속보
개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
CVE·취약점AI 초안

Zotero용 PapersGPT 0.6.1, CVSS 9.6 치명적 원격코드실행 취약점 발견

LLM 엔드포인트 응답값을 검증 없이 eval() 함수로 실행하는 취약점으로 PDF 프롬프트 인젝션, MITM 공격 등을 통한 임의코드 실행 가능

백남정 기자
입력 2026년 8월 16일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/22260aad

핵심 요약

- Zotero용 PapersGPT 플러그인 0.6.1 버전에서 CVSS 9.6점의 치명적 원격코드실행(RCE) 취약점 발견 - LLM 엔드포인트 응답을 검증 없이 window.eval()로 실행하는 views.ts 코드가 원인 - PDF 프롬프트 인젝션, API 요청 중간자 공격, 악성 LLM 엔드포인트 설정 등 다양한 공격 벡터 존재

주요 내용

2026년 8월, 학술 문헌 관리 도구인 Zotero의 AI 기반 플러그인 PapersGPT 버전 0.6.1에서 심각한 보안 취약점이 공개되었다. CVE-2026-73032로 등록된 이 취약점은 CVSS 3.x 기준 9.6점(CRITICAL)으로 평가되며, 공격자가 임의의 JavaScript 코드를 실행할 수 있는 원격코드실행(Remote Code Execution) 취약점이다.

취약점의 핵심은 views.ts 파일에서 LLM(대규모 언어모델) 엔드포인트로부터 받은 응답값을 아무런 검증 절차 없이 window.eval() 함수에 직접 전달하는 구조적 결함이다. eval() 함수는 문자열을 JavaScript 코드로 해석하여 실행하는 기능으로, 외부 입력값을 직접 전달할 경우 임의코드실행의 직접적인 원인이 된다.

공격자는 세 가지 주요 경로를 통해 이 취약점을 악용할 수 있다. 첫째, PDF 문서 내에 악성 프롬프트를 삽입하여 LLM이 악성 코드를 응답으로 반환하도록 유도하는 프롬프트 인젝션 공격이다. 둘째, 네트워크 중간자 공격(MITM)을 통해 API 요청을 가로채고 응답을 악성 코드로 변조하는 방법이다. 셋째, 사용자가 설정한 커스텀 LLM 엔드포인트를 악성 서버로 지정하도록 유도하는 소셜 엔지니어링 공격이다.

특히 심각한 점은 Zotero의 chrome-privileged context에서 코드가 실행된다는 것이다. 이는 일반 웹 브라우저의 샌드박스 환경을 벗어나 운영체제 수준의 권한으로 파일 읽기/쓰기, 프로세스 실행, Zotero에 저장된 모든 학술 데이터 접근이 가능함을 의미한다. 공격자는 이를 통해 사용자의 연구 데이터를 탈취하거나 시스템에 지속적인 백도어를 설치할 수 있다.

전문가 시각

AI와 LLM 기술이 데스크톱 애플리케이션에 통합되면서 새로운 공격 표면이 형성되고 있다. 본 취약점은 외부 API 응답을 신뢰할 수 있는 입력으로 간주하는 전형적인 설계 오류를 보여준다. ISMS-P 심사 관점에서 볼 때, 제3자 서비스 연동 시 응답값 검증은 필수 통제항목이지만, LLM 응답의 비결정적 특성으로 인해 많은 개발자가 검증 로직 구현을 간과하는 경향이 있다.

특히 eval() 계열 함수의 사용은 보안 코딩 원칙에서 엄격히 금지되는 사항이다. 실무에서는 JSON.parse()와 같은 안전한 파싱 방법을 사용하고, 반드시 스키마 검증을 거쳐야 한다. 기업 환경에서 Zotero를 사용 중인 연구기관이나 대학은 즉시 플러그인 사용을 중단하고 패치 적용 전까지 대체 솔루션을 검토해야 한다. 또한 LLM 기반 도구 도입 시 보안 검토 프로세스에 프롬프트 인젝션 테스트와 응답값 검증 체계 확인을 포함시켜야 한다.

영향받는 시스템 및 조치사항

영향받는 버전: PapersGPT for Zotero 0.6.1 이하

CVSS 점수 해석: 9.6점(CRITICAL)은 네트워크를 통해 원격으로 악용 가능하고, 공격 복잡도가 낮으며, 사용자 상호작용이 필요하지만 특권 없이 시스템 전체의 기밀성·무결성·가용성에 높은 영향을 미칠 수 있음을 의미한다.

조치사항:
1. GitHub 커밋 094134172ce4a344a31e4b196cc75d1806383658을 확인하여 패치된 버전으로 즉시 업데이트
2. 패치 적용 전까지 플러그인 비활성화 또는 제거
3. 신뢰할 수 없는 PDF 문서 열람 시 PapersGPT 기능 사용 자제
4. 커스텀 LLM 엔드포인트 설정 시 HTTPS 사용 및 엔드포인트 출처 검증
5. 네트워크 모니터링을 통한 비정상 API 통신 탐지

CPPG·ISMS-P 연계 포인트

1. 입력값 검증 및 출력값 무해화 (ISMS-P 2.8.3 시큐어코딩)
외부로부터 입력받은 데이터는 신뢰할 수 없는 것으로 간주하고 반드시 검증 절차를 거쳐야 한다. 본 사례는 LLM API 응답이라는 외부 입력을 검증 없이 eval() 함수에 전달하여 발생한 전형적인 코드 인젝션 취약점이다. OWASP Top 10의 A03:2021(Injection) 범주에 해당하며, 안전한 API 사용과 입력값 화이트리스트 검증의 중요성을 보여준다.

2. 제3자 서비스 보안 관리 (ISMS-P 2.5.3 외부자 보안)
LLM과 같은 외부 AI 서비스를 활용할 때는 서비스 제공자의 보안 수준뿐 아니라 통신 과정의 무결성 검증이 필수적이다. API 응답의 디지털 서명 검증, TLS 인증서 피닝, 응답 데이터 스키마 검증 등 다층 방어 체계를 구축해야 하며, 특히 프롬프트 인젝션과 같은 AI 특화 공격 유형에 대한 보안 통제가 요구된다.

#CVE-2026-73032#원격코드실행#PapersGPT#Zotero#LLM보안
백남정 기자

개인정보보호 전문 미디어 PrivacyNews 기고

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사