![[속보] CISA, LiteLLM·Check Point VPN 취약점 KEV 등재…활성 악용 확인](/_next/image?url=https%3A%2F%2Fdevfive-file.s3.ap-northeast-2.amazonaws.com%2Fdev-letter%2F20260608_201258_security-vulnerability-alert.jpg&w=3840&q=75)
미국 사이버보안·인프라보안국(CISA) 공식 KEV 카탈로그에 따르면 CISA는 6월 8일(현지시간) BerriAI LiteLLM의 명령 삽입 취약점 CVE-2026-42271과 Check Point Security Gateway의 인증 우회 취약점 CVE-2026-50751을 알려진 악용 취약점 목록에 추가했다.
KEV 등재는 실제 악용 정황이 확인된 취약점에 대해 미국 연방기관의 대응 기준을 제시하는 조치다. 이번 항목은 AI 서비스 라우팅·프록시 도구로 쓰이는 LiteLLM과 기업 원격접속 VPN 장비를 함께 포함한다는 점에서 개발·인프라 운영 조직 모두가 확인해야 할 사안이다.
CISA 설명에 따르면 LiteLLM 취약점은 낮은 권한의 내부 사용자 키를 포함해 유효한 인증 정보를 가진 사용자가 호스트에서 임의 명령을 실행할 수 있는 문제다. GitHub 보안 권고는 MCP 서버 저장 전 연결과 도구 목록을 미리 시험하는 두 엔드포인트가 stdio 설정의 command, args, env 값을 받아 프록시 호스트에서 하위 프로세스를 실행할 수 있었다고 설명했다. LiteLLM은 1.83.7 버전에서 해당 시험 엔드포인트에 PROXY_ADMIN 역할을 요구하도록 수정했다.
Check Point 항목은 폐기된 IKEv1 키 교환 프로토콜을 사용하는 Remote Access VPN과 Mobile Access 구성에 영향을 준다. Check Point 공식 보안 권고는 공격자가 인증서 검증 로직의 약점을 악용해 유효한 비밀번호 없이 VPN 세션을 만들 수 있다고 밝혔다. 회사는 CVE-2026-50751에 대한 실제 악용을 확인했으며, 관측된 피해는 전 세계 수십 개 표적 조직에 제한됐다고 설명했다. 한 사례에서는 Qilin 랜섬웨어 제휴 세력과 관련된 사후 침해 활동도 확인됐다고 덧붙였다.
CISA는 LiteLLM 취약점에 대해 6월 22일까지, Check Point 취약점에 대해 6월 11일까지 벤더 지침에 따른 완화 조치나 사용 중단을 요구했다. Check Point는 영향을 받는 Security Gateway에 핫픽스를 적용하라고 권고했으며, LiteLLM은 즉시 업그레이드가 어려운 경우 관련 MCP 시험 엔드포인트를 역방향 프록시나 API 게이트웨이에서 차단하는 방안을 제시했다.
이번 등재는 AI 인프라 구성요소와 전통적인 VPN 경계 장비가 동시에 공격 표면으로 다뤄지고 있음을 보여준다. 특히 AI 게이트웨이나 모델 프록시를 내부 개발 플랫폼과 연결해 쓰는 조직은 관리 API 권한, MCP 연동 설정, 프록시 접근 제어를 함께 점검할 필요가 있다.
출처: CISA Known Exploited Vulnerabilities Catalog https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
출처: GitHub Security Advisory GHSA-v4p8-mg3p-g94g https://github.com/BerriAI/litellm/security/advisories/GHSA-v4p8-mg3p-g94g
출처: BerriAI LiteLLM v1.83.7-stable Release https://github.com/BerriAI/litellm/releases/tag/v1.83.7-stable
출처: Check Point Security Advisory https://blog.checkpoint.com/security/check-point-releases-important-hotfix-for-vulnerabilities-in-deprecated-ikev1-vpn-protocol/