클로드 확장 프로그램 치명적 취약점, 즉시 패치 필요

클로드 확장 프로그램 치명적 취약점, 즉시 패치 필요
Share

앤트로픽 클로드 확장 프로그램에 미패치된 두 가지 심각한 보안 취약점이 2026년에 보고되었습니다. 합성 클릭과 권한 우회로 민감한 AI 기능이 오용될 수 있어 사용자 주의가 요구됩니다.

2026년 최신 보안 경고: 클로드 확장 프로그램

2026년 7월 7일, 앤트로픽의 크롬용 클로드 확장 프로그램 1.0.80 버전에서 두 가지 심각한 미패치 보안 취약점이 발견되었습니다. 이 결함은 사용자 개인 정보 보호 및 AI 워크플로우의 안전에 중대한 위협을 제기하며, 무단 접근 및 조작 가능성을 시사합니다. 몇 달 전부터 이미 보고되었음에도 불구하고 현재까지 해결되지 않고 있어, 사용자들의 각별한 주의와 앤트로픽의 신속한 조치가 시급합니다.

매니폴드 시큐리티, 두 가지 심각한 결함 발견

선도적인 보안 연구 기업 매니폴드 시큐리티는 2026년 5월 21일 앤트로픽의 버그 바운티 프로그램을 통해 이 문제들을 처음으로 보고했습니다. 다음 날 앤트로픽으로부터 보고 확인을 받았으나, 불행히도 이 취약점들은 7월 7일 릴리스된 최신 1.0.80 버전에서도 여전히 해결되지 않은 상태로 남아있습니다. 매니폴드 시큐리티는 앤트로픽의 느린 대응에 깊은 우려를 표명했습니다.

첫 번째 취약점: 합성 클릭을 통한 AI 워크플로우 무단 실행

첫 번째 취약점은 임의의 다른 브라우저 확장 프로그램이 claude.ai 웹사이트에서 사용자 클릭을 시뮬레이션하여 클로드의 9가지 사전 정의된 AI 워크플로우를 무단으로 트리거할 수 있게 합니다. 이는 실제 사용자의 의도나 승인 없이 AI가 지메일, 구글 문서, 세일즈포스 등과 같은 민감한 애플리케이션에서 특정 작업을 수행하도록 강제할 수 있는 심각한 문제로, 데이터 유출 및 AI 오작동을 유발할 수 있습니다.

Event.isTrusted 속성 무시의 위험성

연구원 액스 샤르마는 클로드 확장 프로그램이 클릭 이벤트의 핵심 보안 속성인 Event.isTrusted를 전혀 검증하지 않고 작업을 처리한다는 사실을 발견했습니다. 웹 브라우저는 악의적인 조작 가능성이 있는 합성 클릭 이벤트를 ‘신뢰할 수 없음’으로 표시하지만, 클로드 확장 프로그램은 이를 무시하고 워크플로우를 그대로 실행하여 중요한 보안 검사를 무력화시켰습니다.

CVSS 점수 9.6점, 치명적 위험 수준

이 취약점은 표준 CVSS 점수 7.7점(높음)을 받았지만, 사용자가 클로드의 자동 실행 기능을 활성화할 경우 9.6점(치명적)으로 위험 수준이 급상승합니다. 이는 클로드가 사용자 승인 없이 지메일 읽기, 구글 문서 열기, 구글 캘린더 확인, 세일즈포스 리드 수정 등 매우 민감하고 중요한 비즈니스 작업을 자율적으로 수행할 수 있음을 의미하며, 기업 환경에서도 큰 위협이 됩니다.

앤트로픽의 대응과 연구진의 비판

앤트로픽은 합성 클릭 보고서를 “더 광범위한 신뢰 경계 문제”에 대한 기존 내부 보고서가 이미 추적 중이라는 이유로 종결했습니다. 그러나 연구원 샤르마는 클릭 이벤트의 isTrusted 속성을 확인하는 단 한 줄의 코드 추가만으로 이 문제가 쉽게 해결될 수 있었다고 지적하며, 앤트로픽의 소극적이고 미흡한 대응 방식에 대해 강하게 비판했습니다.

