출처
- source_url: https://aisparkup.com/posts/14672
- author: Spark
- published: Thu, 23 Jul 2026 08:34:58 +0000
- raw: 2026-07-25-aisparkup-post-14672-50-25-gpt-5-6
개요
Searchlight Cyber의 연구원이 OpenAI의 GPT-5.6 Sol Ultra를 활용해 워드프레스 소스코드를 감사하고, 사전인증 SQL 인젝션 취약점을 발견했다고 밝혔다. 연구에는 최대 4개의 에이전트를 병렬로 실행하고, 입력 처리·파일 업로드·직렬화·경쟁 조건 등 서로 다른 공격 표면을 탐색하도록 구성한 프롬프트가 사용됐다. 연구원은 Git 이력과 인터넷 검색을 제한해 모델이 기존 패치나 공개 정보를 참고하지 않고 코드를 직접 분석하도록 했다. 발견된 SQL 인젝션은 관리자 권한 탈취로 확장될 수 있었으며, 연구원은 이를 통해 원격코드실행으로 이어지는 취약점 체인을 확인했다고 설명했다. 기사에 따르면 AI API 비용은 약 25달러였고, 같은 취약점 체인은 이후 다른 두 보안팀에 의해서도 독립적으로 재현됐다.
핵심 포인트
- GPT-5.6 Sol Ultra가 워드프레스 전체 소스코드 감사에 사용됐다고 Searchlight Cyber가 보고했다.
- 최대 4개의 에이전트를 병렬 운용해 서로 다른 공격 표면을 탐색하고, 최소 6시간 동안 분석을 지속하도록 프롬프트를 구성했다.
- Git 이력과 인터넷 검색을 금지해 과거 패치나 공개 자료에 의존하지 않는 코드 분석을 시도했다.
- AI가 보고한 사전인증 SQL 인젝션을 실제 원격 워드프레스 환경에서 검증했으며, 설정된 관리자 이메일을 읽어내는 결과를 얻었다고 연구원은 설명했다.
- 이후 SQL 인젝션을 관리자 권한 탈취로 확장할 수 있음을 확인해, 서버 장악으로 이어질 수 있는 취약점 체인을 구성했다고 밝혔다.
- 기사에서는 유사한 워드프레스 RCE가 익스플로잇 브로커 시장에서 50만 달러에 거래되는 반면, 이번 분석의 AI API 비용은 25달러였다고 비교한다.
- 공개가 지연된 기간에 다른 두 보안팀도 같은 취약점 체인을 독립적으로 재현했다고 전한다.
왜 중요한가
이 사례는 AI가 소프트웨어 취약점 분석에 활용될 수 있다는 점뿐 아니라, 고위험 취약점을 발견하는 데 필요한 시간과 비용이 낮아질 가능성을 보여준다. 이러한 변화는 방어자의 코드 감사와 취약점 탐지에 도움을 줄 수 있지만, 동시에 공격자도 유사한 도구를 사용할 수 있어 공개 전 대응과 신속한 패치의 중요성이 커진다. 다만 취약점의 가치와 발견 비용에 관한 수치는 기사와 연구팀의 설명에 근거한 비교이며, 모든 AI 기반 코드 감사가 동일한 성과를 낸다는 의미로 일반화해서는 안 된다.
참고 링크
- 원문: https://aisparkup.com/posts/14672
- Searchlight Cyber 연구 글: https://slcyber.io/research-center/exploit-brokers-pay-500000-for-a-wordpress-rce-i-found-one-with-gpt-5-6/
관련 위키
원문 보존 위치
원문 전체는 2026-07-25-aisparkup-post-14672-50-25-gpt-5-6에 source_url 및 HTML 원문과 함께 저장되어 있습니다.