Mythos가 curl 취약점을 발견했다
·2026.05.12 09:03
Mythos의 curl 분석 결과, 확인된 취약점은 5개가 아니라 1개였다.
Anthropic의 Mythos가 curl 소스코드를 스캔해 확인된 취약점 5개를 보고했지만, curl 보안팀이 검토한 뒤 실제 취약점은 1개만 남았다.
- 나머지 3개는 API 문서에 이미 적혀 있는 한계를 잘못 취약점으로 본 오탐이었다.
- 나머지 1개는 취약점이 아닌 일반 버그로 분류됐다.
- 남은 1건은 low severity CVE로 처리되며,
curl 8.21.0과 함께 6월 말 공개될 예정이다. - Mythos 보고서에는 취약점 외에도 약 20개 버그가 정리돼 있었고,
curl팀은 동의한 항목들을 순차적으로 수정 중이다.
이 분석은 src/와 lib/의 약 17만8천 줄 코드, 최근 master 커밋을 대상으로 진행됐다. 다만 curl은 이미 OSS-Fuzz, Coverity, CodeQL 등으로 강하게 검증돼 온 코드베이스여서, 핵심 경로인 HTTP/TLS/URL 파싱에서는 새로운 대형 이슈가 거의 나오지 않았다.
글은 curl에서 이미 AISLE, Zeropath, OpenAI Codex Security 같은 AI 도구가 사용돼 왔고, 최근 8~10개월 동안 AI 기반 분석이 200~300개 버그 수정과 12개 이상 CVE로 이어졌다고도 전한다. 그럼에도 이번 결과만 보면 Mythos가 이전 도구들보다 코드 분석에서 뚜렷하게 뛰어나다는 증거는 약하다는 평가다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.