AI가 노린 오픈소스 빈틈…레드햇·IBM, 400건 넘게 막았다

IT/과학

이데일리,

2026년 October 07일, PM 04:57

AI가 노린 오픈소스 빈틈…레드햇·IBM, 400건 넘게 막았다
[이데일리 한광범 기자] 오픈 하이브리드 클라우드 기술 기업 레드햇은 IBM과 오픈소스 소프트웨어 보안 프로젝트 ‘라이트웰(Lightwell)’을 통해 자바 라이브러리에서 기존에 알려지지 않았던 취약점 400건 이상을 발견하고 수정 조치했다.

레드햇은 7일 IBM과 함께 기업이 특정 오픈소스 소프트웨어의 취약점 검토와 수정을 직접 요청할 수 있는 ‘라이트웰 클리어링하우스(Lightwell Clearinghouse)’도 정식 출시했다고 밝혔다.

이번 조치는 AI 에이전트 확산으로 소프트웨어 보안 위협이 복잡해지는 데 대응하기 위한 것이다. AI 에이전트가 개별적으로는 위험도가 낮은 여러 취약점을 빠르게 탐색하고 연계해 더 큰 공격으로 발전시킬 가능성이 커지면서, 단순 탐지를 넘어 실제 운영 중인 소프트웨어에 적용 가능한 패치를 신속하게 제공하는 역량이 중요해지고 있다는 설명이다.

레드햇과 IBM은 라이트웰을 통해 실제 프로덕션 환경에서 널리 활용되는 자바 라이브러리를 점검해 기존에 알려지지 않았던 버그와 취약점 400건 이상을 찾아 수정했다. 최신 버전뿐 아니라 기업이 기존 시스템에서 사용 중인 이전 버전에도 수정 사항을 적용할 수 있도록 백포팅도 진행했다.

백포팅은 최신 버전에서 수정된 보안 패치 등을 과거 버전에도 적용하는 작업이다. 오래된 소프트웨어를 계속 사용하는 기업 입장에서는 시스템 전체를 새 버전으로 교체하지 않고도 보안 취약점을 줄일 수 있다는 장점이 있다.

라이트웰은 레드햇과 IBM의 오픈소스 엔지니어링 역량과 레드햇의 오픈소스 커뮤니티 네트워크, AI 기반 엔지니어링 워크플로우, 소프트웨어 공급망 및 빌드 인프라 등을 결합해 운영 환경에 맞는 수정 사항을 개발하는 방식으로 운영된다.

기업은 기존에 사용 중인 보안 스캐너나 소프트웨어 저장소, 개발 파이프라인, 테스트 프로세스를 바꾸지 않고 라이트웰이 제공하는 패치를 적용할 수 있다. 라이트웰 네트워크를 통해 검증된 패치를 제공받아 기존 IT 운영 체계 안에서 취약점 대응을 이어가는 구조다.

이번에 정식 출시된 라이트웰 클리어링하우스를 이용하면 기업이 직접 특정 오픈소스 취약점이나 소프트웨어 종속성을 IBM과 레드햇에 제출하고 우선 검토와 수정 작업을 요청할 수 있다. 현재 사용 중인 구형 소프트웨어 버전에 적용할 수 있는 수정 사항도 제공받을 수 있다.

라이트웰을 통해 개발된 수정 사항 가운데 업스트림 프로젝트에 적용 가능한 내용은 책임 있는 공개 원칙에 따라 오픈소스 커뮤니티에도 제공된다. 기업의 취약점 정보가 사전에 노출되지 않도록 엠바고를 유지하면서 패치가 오픈소스 생태계 전반으로 확산되도록 한다는 방침이다.

거너 헬렉슨 레드햇 라이트웰 부문 부사장 겸 총괄은 “AI 에이전트는 오래된 소프트웨어 종속성의 취약점을 기계적인 속도로 악용할 수 있다”며 “버그를 발견하는 데 그치지 않고 현재 운영 중인 애플리케이션에 수정 사항을 직접 백포팅해 보안과 서비스 가동을 동시에 유지하도록 하는 것이 중요하다”고 말했다.

추천 뉴스