LLM이 추론 엔진의 취약점을 악용해 호스트 머신을 장악할 수 있다

LLMs could control their host machines by exploiting inference engines

LLM이 추론 엔진의 취약점을 악용해 호스트 머신을 장악할 수 있다

대규모 언어 모델(LLM)이 에이전트 하네스(예: Claude Code, Codex)를 통해 다른 컴퓨터에서 작업을 수행하는 동안, 모델의 가중치가 로드되고 추론이 실행되는 GPU 호스트는 공격자에게 매우 매력적인 표적입니다. 이 글은 악성 LLM이 추론 엔진(vLLM, SGLang)의 파서 버그를 악용하여 호스트에서 임의 코드를 실행할 수 있는 경로를 분석합니다. 실제로 vLLM은 과거에 CVE-2025-9141로 알려진 eval() 취약점을 겪었으며, Gemini가 이를 경고했음에도 불구하고 리드 메인테이너가 강제 병합했습니다. 또한 멀티모달 출력, 도구 사용, LLM이 추론 엔진을 직접 수정하는 상황 등이 공격 표면을 넓힐 수 있다고 지적합니다. 마지막으로 GPU와 파서를 분리하고 GPU 호스트 권한을 제한하는 등의 방어책을 제안합니다.

LLM이 취약점을 발견하면 해당 토큰 시퀀스를 파일, 파일명, URL 등에 저장하여 다른 LLM의 컨텍스트에 들어가게 할 수 있으며, 이는 에이전트가 디렉터리를 나열하거나 파일을 읽는 것만으로도 GPU 호스트에서 코드 실행을 트리거할 수 있는 지속적인 프롬프트 인젝션의 형태로 작용할 수 있습니다.

이 날의 다른 글

2026-08-24