DoD 계약업체 보안 침해: 멀티테넌트 권한 부여 취약점 발견
·2026.05.05 02:46
자율형 AI 해킹 에이전트 Strix가 미 국방부 계약업체의 심각한 권한 부여 취약점을 발견했다.
AI 기반 가상 훈련 플랫폼인 Schemata에서 심각한 멀티테넌트 권한 부여(Authorization) 결함이 발견되었다. 이 플랫폼은 미 국방부(DoD)와 계약을 맺고 민감한 군사 훈련 데이터를 다루는 업체다.
이번 취약점은 오픈소스 자율형 AI 해킹 에이전트인 Strix를 통해 식별되었다. Strix는 API 표면을 매핑하고 일반 계정으로 고가치 엔드포인트를 재현하는 방식으로 보안 허점을 찾아냈다.
취약점을 통해 노출된 데이터는 다음과 같다:
- 사용자 정보: 미군 서비스 요원의 이름, 이메일, 배치된 군사 기지 정보 등.
- 기밀 훈련 자료: 해군 유지보수 3D 시뮬레이션, 육군 폭발물 취급 및 전술 배치 매뉴얼 등 기밀로 분류된 문서의 직접 링크.
- 데이터 조작 위험: 권한 검증 부재로 인해 악의적인 사용자가 코스를 수정하거나 삭제할 수 있는 경로 노출.
Schemata 측은 해당 문제를 인지하고 패치를 완료했다고 밝혔다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.