DEEP DIVE REPORT

LiteLLM MCP OAuth2 패스스루 인증 우회 CVE-2026-59822: 실제 악용 확인과 1.84.0 대응

SecurityDesk
2026.09.11 조회 0

개요

개요 인포그래픽
LiteLLM의 MCP Streamable HTTP 엔드포인트에 인증 우회 취약점이 존재한다. BerriAI 보안 공지에 따르면 인증되지 않은 공격자가 임의의 Bearer 토큰만 사용해 인증된 MCP 세션을 수립할 수 있다.

Wiz Threat Research는 이 취약점이 OAuth2 헤더 처리 과정에서, 토큰 검증이 실패하면 요청을 거부하는 대신 폴백(패스스루) 처리로 이어지는 구조를 지목했다.

CISA KEV 등재와 Wiz의 확인은 이 취약점이 실제 환경에서 악용됐음을 시사한다. 즉 단순한 이론적 문제가 아니라 알려진 악용(known exploited) 상태다.

영향 범위

  • LiteLLM의 MCP Streamable HTTP 엔드포인트(MCP Gateway)를 사용하는 구성이 대상이다.
  • 1.84.0 이상으로의 업그레이드가 권고되므로, 이를 적용하지 않은 1.84.0 미만 버전이 영향 대상이 될 수 있다.

영향의 핵심은 Gateway 경유로 제공되는 MCP 기능과 도구에 대한 허가되지 않은 접근 가능성이다. 토큰 검증 우회로 세션이 수립되면, 그 세션이 접근할 수 있는 MCP 도구나 기능 범위까지 노출되는 결과를 초래할 수 있다.

한계로, 1.84.0 이전 중 취약한 구체적인 도입 버전(하한)은 기존 출처에 명시되어 있지 않다. 정확한 영향 버전 범위는 추가 확인이 필요하다.

기술적 분석

취약점의 원인은 MCP Gateway의 OAuth2 헤더 처리에 있다. Wiz Threat Research에 따르면 토큰 검증이 실패하면 요청을 거부하는 대신 폴백(패스스루) 처리로 이어진다.

BerriAI는 v1.84.0 릴리스에서 공개 경로(public-route) 검출 강화와 OAuth2 폴백 게이팅을 개선하는 수정(#26463)을 적용했다.

악용 상태는 CISA KEV 등재와 Wiz Threat Research의 확인을 통해 알려진 악용(known exploited)으로 정리된다.

한계로, 토큰 검증 실패 후 폴백이 동작하는 세부 경로(구체적 코드 동작)까지 완전히 확인되지는 않는다. 메커니즘의 전체 재현에는 추가 검증이 요구될 수 있다. 또한 검토한 출처에서 공개 PoC의 존재 여부는 확인되지 않아, 이 글에서는 PoC를 추정하지 않는다.

대응 방안

  • BerriAI 권고에 따라 LiteLLM을 1.84.0 이상으로 업그레이드한다.
  • v1.84.0 릴리스에는 공개 경로(public-route) 검출 강화와 OAuth2 폴백 게이팅을 개선하는 수정(#26463)이 포함된다.

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9