← 블로그로 돌아가기
보안 브리핑읽는 데 4분2026년 4월 29일

2026년 4월 29일 보안 브리핑: LiteLLM 비밀정보 탈취, PhantomRPC Windows 권한 상승, Vimeo 공급업체 침해

오늘 드러난 양상은 불쾌할 만큼 일관적입니다. 신뢰받는 미들웨어와 운영체제의 핵심 연결 구조, 신뢰받는 공급업체가 모두 파급력 큰 침해 지점으로 악용되고 있습니다.


핵심: 오늘 아침 주목해야 할 소식은 세 가지입니다. 모델 제공업체 자격 증명을 직접 노리는 LiteLLM 취약점이 실제 공격에 악용되고 있고, PhantomRPC라는 미패치 Windows 권한 상승 경로가 공개됐으며, Vimeo는 제3자 분석업체 침해로 고객 데이터가 노출됐다고 확인했습니다.


1. LiteLLM은 취약점 공개 후 약 36시간 만에 비밀정보 탈취 수단이 됐습니다

공격자들은 LiteLLM 프록시의 API 키 검증 흐름에 존재하는 인증 전 SQL 인젝션 취약점 CVE-2026-42208을 악용하고 있습니다. Sysdig는 모델 제공업체 자격 증명, API 키, 환경 비밀정보, 설정 데이터를 보관하는 테이블을 겨냥한 요청을 관찰했습니다. LiteLLM은 여러 모델 제공업체 앞단에 배치되므로 특히 위험합니다. 인스턴스 하나만 노출돼도 공격자는 OpenAI, Anthropic, Bedrock을 비롯해 해당 프록시가 관리하는 모든 서비스로 이동할 발판을 얻을 수 있습니다.


2. PhantomRPC는 Windows의 권한 경계가 여전히 지나치게 많은 신뢰를 전제로 함을 보여줍니다

Kaspersky의 PhantomRPC 연구는 Windows RPC의 구조적 약점을 설명합니다. 권한 있는 클라이언트가 RPC 서버와 통신하기 전에 런타임이 해당 서버의 정당성을 검증하지 않는다는 것입니다. 침해된 서비스는 가짜 엔드포인트를 띄워 권한 있는 RPC 호출을 기다린 뒤 호출자를 가장해 SYSTEM 권한까지 얻을 수 있습니다. 보도에 따르면 Microsoft는 이 문제를 보통 심각도로 분류했고 즉시 수정할 계획이 없습니다. 따라서 방어자는 Patch Tuesday의 마법을 기다리지 말고 보완 통제를 마련해야 합니다.


3. Vimeo는 Anodot 침해의 실제 피해 범위를 확인했습니다

Vimeo는 공격자가 Anodot 분석 플랫폼을 침해한 뒤 이메일 주소, 기술 데이터, 동영상 메타데이터가 담긴 데이터베이스에 접근했다고 밝혔습니다. 동영상 콘텐츠와 유효한 로그인 자격 증명, 결제카드 데이터는 노출되지 않았다는 설명이지만, 여전히 전형적인 공급업체 신뢰 문제입니다. 분석 연동은 흔히 운영 데이터와 매우 가까이 연결돼 있어 공급업체가 침해되면 실제 사고로 이어집니다. ShinyHunters는 자신들이 침입했다고 주장하며 4월 30일까지 몸값이 지급되지 않으면 데이터를 유출하겠다고 위협하고 있습니다.

오늘 해야 할 일

먼저 외부에 노출된 AI 인프라를 처리하고, 이어서 Windows 내부의 권한 상승 전제를 제거한 뒤, 모두가 사실상 운영 환경이라는 사실을 잊고 있던 공급업체 접근 권한을 다시 감사하십시오. 여기서 공통된 실패는 특정 취약점 유형이 아니라 시스템을 이어 주는 연결부에 잘못 부여한 신뢰입니다.

출처

  • BleepingComputer의 LiteLLM 취약점 실제 악용(CVE-2026-42208) 보도
  • Kaspersky의 PhantomRPC 권한 상승 연구를 다룬 SecurityWeek 보도
  • Anodot 연계 침해에 관한 SecurityWeek 보도와 Vimeo의 공개 내용