
- 코딩 도우미 네 곳이 추가 기능의 버전을 "지문"으로 잠가 두는데, 그 잠금을 이름 하나로 속일 수 있었어요.
- 클로드 코드와 코덱스는 고쳤고, 코파일럿은 아직이며, 구글은 고치지 않고 그 도구를 은퇴시켜요.
- 쓰는 분이라면 오늘 할 일은 업데이트와 추가 기능 출처 확인, 두 가지예요.
안녕하세요, 제시예요. 요즘 코드를 대신 짜 주는 도우미를 쓰는 분이 정말 많아졌죠. 그런데 그 도우미에 끼워 쓰는 추가 기능이, 내가 확인한 것과 다른 코드로 몰래 바뀔 수 있다는 연구가 9월 18일에 나왔어요. 이 도구를 쓰는 분이라면 오늘 업데이트 하나는 꼭 하셔야 해서, 무슨 일인지 차근차근 풀어볼게요.
먼저, 무엇을 끼워 쓰는 이야기인가요
요즘 코딩 도우미는 말 한마디에 여러 단계를 알아서 해 줘요. 파일을 열고, 고치고, 명령을 실행하죠. 이렇게 스스로 일을 이어 가는 AI를 에이전트라고 불러요.
에이전트에는 스마트폰 앱처럼 추가 기능을 끼울 수 있어요. 이걸 플러그인이라고 해요. 이번에 문제가 된 곳은 네 개예요. 앤트로픽의 클로드 코드, 오픈AI의 코덱스, 깃허브 코파일럿, 구글의 제미나이 CLI예요.
플러그인은 내 컴퓨터에서 내 권한으로 돌아가요. 그래서 플러그인이 바뀌면 내 컴퓨터에서 도는 코드가 바뀌는 것이에요. 파일도, 저장해 둔 로그인 정보도 그 코드 손에 닿아요.
"지문"으로 잠가 두었는데 왜 뚫렸을까요
개발자들은 이런 위험을 알고 있어서 잠금장치를 걸어 둬요. 코드의 한 시점마다 40글자짜리 고유 번호가 붙는데, 사람의 지문처럼 내용이 한 글자만 달라도 번호가 바뀌어요. "이 번호의 코드만 받겠다"고 정해 두면, 내가 확인한 그 버전에 묶어 둘 수 있죠.
그런데 코드 저장소에는 번호 말고 이름표도 붙일 수 있어요. 작업 갈래마다 "새 기능", "수정본"처럼 이름을 붙이는 거예요.
이번 공격은 그 이름표를 지문 번호와 똑같이 지었어요. 그러면 도구가 번호를 찾으러 갔다가 같은 글자의 이름표를 먼저 집는 경우가 생겨요. 사물함 번호로 물건을 찾으러 갔는데, 누가 다른 칸에 똑같은 번호 스티커를 붙여 둔 것과 비슷해요. 엉뚱한 칸을 열고도 "번호 맞음"이라고 보고하는 거죠.
화면에는 잠금이 멀쩡해 보이는데 안에서는 다른 코드가 돌아요. 사람이 누르거나 승인할 것도 없어서, 연구진은 이것을 클릭 없이 뚫리는 공격이라고 불렀어요. 제미나이 CLI는 방식이 조금 달라서, 받아 온 코드를 가리키는 특별한 이름을 같은 이름표로 가로채는 식이었어요.
누가 이 공격을 할 수 있는지 더 보기
아무나 되는 것은 아니에요. 그 플러그인이 올라간 코드 저장소를 손에 쥔 사람이어야 해요. 처음부터 나쁜 뜻으로 플러그인을 올려 심사를 통과한 뒤 바꿔치기하는 길도 있고, 멀쩡한 플러그인의 저장소를 빼앗는 길도 있어요. 깃허브는 지문처럼 생긴 이름표를 애초에 막아 두어서, 깃허브에만 있는 플러그인은 이 방식이 통하지 않았어요. 문제는 그런 이름을 허용하는 다른 저장소 서비스나 직접 운영하는 서버에 올라간 플러그인이에요. 연구진은 네 도구 모두에서 실제로 뚫리는 시연 코드를 만들었고, 지금까지 실제 피해 사례는 보고되지 않았어요.
네 곳의 대답이 다 달랐어요
연구진은 에어 시큐리티(Air Security)예요. 5월에 이 문제를 찾았고 6월에 네 회사에 알렸어요. 석 달 뒤 공개했을 때 상황은 이랬어요.
| 도구 | 지금 상태 |
|---|---|
| 클로드 코드 (앤트로픽) | 2.1.179에서 고쳐졌다고 연구진이 밝혔어요 |
| 코덱스 (오픈AI) | 0.146.0에서 고쳤어요 |
| 깃허브 코파일럿 (마이크로소프트) | 아직 고친 버전이 없어요 |
| 제미나이 CLI (구글) | 고치지 않고 은퇴시켜요. 안티그래비티로 옮기라고 안내해요 |
오픈AI는 수정 설명에 원인을 그대로 적었어요. 요청한 번호를 도구가 이름표로 읽을 수 있고, 그러면 묶어 둔 것과 다른 코드가 나온다고요.
여기서 눈여겨볼 점은 네 회사가 같은 가정을 똑같이 믿고 있었다는 거예요. "지문 번호로 묶었으니 안전하다"는 가정이요. 한 회사의 실수가 아니라 업계가 함께 놓친 빈틈이라, 앞으로 비슷한 도구를 만드는 곳도 같은 자리를 다시 봐야 해요.
쓰는 분이라면 오늘 이것만 해 두세요
- 1업데이트클로드 코드는 2.1.179 이상, 코덱스는 0.146.0 이상인지 확인해요
- 2출처 확인깔아 둔 플러그인이 어디 올라가 있는지 봐요. 모르는 곳이면 빼요
- 3옮길 준비제미나이 CLI를 쓴다면 새 도구로 옮길 계획을 세워요
코파일럿은 아직 고친 버전이 없어서, 당분간은 기본 장터가 아닌 곳의 플러그인을 새로 들이지 않는 것이 제일 확실한 대비예요.
AI가 대신 일해 주는 범위가 넓어질수록, 그 AI에 끼우는 작은 부품 하나도 내 컴퓨터 열쇠를 쥐게 돼요. 편리함은 그대로 누리되, 무엇을 끼웠는지 한 번씩 들여다보는 습관이 필요한 때가 온 것 같아요.
출처: Help Net Security 「Zero-click RCE vulnerability hit four major AI coding agents, two remain unpatched」(2026-09-18). The Hacker News 「Plugin4Shell Lets Repository Owners Swap Pinned Plugin Code Across Four AI Coding Agents」(2026-09). Cyber Security News 「Plugin4Shell Zero-Click RCE Hits Claude Code, Codex, Copilot and Gemini CLI」(2026-09).
