TL;DR
- 코드 버전을 특정 해시값 하나에 못 박아두는 보안 장치인 SHA 핀닝이 통째로 뚫렸어요.
- 클로드 코드, 오픈AI 코덱스, 깃허브 코파일럿(마이크로소프트의 AI 코딩 보조 도구), 제미나이 CLI(구글이 만든 커맨드라인 AI 코딩 에이전트) 네 곳 모두가 대상이었어요.
- 사용자가 클릭 한 번 안 해도 저장소만 장악하면 뚫리는 제로클릭 방식이라 더 위험해요.
"플러그인 버전을 딱 고정해놨으니 안전하겠지" 싶으셨다면 다시 생각해봐야 할 소식이 나왔어요. AI 에이전트 보안을 전문으로 파는 리서치랩 AIR 시큐리티가 플러그인4쉘(Plugin4Shell)이라는 이름을 붙인 취약점을 공개했는데, 코딩 에이전트 네 곳이 나란히 걸려들었거든요.
🔒 고정해놨다고 믿었는데
개발자가 플러그인을 설치할 때 특정 커밋의 해시값(SHA)을 지정해두면, 나중에 저장소 내용이 바뀌어도 처음 검토받은 그 코드만 계속 실행돼야 정상이에요. 그런데 에이전트가 실제로 체크아웃할 때는 그 해시값이 진짜 그 자리에 있는지까지는 확인하지 않는다는 게 이번에 드러난 허점이에요.
📎 예시
클로드 코드, 코덱스, 코파일럿에서는 공격자가 저장소를 손에 쥔 상태에서 핀으로 고정된 해시값과 똑같은 이름의 브랜치를 만들어 기본 브랜치로 바꿔치기했어요. 체크아웃 로직이 커밋보다 브랜치 이름을 먼저 찾다 보니, 겉보기엔 고정된 해시값을 그대로 쓰는 것 같지만 실제로는 브랜치에 심어둔 악성 코드가 실행됐어요. 제미나이 CLI는 방식이 조금 달랐는데, FETCH_HEAD라는 이름의 브랜치를 미리 만들어두면 정상적으로 올바른 커밋을 내려받고도 체크아웃 단계에서 그 브랜치로 슬쩍 방향이 틀어졌어요.
⚠️ 패치 현황
클로드 코드는 6월 17일 2.1.179 버전으로, 코덱스는 8월 12일 0.146.0 버전으로 이미 고쳤어요. 반면 깃허브 코파일럿은 아직 패치가 없고, 제미나이 CLI는 아예 이 제품 자체가 단종 수순이라 패치 대신 후속 제품으로 옮기라는 안내만 나왔어요. AIR 시큐리티는 지난 5월 이 문제를 찾아내 6월에 각 업체에 먼저 알렸고, 조사 결과가 정리된 뒤에야 이번 주 공개로 이어졌어요.
이번 사례가 유독 눈에 띄는 이유는 공격 대상이 부주의한 사용자가 아니라는 점이에요. 마켓플레이스에서 정식으로 검토받고, 권장하는 방식대로 해시값까지 고정해둔 플러그인을 쓴 사람도 똑같이 뚫렸어요. 보안 수칙을 그대로 지켰는데도 뚫린다면, 그 수칙 자체를 의심해봐야 한다는 뜻이겠죠.
✅ 신뢰하던 마켓플레이스 플러그인이라도 해시값 고정만으로는 안심할 수 없어요
✅ 지금 쓰는 코딩 에이전트가 패치된 최신 버전인지부터 확인해볼 시점이에요
✅ 미패치 상태인 도구는 당분간 낯선 플러그인 설치를 미루는 게 안전해요

참고자료
'AI 리포트' 카테고리의 다른 글
| 예전엔 벤치마크 점수부터 믿었는데, 이제는 채점표부터 의심해요 (0) | 2026.09.25 |
|---|---|
| AI 해커 한 팀이 오픈AI 직원 계정을 뚫은 3가지 고리 (0) | 2026.09.22 |
| 글을 안 쓰는 AI 'Jev', 환각이 없다는 말은 어디까지 맞을까요? (0) | 2026.09.21 |
| 수학 만점 시험이 14개월 만에 끝나자 나온 새 시험 3가지 (0) | 2026.09.20 |
| 확장 프로그램 하나로 브라우저 AI 비서 5종이 조종당했다 (0) | 2026.09.20 |