Claude로 OpenAI 내부 GitHub에 72시간 만에 들어갔다? 진짜 문제는 따로 있었습니다

반응형

 

 

 

"Claude가 OpenAI를 해킹했다"

요 며칠 이런 헤드라인이 정말 많이 보이더라고요.

그런데 사건을 자세히 들여다보니, 진짜 이야기는 AI가 아니라 "권한이 어떻게 연결되어 있었나" 에 있었습니다.

 

 

무슨 일이 있었나요?

 

보안 스타트업 Hacktron AI의 연구자 3명이 2026년 7월에 OpenAI 공개 포럼(community.openai.com)에서 시작해 내부 GitHub 저장소까지 도달했다고 합니다.

발견부터 접근까지 걸린 시간은 72시간 미만입니다.

 

- 1단계 : 포럼 RCE - 포럼 소프트웨어 Discourse가 HEIC 이미지를 처리할 때 쓰는 libheif 라이브러리의 힙 버퍼 오버플로우(CVE-2026-32882)를 악용했습니다.

- 2단계 : SSO 토큰 악용 - 포럼에서 얻은 SSO 토큰이 직원 ChatGPT/Codex 계정에서도 통했다고 합니다. 토큰 권한이 지나치게 넓었던 것이죠.

- 3단계 : 코딩 에이전트 - GitHub에 이미 연결된 직원의 Codex로 내부 모노레포(openai/openai)에 문서 수정 PR 하나를 열어 증명했습니다.

 

연구자들은 소스 코드를 열람하지 않고 여기서 멈췄다고 밝혔습니다.

(다만 일부 매체는 OpenAI가 제한적인 읽기 접근을 확인했다고 전해서, 이 부분은 보도가 엇갈립니다.)

 

 

Claude는 어디에 쓰였을까요?

 

Claude Opus 4.8은 여러 번 시도했지만 ASLR 우회에서 막혀 동작하는 익스플로잇을 만들지 못했다고 합니다.

그런데 Opus 5가 나오자 몇 시간 만에 같은 문제를 풀어냈다고 하네요.

총 토큰 비용은 3,000달러 미만, OpenAI 바운티는 6,500달러였습니다.

패치는 OpenAI 쪽이 신고 후 약 14시간, Discourse는 7월 27일에 배포했습니다.

 

 

진짜 킬샷은 "코딩 에이전트 계정"이었습니다

 

솔직히 익스플로잇을 AI가 짰다는 것보다 더 무서운 건 연결 구조였어요.

 

포럼 로그인 → SSO 토큰 → 직원 Codex 계정 → 연결된 GitHub → 내부 모노레포 PR

 

버그는 사실상 딱 두 개(libheif, SSO)였고 나머지는 이 둘을 이어준 배관이었습니다.

코딩 에이전트가 PR을 열 수 있다면, 그 계정이 곧 프로덕션 경계라는 얘기가 X에서 많이 도는 이유입니다.

 

 

개발팀이 오늘 점검할 것들

 

1) SSO 토큰 범위 - 포럼·헬프센터 같은 저위험 서비스의 세션이 내부 도구로 이어지지 않는지 확인합니다.

2) 코딩 에이전트 권한 최소화 - Codex, Claude Code 등의 GitHub 연동은 읽기 위주로, 쓰기는 필요한 저장소만 허용합니다.

3) 브랜치 보호와 사람의 리뷰 - 에이전트가 연 PR도 반드시 사람이 승인하도록 강제합니다.

4) 서드파티 소프트웨어 격리 - Discourse 같은 외부 SW는 별도 도메인·별도 IdP로 분리합니다.

5) 시스템 라이브러리 패치 확인 - 이번 libheif는 수정 커밋이 있었지만 보안 패치로 표시되지 않아 백포트가 안 된 경우였습니다.

 

 

마무리하며...

 

"경쟁사 모델로 우리 인프라를 뚫어본다"는 레드팀 시나리오, 이제는 상상이 아니라 현실이 되었네요.

공격 비용은 내려가고 속도는 빨라졌으니, 방어하는 쪽도 에이전트 계정을 하나의 사용자로 보고 관리해야 할 때인 것 같습니다.

 

혹시 우리 팀의 코딩 에이전트는 어디까지 연결되어 있는지, 오늘 한 번 확인해 보시면 어떨까요?

 

 

 

 

#Claude #OpusFive #OpenAI #Hacktron #Codex #ClaudeCode #코딩에이전트 #GitHub #SSO #libheif #Discourse #보안 #레드팀 #AI보안 #버그바운티

 

 

 

반응형
TAGS.

Comments