두 번째 취약점: skipPermissions 매개변수 악용

두 번째 구조적 취약점은 클로드 사이드 패널의 URL 매개변수 skipPermissions와 관련이 있습니다. 이 매개변수가 true로 설정될 경우, 클로드는 사용자에게 아무런 동의 프롬프트를 띄우지 않고 곧바로 ‘특권 모드’로 진입할 수 있습니다. 이는 AI가 사용자 모르게 중요한 권한을 획득하고 작업을 수행할 수 있게 하는 매우 위험한 기능입니다.

권한 동의 없는 민감한 AI 작업 수행

매니폴드 시큐리티는 현재 앤트로픽의 자체 예약 작업 기능만이 내부적으로 이러한 특권 URL을 생성하도록 설계되어야 한다고 강조했습니다. 그러나 실제로는 어떤 스크립트나 페이지가 원래 URL 문자열을 구성했는지에 관계없이 사이드 패널이 이 skipPermissions 매개변수를 그대로 존중하여, 무단 스크립트가 클로드에게 민감한 작업을 강제할 수 있게 합니다. 예를 들어, 클로드가 사용자 지메일 수신함을 읽고 홍보성 메시지를 식별한 뒤, 자동으로 구독 취소 링크를 클릭하는 등의 작업이 가능해집니다.

패치 부재: 8번의 업데이트에도 동일한 취약점

앤트로픽은 첫 보고 이후 1.0.73부터 1.0.80까지 총 8개의 새로운 확장 프로그램 버전을 출시했습니다. 그러나 매니폴드 시큐리티의 분석에 따르면, 연구진이 취약하다고 이미 지적했던 특정 핸들러 코드는 이 모든 업데이트에서 전혀 변경되지 않았습니다. 두 취약점 모두 첫 보고 후 수개월이 지난 2026년 7월 7일 현재, 최신 1.0.80 버전에서도 여전히 활발하게 작동하는 것으로 확인되었습니다.

광범위한 영향: 클로드 AI 모델 전체에 해당

이 두 가지 취약점은 클로드 확장 프로그램 내에서 Opus, Sonnet, Fable 등 어떤 사이드 패널 AI 모델을 선택하더라도 모두 재현되었습니다. 이는 문제가 특정 AI 모델 자체의 오류가 아니라, 클로드 확장 프로그램의 근본적인 보안 설계에 내재된 결함임을 명확히 보여줍니다. 따라서 클로드 확장 프로그램을 사용하는 모든 사용자에게 광범위한 잠재적 위험이 존재합니다.

OWASP LLM 위험과 연관성

매니폴드 시큐리티의 보고서는 이번 발견이 OWASP(Open Web Application Security Project)의 LLM01(프롬프트 인젝션) 및 LLM06(과도한 에이전시 위험)과 같은 AI 애플리케이션 고유의 보안 위험과 직접적으로 연결된다고 지적했습니다. 이는 AI 모델이 의도치 않게 악성 프롬프트에 의해 조작되거나, 통제 범위를 넘어선 과도한 자율성을 행사하여 시스템에 해를 끼칠 수 있음을 의미합니다.

탐지 어려운 무단 AI 활동 주의

연구진은 이번 취약점을 악용한 무단 AI 활동이 발생하더라도, 일반적인 브라우저 활동 기록이나 네트워크 연결 상태는 평상시와 달라 보이지 않을 수 있어 탐지가 매우 어렵다고 경고했습니다. 사용자들은 AI 확장 프로그램 사용에 있어 각별한 주의를 기울이고, 앤트로픽의 빠른 패치 업데이트 발표와 설치에 촉각을 곤두세워야 할 것입니다. 보안 강화를 위해 가능한 한 빨리 문제가 해결되기를 바랍니다.

이것도 좋아하실 수 있습니다...