즈) | 없음 | 제한됨 |
이번 주
- Cursor를 사용 중: 버전 1.7 이상인지 확인하세요. `.cursor` 디렉토리에서 예상치 못한 MCP 설정, 특히 변형 대소문자 파일명(예: `MCP.JSON`)을 확인하세요.
- Copilot Chat 사용 중: 설정에서 이미지 렌더링이 비활성화되어 있는지 확인하세요. 가능하면 Camo 프록시 접근 로그를 검토하세요.
- 저장소의 최근 커밋 및 파일 변경을 감사하세요. 개발 패턴과 맞지 않는 수정 사항을 찾으세요.
- GitHub 및 기타 코드 플랫폼에서 비밀 스캔을 활성화하세요. 탐지된 비밀을 검토하세요.
이번 달
- AI 도구의 설정 파일 및 신뢰 경계를 검토하세요. 도구가 수정할 수 있는 파일은 어떤 파일입니까?
- AI 생성 코드에 대한 샌드박싱을 구현하세요. 제안된 변경 사항을 프로덕션 시스템에 직접 적용하지 마세요.
- AI 보조 변경 사항을 명시적 보안 검토 대상으로 플래그하는 코드 검토 프로세스에 단계를 추가하세요.
- AI 코딩 도구 사용에 대한 팀 정책을 문서화하세요: 어떤 도구가 승인되고, 어떤 저장소가 금지되며, AI 제안을 민감한 코드에서 어떻게 처리할지.
- 팀 전체에서 IDE 플러그인을 최신 버전으로 업데이트하세요.
지속적으로
- Copilot, Cursor, Claude Code의 보안 공지를 모니터링하세요. 취약점 피드(CVE 데이터베이스, 벤더 공지)를 구독하세요.
- 개발자를 프롬프트 주입 위험에 대해 교육하세요. 사용 중인 도구가 악의적인 저장소 콘텐츠로 조작될 수 있습니다.
- 신뢰할 수 없는 코드(오픈소스 기여, 보안 연구)로 작업하는 경우 AI 코딩 도구를 격리된 환경에서 실행하는 것을 고려하세요.
'AI & IT' 카테고리의 다른 글
| [2026 연구 보고서] AI 생성 코드의 48%에 보안 결함 존재 (1) | 2026.09.21 |
|---|---|
| Claude Code 공짜로 오래 쓰는 법 - OmniRoute 활용 가이드 (0) | 2026.09.15 |
| 이메일 워크플로우의 최강자는? Superhuman vs. Grammarly vs. Gemini (0) | 2026.09.12 |
| ChatGPT: Astra의 도입이 모든 것을 바꾸다 (0) | 2026.09.08 |
| Fireflies vs Otter.ai vs Fathom: 2026년 최고의 AI 회의 어시스턴트는? (0) | 2026.09.07 |