DoD 계약업체 보안 침해: 멀티테넌트 권한 부여 취약점 발견
·2026.05.05 02:46
핵심 내용
자율형 AI 해킹 에이전트 Strix가 미 국방부 계약업체의 심각한 권한 부여 취약점을 발견했다.
1 / 2
자세히 보기
AI 기반 가상 훈련 플랫폼인 Schemata에서 심각한 멀티테넌트 권한 부여(Authorization) 결함이 발견되었다. 이 플랫폼은 미 국방부(DoD)와 계약을 맺고 민감한 군사 훈련 데이터를 다루는 업체다.
이번 취약점은 오픈소스 자율형 AI 해킹 에이전트인 Strix를 통해 식별되었다. Strix는 API 표면을 매핑하고 일반 계정으로 고가치 엔드포인트를 재현하는 방식으로 보안 허점을 찾아냈다.
취약점을 통해 노출된 데이터는 다음과 같다:
- 사용자 정보: 미군 서비스 요원의 이름, 이메일, 배치된 군사 기지 정보 등.
- 기밀 훈련 자료: 해군 유지보수 3D 시뮬레이션, 육군 폭발물 취급 및 전술 배치 매뉴얼 등 기밀로 분류된 문서의 직접 링크.
- 데이터 조작 위험: 권한 검증 부재로 인해 악의적인 사용자가 코스를 수정하거나 삭제할 수 있는 경로 노출.
Schemata 측은 해당 문제를 인지하고 패치를 완료했다고 밝혔다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.