아우토크립트, 미디어텍 칩셋 보안 취약점 발견…CVE 등록

CVE-2026-20466 등록 및 추가 CVE 부여…오픈소스 프로젝트 공식 패치에도 반영
DEF CON 자동차 해킹대회 우승 이어 저수준 소프트웨어·하드웨어까지 보안 연구 확대

Photo Image
아우토크립트 피지컬 AI 보안연구센터에서 보안 취약점을 연구중인 아우토크립트 레드팀 직원

피지컬 인공지능(AI) 보안 전문기업 아우토크립트(대표 이석우·김덕수)가 글로벌 반도체 기업 미디어텍(MediaTek)의 칩셋과 오픈소스 임베디드 커널에서 보안 취약점을 발견해 제보하고, 국제 표준 보안 취약점 식별 체계인 CVE(Common Vulnerabilities and Exposures) 등록과 버그바운티 포상 획득으로 보안 연구 역량을 입증했다고 29일 밝혔다.

아우토크립트 레드팀은 올해 상반기 미디어텍 시스템온칩(SoC)과 해당 부트 환경에서 사용되는 오픈소스 임베디드 커널인 리틀 커널(LK)을 대상으로 보안 연구를 진행했다. 연구 과정에서 보안 취약점을 발견해 미디어텍과 LK 프로젝트에 각각 제보했다.

미디어텍은 아우토크립트가 제보한 취약점을 CVE-2026-20466으로 등록했다. 아우토크립트는 미디어텍의 버그바운티 프로그램에도 참여해 추가 취약점에 대한 CVE-2026-50971을 부여받았다. 또 관련 연구 성과를 인정받아 버그바운티 포상도 획득했다.

아우토크립트가 LK 프로젝트에 제보한 내용은 오픈소스 프로젝트의 공식 업스트림(Upstream) 패치에도 반영됐다. 발견한 취약점을 제조사와 오픈소스 커뮤니티에 제보하고 실제 보안 업데이트로 이어지게 함으로써 책임 있는 취약점 공개 절차를 수행한 것이다. 아우토크립트는 자사의 보안 연구 범위가 자동차 시스템을 넘어 차량과 다양한 피지컬 AI 시스템을 구성하는 반도체와 임베디드 소프트웨어 등 저수준 영역으로 확대되고 있음을 보여준다고 자평했다.

아우토크립트는 그동안 자동차 사이버보안 분야에서 실제 공격자의 관점으로 시스템을 분석하는 레드팀 역량을 지속적으로 강화해 왔다. 차량 및 모빌리티 시스템을 대상으로 취약점 분석, 퍼징(Fuzzing), 침투 테스트 등을 수행하며 보안 취약점을 선제적으로 찾아내는 연구를 진행하고 있다.

이러한 실전 보안 역량은 국제 해킹대회에서도 입증됐다. 아우토크립트는 지난 8월 열린 DEF CON 34 'Car Hacking Village CTF'에서 83개 팀 가운데 1위를 차지하며 자동차 해킹 분야 우승을 거뒀다. 자동차 시스템을 실제 공격자의 관점에서 분석하고 문제를 해결하는 대회에서의 성과를 바탕으로 자동차를 넘어 다양한 임베디드 환경으로 연구 영역을 확대하고 있다.

김덕수 아우토크립트 대표는 “이번 연구는 자동차를 넘어 다양한 임베디드 환경에서 사용되는 저수준 소프트웨어와 하드웨어 보안 영역까지 연구 범위를 확대하고 있다는 점에서 의미가 있다”며 “앞으로도 제조사 및 오픈소스 커뮤니티와 협력해 발견된 취약점이 신속하게 개선될 수 있도록 책임 있는 보안 연구를 지속하겠다”고 말했다.

아우토크립트는 자율주행차, 커넥티드카, 전기차 충전 인프라를 비롯해 로봇, 방산, 바이오·헬스케어 등 '움직이는 모든 AI 시스템'을 보호하는 피지컬 AI 보안 전문기업이다.


이경민 기자 kmlee@etnews.com

  • 놓치면 아쉬운 정보AD