SSL 7기 모집 중지금 신청하기

← 목록으로스틸리언 소식

AI와 함께 찾은 삼성 SmartThings 취약점, 스틸리언 UFO 기술블로그에서 분석 과정 공개

AI와 함께 찾은 삼성 SmartThings 취약점, 스틸리언 UFO 기술블로그에서 분석 과정 공개

https://stealien.com/blog/3eaecbe7b118809d99cee315daf92f5c

이번 연구에서는 AI를 적극적으로 활용했다.

취약점 후보 탐색, 재현용 코드 작성, 반복 작업에서 도움을 받았다.

후보를 실제 취약점으로 좁히고 증명하는 과정은 직접 진행했다.

- 스틸리언 모바일연구팀 이승용 책임연구원

지난 8월, 스틸리언 이승용 연구원이 Samsung SmartThings에서 취약점을 발견해 삼성전자에 제보하고, 'SVE-2026-2076(CVE-2026-21084)'으로 등록된 연구 성과를 소개해드렸습니다.

이번에는 해당 취약점을 발견하고 검증한 과정을 보다 자세히 살펴볼 수 있는 기술 분석 글을 스틸리언 UFO 기술블로그에 공개했습니다.

삼성은 해당 취약점을 SmartThings의 Improper Access Control 문제로 분류하고 High 등급을 부여했습니다. 이승용 연구원은 SmartThings 앱의 코드 흐름을 추적해 외부 입력과 내부 인증 정보 사이에서 발생하는 신뢰 경계 문제를 분석하고, 테스트 환경에서 실제 영향을 검증했습니다. 해당 취약점은 삼성전자에 제보된 이후 패치가 완료됐습니다.

이번 연구에서는 AI도 취약점 연구 과정에 적극적으로 활용했습니다. AI를 활용해 취약점 후보 탐색과 재현용 코드 작성, 반복 작업의 효율을 높이는 한편, 후보 가운데 실제 취약점을 판별하고 코드를 추적해 이를 증명하는 과정은 연구자가 직접 수행했습니다.

이승용 연구원은 이번 경험을 바탕으로 AI가 발전할수록 취약점 연구에서도 단순히 결과를 받아들이는 것을 넘어, AI가 제시한 결과를 검증하고 실제 보안 위협을 판단하는 연구자의 역할과 비판적 사고가 더욱 중요해질 것이라는 생각도 함께 전했습니다.

취약점의 원인 분석부터 PoC, 실제 영향 검증과 제보 과정, 그리고 AI 시대 취약점 연구에 대한 연구자의 고민까지 스틸리언 기술블로그에서 자세히 확인해보세요.


스틸리언은 공격자 관점의 보안 연구 역량과 AI 기술을 결합한 연구개발을 이어가고 있습니다.

AI 기반 취약점 분석 솔루션 AlienRay(에일리언레이)와 AI 기반 웹 보안 솔루션 WebSuit(웹수트)에 대한 자세한 내용은 스틸리언 공식 웹사이트에서 확인할 수 있습니다.