세계에서 가장 인기 있는 AI 프레임워크에서 발견된 치명적 취약점 3건이 공격자에게 기업 비밀 정보를 탈취할 독립적인 경로 3개를 제공합니다. 중국 연계 위협 행위자가 통신 인프라 깊숙이 커널 수준의 잠복 세포를 심어놓았습니다. 새로운 macOS 인포스틸러는 Nuitka로 컴파일된 Python을 이용해 탐지를 회피합니다. 그리고 TeamPCP 공급망 캠페인은 이제 오디오 스테가노그래피를 이용해 Telnyx PyPI 패키지를 표적으로 삼고 있습니다.
Cyera 보안 연구원 Vladimir Tokarev가 독립적인 취약점 3건을 공개했습니다 — 오픈소스 AI 프레임워크 LangChain과 LangGraph에서 발견된 것으로, PyPI에서 주간 8,400만 회 이상 다운로드되는 프레임워크입니다. 각 결함은 서로 다른 유형의 기업 데이터를 노출시킵니다: 파일시스템 파일, 환경 비밀 정보, 대화 기록입니다.
| CVE | CVSS | 유형 | 영향 |
|---|---|---|---|
CVE-2026-34070 | 7.5 | 경로 순회 | 프롬프트 로딩 API를 통한 임의 파일 읽기 — 템플릿 경로에 대한 검증 없음 |
CVE-2025-68664 | 9.3 | 역직렬화 | 입력을 직렬화된 LangChain 객체로 처리하도록 앱을 속여 API 키와 환경 비밀 정보를 유출 |
CVE-2025-67644 | 7.3 | SQL 인젝션 | 메타데이터 필터 키를 통해 LangGraph의 SQLite 체크포인트 데이터베이스에 임의 SQL 쿼리 실행 |
CVE-2025-68664(CVSS 9.3)는 공격자가 프롬프트 인젝션을 통해 LangChain 배포 환경에서 모든 API 키와 환경 변수를 빼돌릴 수 있게 합니다. 이는 2025년 12월 Cyata가 최초로 확인한 "LangGrinch" 변종으로 — 이제 확실한 악용 경로가 확인되었습니다.
"LangChain은 고립되어 존재하지 않습니다"라고 Cyera는 경고했습니다. "AI 스택 전반에 걸쳐 뻗어 있는 거대한 의존성 웹의 중심에 자리하고 있습니다. 수백 개의 라이브러리가 LangChain을 감싸거나, 확장하거나, 이에 의존합니다." LangChain의 핵심에 취약점이 존재하면, 이는 취약한 코드 경로를 물려받는 모든 다운스트림 라이브러리, 래퍼, 통합 구성 요소로 파급됩니다.
이번 공개는 CVE-2026-33017이 Langflow에서 공개 후 20시간 만에 실제 악용된 지 며칠 만에 나온 것입니다 — 인증되지 않은 코드 실행이라는 동일한 근본 원인을 공유합니다.
langchain-core 1.2.22 이상langchain-core 0.3.81 또는 1.2.5langgraph-checkpoint-sqlite 3.0.1Rapid7이 장기 스파이 캠페인을 발견했으며, 그 배후로 Red Menshen (Earth Bluecrow, DecisiveArchitect, Red Dev 18로도 추적됨)을 지목했습니다 — 적어도 2021년부터 중동과 아시아 전역의 통신망 깊숙이 자리 잡아 온 중국 연계 위협 행위자입니다.
Rapid7은 이 은밀한 접근 메커니즘을 "통신망에서 접한 것 중 가장 은밀한 디지털 잠복 세포 중 하나"라고 설명했습니다.
핵심 무기는 BPFDoor로, Berkeley Packet Filter(BPF) 기능을 악용해 커널 수준에서 작동하는 리눅스 백도어입니다. 일반적인 악성코드와 달리:
BPFDoor는 단순한 백도어 접근 이상을 제공합니다 — 이는 통신망 백본 내부에 내장된 접근 계층으로 기능하며, 위협 행위자에게 핵심 네트워크 운영에 대한 장기적이고 저소음의 가시성을 제공합니다. SCTP 기능은 가입자 데이터를 통한 관심 대상 인물 추적 가능성을 시사합니다.
