에이전트 결함이 드러낸 MCP 배포 전반의 프로토콜 피벗 위험
연구원 Syed Anas Mohiuddin은 구글, JPMorgan Chase, Weaviate, 프랑스 DINUM 및 인도네시아 탄게랑시에서 프로토콜 피벗이라는 구조적 약점을 노출하는 일련의 취약점을 발견했습니다.

‘프로토콜 피벗’이라는 용어는 AI 기반 에이전트가 악의적인 명령을 받아 내부 서비스에 대한 정상적인 요청으로 변환하는 상황을 가리키며, 이 과정에서 서버‑사이드 요청 위조(SSRF)나 다양한 형태의 인젝션 공격이 발생할 수 있음을 의미합니다. Syed Anas Mohiuddin 연구팀은 이 현상이 모델‑툴 간 통신을 이용하는 여러 조직에서 일관되게 나타난다는 점을 강조했습니다。
구글의 고위험 CVE‑2026‑14540
구글이 보고한 CVE‑2026‑14540은 CVSS 기본 점수 8.0을 획득했으며, 이는 공격자가 에이전트가 제공한 리다이렉션 URL과 IP 주소를 충분히 검증하지 못할 경우 하위 서비스로 악의적인 요청이 전달될 위험이 높다는 것을 보여줍니다。구글은 이후 허용 목록과 차단 목록을 활용하고, 위험한 구성을 사전에 차단하는 시작 시 검사를 도입해 데이터 흐름 경로를 강화했습니다。
다른 기업·공공 부문 사례
JPMorgan Chase는 공개 저장소에 허용 목록이 전혀 없는 복구 도구를 배포했으며, 이를 통해 공격자는 임의의 내부 엔드포인트에 접근할 수 있었습니다。問題が報告された直後、同社は該当ツールを削除し、アクセス制御を追加しました。
Weaviateは、露出したエンドポイントへのアクセスを制限するためにマージリクエスト(ID 12961)を適用し、内部リクエストの不正利用を防止しました。フランスのDINUMは2026年9月にSSRF防御機構を強化し、ホワイトリストベースの検証を導入しました。インドネシアのタンゲラン市は脆弱性が発見された約24時間後に該当サービスを修正し、同様のリスクを即座に排除しました。
Rapid7が別途追跡したCVE‑2026‑97228はGraphQLインジェクションに起因し、CVSSスコアは2.7と低めでした。このことは、すべてのプロトコルピボット関連バグが同一の深刻度を持つわけではなく、攻撃面が限定的な場合でも脆弱性が存在し得ることを示しています。
프로토콜 피벗의 주요 기술적 특징
- 에이전트가 언어 모델이나 사용자의 신뢰할 수 없는 입력을 받는다.
- 입력이 적절한 정제 없이 툴에 전달된다.
- 툴이 입력을 신뢰할 수 있는 내부 요청으로 해석한다.
- 결과적으로 SSRF, 인젝션 또는 설정 오류가 발생한다.
Mohiuddinの分析は、多くのMCP設計に内在する「信頼」前提が根本的な原因であることを指摘しています。モデルの出力が下位サービスへの信頼できるデータと見なされる一方で、プロンプトインジェクションや敵対的サンプルを介して攻撃者が出力を操作すれば、この前提は瞬時に崩壊します。
研究者は、モデルが生成したすべての値が外部ツールに渡る前に再検証されるゼロトラストアーキテクチャの採用を推奨しています。具体的には、スキーマ検証、ホワイトリストチェック、実行時サンドボックス化を組み合わせ、単一の非構造化値が権限の必要な操作をトリガーできないようにします。
MCP를 사용하는 조직에 미치는 영향
言語モデルを内部APIと連携させている企業は、データフローのパイプライン全体を再評価する必要があります。プロトコルピボットが存在すれば、あるコンポーネントの侵害がシステム全体に波及し、機密内部サービスやデータストレージが外部に露出するリスクが高まります。
규제기관과 감사인들은 특히 금융 및 공공 행정 분야에서 제로‑트러스트 제어가 적용됐는지 면밀히 검토할 가능성이 높으며, 위반 시 높은 벌금 및 제재가 부과될 수 있습니다。
한국 기업에 대한 실질적인 조치는 명확합니다。すべての入力ポイントで厳格な検証を実施し、内部サービス呼び出しにはホワイトリストを強制、AIエージェントが生成する異常な外部リクエストを継続的に監視すべきです。モデル出力をデフォルトで信頼しない前提で運用すれば、プロトコルピボットリスクを大幅に低減できます。
마지막으로, 이 연구는 향후 MCP 설계 단계에서 보안 검증을 자동화하고, 지속적인 모니터링 체계를 구축함으로써 프로토콜 피벗과 같은 구조적 결함을 사전에 차단할 수 있음을 시사합니다。
출처
- Vulnerability in agents from Google and others exposes structural flaw in MCPArs Technica · 2026년 10월 6일
- Protocol Pivoting: four months laterSyed Anas Mohiuddin · 2026년 10월 6일



