Anthropic은 Model Context Protocol (MCP) SDK의 심각한 커맨드 인젝션(command-injection) 결함인 CVE-2026-30623에 대한 패치를 제공하지 않겠다고 확인했습니다. 이로 인해 20만 개 이상의 배포된 인스턴스가 노출된 상태로 남게 되었습니다. 도구 통합을 위해 MCP에 의존하는 개발자들은 이 취약점을 즉각적인 위험으로 간주해야 합니다.
이 결함이 중요한 이유
MCP는 LLM 기반 애플리케이션이 표준화된 프로토콜을 통해 외부 도구를 호출할 수 있게 해줍니다. 4개의 공식 SDK 모두 모델로부터 임의의 텍스트를 받아 호스트 셸에 직접 전달하는 STDIO 트랜스포트(transport)를 포함하고 있습니다. CVE-2026-30623 버그를 통해 악성 모델이나 변조된 도구 설명을 사용하여 호스트 프로세스가 실행할 수 있는 모든 명령을 주입할 수 있습니다. Anthropic은 이러한 동작이 의도된 것이라고 밝히며 수정을 거부했으며, 이는 약 1억 5천만 건의 SDK 다운로드로 구성된 현재의 공급망에 취약점이 그대로 남게 됨을 의미합니다.
공격자가 할 수 있는 일
- 커맨드 인젝션(Command injection) – 서버의 설정 파일을 수정할 수 있는 사람은 누구나 호스트 머신에서 셸 명령을 실행할 수 있으며, 잠재적으로 시스템 전체에 대한 액세스 권한을 얻을 수 있습니다.
- 도구 포이즈닝(Tool poisoning) – 도구 설명에 악성 명령을 삽입함으로써, 공격자는 모델을 속여 클라우드 자격 증명과 같은 민감한 데이터를 외부 엔드포인트로 전송하게 만들 수 있습니다.
- 취약한 인증 – 1,400개의 MCP 서버를 조사한 결과, 38.7%가 인증 기능이 전혀 없는 것으로 나타났으며, 이는 인젝션 경로를 매우 쉽게 접근할 수 있게 만듭니다.
- 낮은 신뢰 점수 – 인덱싱된 MCP 서버 중 커뮤니티의 높은 신뢰 기준을 충족하는 서버는 12.9%에 불과하며, 이는 대다수의 서버가 최소한의 보호 조치만 갖춘 채 운영되고 있음을 나타냅니다.
이러한 공격 벡터들은 결합되어 대규모 공급망 공격 표면을 형성하며, 특히 공용 SDK 저장소에서 MCP 서버가 자동으로 프로비저닝되는 환경에서 더욱 위험합니다.
곧 출시될 사양 변경 사항 – 그리고 지금 당장 도움이 되지 않는 이유
7월 28일에 새로운 MCP 사양의 릴리스 후보(release candidate)가 출시될 예정입니다. 이 사양은 권한 부여를 OAuth 2.1 및 OpenID Connect로 전환하고 표준 로드 밸런서 뒤에 있는 서버에 대한 지원을 추가합니다. 이러한 변경 사항은 보안 모델을 개선하지만, 취약한 20만 개의 인스턴스에서 사용되는 STDIO 트랜스포트를 소급하여 패치하지는 않습니다. 또한 사양 업데이트 이후 개발자가 포이즈닝된 도구 설명을 게시하는 것을 막지도 못합니다.
개발자가 오늘 바로 노출을 줄이는 방법
- STDIO 기반 서버 감사 – MCP 서버를 실행하는 설정 파일을 제어할 수 없는 경우, 해당 서버를 신뢰할 수 없는 것으로 간주하고 STDIO 트랜스포트 사용을 피하십시오.
- 도구 메타데이터 검사 – 각 도구의 설명에서 데이터를 유출할 수 있는 숨겨진 명령이나 URL이 있는지 면밀히 살펴보십시오.
- 인기 지표 무시 – 높은 설치 횟수가 안전한 구현을 보장하지 않습니다. 각 배포를 별개의 위험으로 취급하십시오.
- OAuth 2.1 도입 여부 확인 – 서버가 단순히 "MCP 호환" 상태라고 주장하는 것이 아니라, 실제로 OAuth 2.1 및 OpenID Connect를 구현하고 있는지 확인하십시오.
향후 주목해야 할 사항
구현 가이드와 STDIO 트랜스포트를 해결하는 후속 패치를 계속 주시하십시오. 그때까지 가장 안전한 방법은 STDIO를 더 제어 가능한 트랜스포트 계층으로 교체하거나, 취약한 코드 경로에 의존하지 않는 대안적인 도구 호출(tool-calling) 프레임워크로 마이그레이션하는 것입니다.
요약: Anthropic의 결정으로 인해 쉽게 악용될 수 있는 대규모 공격 표면이 그대로 남게 되었습니다. MCP 서버의 무결성을 보장할 수 없는 개발자는 STDIO 트랜스포트에서 벗어나야 하며, 시스템이 악성 명령의 통로가 되지 않도록 모든 도구 설명을 면밀히 조사해야 합니다.
Source: https://dev.to/gentic_news/mcps-cve-2026-30623-anthropic-wont-fix-stdio-command-injection-mh6