Red Menshen은 초기 접근을 위해 Ivanti, Cisco, Juniper, Fortinet, VMware, Palo Alto Networks, Apache Struts의 인터넷 노출 인프라를 표적으로 삼습니다. 침해 이후 도구로는 CrossC2 비컨 프레임워크, Sliver, TinyShell 유닉스 백도어, 키로거, 자격 증명 수집과 측면 이동을 위한 무차별 대입 유틸리티가 포함됩니다.
이전에 문서화되지 않은 BPFDoor 변종은 트리거 패킷을 정상적으로 보이는 HTTPS 트래픽 안에 은닉하고 새로운 파싱 메커니즘을 도입해, 현대 기업 환경에서 탐지를 한층 더 어렵게 만듭니다.
Malwarebytes가 최초의 macOS 캠페인을 문서화했으며, ClickFix 사회공학 기법과 Nuitka로 컴파일된 Python 인포스틸러를 결합한 것입니다 — macOS 위협의 중대한 진화를 보여줍니다.
update-check[.]com에 방문해 가짜 Cloudflare CAPTCHA 인증을 보게 됩니다curl 명령을 macOS 터미널에 붙여넣도록 속아 넘어갑니다.env, 구성 파일)Nuitka가 중요한 이유: Python을 바이트코드와 함께 번들링하는 PyInstaller와 달리, Nuitka는 Python을 C 코드로 컴파일해 진정한 네이티브 바이너리를 만들어냅니다. 디컴파일할 명백한 바이트코드 계층이 없어, 리버스 엔지니어링과 정적 분석이 훨씬 더 어려워집니다.
이미 TeamPCP 위협 행위자 — Trivy, KICS, litellm에 대한 공급망 공격으로 이미 악명 높은 — 가 이제 PyPI의 Telnyx Python 패키지를 침해했습니다. 악성 버전 2개(4.87.1, 4.87.2)가 2026년 3월 27일 게시되었으며, 자격 증명 탈취 기능을 .WAV 오디오 파일 안에 스테가노그래피를 이용해 숨겼습니다.
telnyx/_client.py에 삽입되어, 임포트 시 실행됩니다즉시 Telnyx 버전 4.87.0으로 다운그레이드하십시오. 해당 PyPI 프로젝트는 현재 격리 조치되었습니다. 4.87.1 또는 4.87.2 버전을 받은 시스템은 자격 증명 탈취 징후가 있는지 조사하십시오.
Aikido, Endor Labs, JFrog, Ossprey Security, SafeDep, Socket, StepSecurity 등 여러 보안 기업이 이 분석을 확인했습니다. 이 악성코드는 Windows, Linux, macOS 시스템을 표적으로 삼습니다.
| 위협 | 심각도 | 조치 |
|---|---|---|
| LangChain CVE-2025-68664 | 치명적 (9.3) | langchain-core를 0.3.81 또는 1.2.5로 패치 |
| LangChain CVE-2026-34070 | 높음 (7.5) | langchain-core를 1.2.22 이상으로 패치 |
| LangGraph CVE-2025-67644 | 높음 (7.3) | langgraph-checkpoint-sqlite를 3.0.1로 패치 |
| Red Menshen / BPFDoor | 치명적 | 통신망/기업 리눅스 환경에서 BPF 기반 이상 징후 탐색 |
| Infinity Stealer (macOS) | 높음 | update-check[.]com 차단; 터미널 붙여넣기 활동 모니터링 |
| Telnyx PyPI (TeamPCP) | 치명적 | 4.87.0으로 다운그레이드; 자격 증명 탈취 여부 감사 |
매일 제공되는 사이버보안 인텔리전스를 피드로 받아보십시오. KENSAI 보안 브리핑은 중요한 취약점, 공격, 위협 행위자를 다룹니다.
전체 브리핑 보기 →작성: KENSAI 보안 인텔리전스 · 2026년 3월 30일 05:00 CET
출처: Cyera, Rapid7, Malwarebytes, The Hacker News, BleepingComputer, SecurityWeek