(출처=마이크로소프트)

MS, 9월 취약점 972개 패치 ‘역대 최대’…AI 탐지 본격화

마이크로소프트(MS)가 9월 정기 보안 업데이트에서 900개가 넘는 취약점을 한꺼번에 수정했다. 인공지능(AI)을 활용한 취약점 발굴이 빠르게 확산되는 가운데 소프트웨어 기업이 처리해야 할 취약점 규모도 기록적인 수준으로 늘고 있다.

트렌드마이크로가 운영하는 취약점 공개 프로그램 제로데이이니셔티브(ZDI)가 지난 8일 공개한 9월 보안 업데이트 분석에 따르면, MS가 이번 달 수정한 신규 취약점은 972개다. 엣지(Edge)에 반영된 크로미움 관련 수정까지 포함하면 997개다. 아스테크니카는 이 가운데 112개를 ‘심각’ 등급으로 집계했다. 취약점 집계 기준에 따라 전체 수치는 일부 달라질 수 있다.

실제 공격에 악용되고 있는 제로데이 취약점도 2개 포함됐다. ‘CVE-2026-81963’은 윈도우 업데이트 스택의 권한 상승 취약점이며, ‘CVE-2026-85880’은 윈도우 ALPC(Advanced Local Procedure Call)의 권한 상승 취약점이다. 두 취약점 모두 실제 공격에 악용되고 있지만 구체적인 공격 주체와 악용 규모는 공개되지 않았다.

원격에서 악용될 수 있는 고위험 취약점도 다수 수정됐다. ZDI는 인증되지 않은 공격자가 악성 비지오(Visio) 첨부파일이 포함된 이메일을 보내 익스체인지 서버에서 코드를 실행할 수 있는 ‘CVE-2026-55007’과 윈도우 DNS 서버, NTFS, 오피스 등에서 발견된 원격코드실행(RCE) 취약점을 주요 항목으로 꼽았다. 사용자 상호작용 없이 악용될 가능성이 있는 취약점도 여러 건 포함됐다.

이번 대규모 패치는 AI를 활용한 취약점 발견 기술이 빠르게 발전하는 시점에 나왔다. 다만 이번에 수정된 972개 취약점이 모두 AI를 통해 발견됐다는 의미는 아니다.

MS는 이미 AI를 실제 취약점 발굴 과정에 투입하고 있다. 지난 5월 공개한 ‘MDASH(Multi-model Agentic Scanning Harness)’는 100개 이상의 전문 AI 에이전트를 조합해 취약점을 발견하고 검증한 뒤 악용 가능성까지 확인하는 시스템이다. MS는 MDASH를 이용해 윈도우 네트워킹·인증 스택에서 신규 취약점 16개를 찾아냈으며, 이 가운데 4개는 Critical 등급의 원격코드실행 취약점이었다고 밝혔다.

이후 MDASH는 윈도우뿐 아니라 애저(Azure)와 아이덴티티 등 MS 내부 실제 보안 엔지니어링 과정으로 적용 범위가 확대됐다. 취약점을 발견하는 데 그치지 않고 검증과 악용 가능성 확인, 수정 과정까지 기존 개발·보안 워크플로에 연결하는 방식이다. MS는 AI 기반 취약점 발견이 연구 단계를 넘어 실제 기업 환경의 방어 기술로 이동했다고 평가했다.

ZDI도 이번 업데이트를 분석하면서 “AI 지원 취약점 발견이 둔화될 조짐을 보이지 않는다”고 평가했다. 다만 취약점 발견 증가와 달리 실제 공격에 악용되는 취약점이 같은 비율로 증가하는 현상은 아직 나타나지 않았다고 설명했다.

◈ AI 해커가 움직인다, 지금 보안팀이 알아야 할 것(온라인)

일시 : 2026년 9월 15일 (화) 14:00 ~ 15:00
장소 : 온라인 웨비나

◈ 금융 테크 컨퍼런스 2026 – AI × Security × Finance

일시 : 9월 22일 (화) 09:00 ~ 17:30
장소 : 서울 영등포구 여의도동 여의대로 24 FKI타워 컨퍼런스센터 1층 그랜드볼룸

취약점 규모가 커지면서 패치 우선순위를 자동화하는 움직임도 나타나고 있다. MS는 8일부터 자사가 할당하는 모든 CVE에 ‘VEX(Vulnerability Exploitability eXchange)’ 정보를 제공하기 시작했다. VEX는 특정 제품이 알려진 취약점의 영향을 실제로 받는지 기계가 읽을 수 있는 형태로 제공하는 표준이다. 기업 보안팀이 대량의 취약점 정보를 자동으로 분석하고 패치 우선순위를 판단하는 데 활용할 수 있다.

글. 바이라인네트워크
<곽중희 기자>god8889@byline.network

일간 바이라인 구독하기

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다


The reCAPTCHA verification period has expired. Please reload the page.