AMD AutoUpdate 원격 코드 실행 취약점

요약

A critical Remote Code Execution (RCE) 취약점이 AMD의 AutoUpdate 소프트웨어에서 발견되었습니다. 이 취약점을 통해 네트워크 공격자는 정당한 소프트웨어 업데이트를 악성 실행 파일로 교체할 수 있습니다. 이 취약점은 소프트웨어가 암호화되지 않은 HTTP를 통해 업데이트 파일을 다운로드하고, 실행 전 어떠한 암호화 서명 검증도 수행하지 않는다는 점에서 발생했습니다.

취약점: 암호화되지 않은 업데이트 전달

AMD의 AutoUpdate 소프트웨어는 실행 가능한 업데이트를 전달하기 위해 안전하지 않은 네트워크 프로토콜에 의존했기 때문에 사소한 RCE 취약점을 가지고 있었습니다. 업데이트 구성 XML을 가져오기 위한 초기 요청은 HTTPS를 통해 수행되었지만, 해당 XML 파일 내에 포함된 실제 실행 파일 다운로드 URL은 일반 HTTP를 사용했습니다.

이러한 구조는 동일한 로컬 네트워크에 있는 악의적인 행위자나 네트워크 접근 권한이 있는 ISP와 같이 중간자 공격(Man-in-the-Middle, MITM) 능력을 갖춘 공격자가 HTTP 요청을 가로채고 공식 AMD 업데이트 대신 악성 실행 파일을 제공할 수 있게 했습니다. AutoUpdate 소프트웨어가 다운로드된 파일의 디지털 서명을 검증하지 않았기 때문에, 수신된 모든 바이너리를 업데이트 프로그램의 권한으로 즉시 실행하게 됩니다.

공개 일정 및 기업의 대응

이 취약점을 보고하고 패치하는 과정은 124일이 걸렸으며, 연구자와 AMD 보안 팀 간의 상당한 마찰이 있었습니다.

사건 일정

  • 2026년 1월 27일: 연구자 MrBruh에 의해 취약점 발견.
  • 2026년 2월 6일: AMD에 취약점 보고; MITM 공격이 버그 바운티 프로그램 약관에서 제외되었기 때문에 처음에는 "won't fix/out of scope"로 종결됨.
  • 2026년 2월 7일: Hacker News에서의 공개적인 관심 이후, AMD의 내부 Product Security Incident Response Team (PSIRT)이 사건을 재개함.
  • 2026년 6월 9일: 엠바고가 종료되고 취약점이 공식적으로 해결됨, 최초 발견 후 124일이 경과함.

범위 및 엠바고에 대한 분쟁

AMD는 취약점이 "선택적 도구"에 영향을 미치고 MITM 시나리오에 의존한다는 점을 들어 처음에는 포상금을 지급하지 않겠다고 거부했습니다. 그럼에도 불구하고 AMD는 버그 바운티 약관을 준수하기 위해 연구자가 결함함에 대한 공개 블로그 포스트를 삭제할 것을 요청했으며, Ryzen Master를 넘어 여러 도구가 영향을 받는다고 주장하며 업계 표준인 90일을 초과하는 연장된 엠바고 기간을 요청했습니다.

"우연한 안전" 버그

흥미롭게도, 이 취약점은 별개의 관련 없는 소프트웨어 버그로 인해 많은 사용자에게 실제로 이용 불가능했을 수 있습니다. AMD는 소프트웨어 패키지 호스팅을 ati.com에서 drivers.amd.com으로 이전했습니다. 웹 브라우저는 결과적으로 발생하는 리다이렉션을 자동으로 처리하지만, AutoUpdate 프로그램은 리다이렉션을 처리하지 못해 보안되지 않은 HTTP 다운로드를 시도하기 전에 애플리케이션이 충돌하거나 멈추는 현상이 발생했습니다.

이것은 "Catch-22" 상황을를 만듭니다: 업데이트 프로그램이 RCE 취약점을 수정하기 위해 업데이트되어야 하지만, 업데이트 프로그램 자체가 너무 고장 나서 업데이트를 수행할 수 없습니다.

패치 분석

AMD의 최종적인 해결책은 설치 프로그램에서 자동 업데이트 기능을 제거하고 이를 애플리케이션 계층으로 이동하는 것이었습니다. AMD는 이제 모든 통신이 HTTPS를 통해 보안화되었으며 업데이트가 "서명 검증"을 거친다고 주장했습니다.

하지만 연구자에 의한 독립적인 검증 결과, 서명 검증에 관한 주장은 정확하지 않았습니다. 소프트웨어는 다운로드된 실행 파일에 대해 CRC-32 check를 수행합니다. CRC-32는 오류 검출 코드이며 암호화 해시 또는 디지털 서명이 아니기 때문에, 악성 페이로드를 위해 새로운 CRC-32 체크섬을 단순히 계산할 수 있는 악의적인 행위자에게는 아무런 보안을 제공하지 않습니다.

커뮤니티 인사이트

보안 연구자들과 커뮤니티 구성원들은 AMD의 결함함에 대한 AMD의 대응과 최종 패치의 부 inadequacy (inadequacy)를 비판했습니다:

"The 'signature verification' in the fix being CRC32인 것은 꽤나 우스꽝스럽게 무지한 처사입니다." — @dcminter

"So solves the MITM, but massive infection은 MITM을 해결하지만, 누군가 웹서버를 해킹하면 대규모 감염이 여전히 매우 쉽습니다." — @Terr_

비판론자들은 강력한 암호화 서명 없이 HTTPS에만 의존하는 것은 AMD의 자체 업데이트 서버가 침해될 경우 모든 사용자에게 악성 코드를 배포할 수 있음을 의미한다고 주장합니다. }

Sources