IBM 보안 책임자, 2026년 취약점 폭증 경고…AI 활용 촉구
IBM의 제이미 토머스가 리눅스 재단 오픈소스 서밋에서 2026년에만 약 66,000건의 취약점 공개가 예상된다고 밝혔다.
IBM의 제이미 토머스 최고 고객 혁신 책임자(기업 보안 담당)가 리눅스 재단 오픈소스 서밋에서 취약점 공개가 급증하는 상황을 경고하고, AI를 해결책의 일부로 활용해야 한다고 주장했다고 테크레이더가 보도했다.
토머스에 따르면 2026년 한 해에만 약 66,000건의 고유 취약점 항목이 보고될 것으로 예상된다. 이는 7년 전과 비교해 4배 증가한 수치다.
그는 취약점이 악용되기까지 걸리는 시간이 며칠에서 최소 29분으로 줄었다고 설명했다. 또한 패치가 나오기 전에 취약점 공개가 이뤄지는 경우가 많아 악용 가능 시점이 사실상 '마이너스'가 되는 상황도 발생한다고 밝혔다.
토머스는 AI가 부정확하고 중복되며 실행할 수 없는 취약점 보고서를 양산해 오픈소스 유지관리자들의 부담을 가중시키고 있다고 지적했다. 그러면서도 AI가 이러한 문제를 해결하는 데 기여해야 한다고 주장했다.
AI 생성 보고서에 따른 오픈소스 부담 증가
올해 초 curl 개발진은 조사가 부실한 허위 보고서와 AI가 생성한 제출물 때문에 HackerOne 버그 바운티 프로그램을 종료했다. 구글도 부정확하고 무관한 보고서, 특히 AI가 생성한 보고서가 급증하자 오픈소스 소프트웨어 취약점 보상 프로그램을 중단했으며, 2026년 10월 1일부터 신규 제출을 받지 않고 2027년 초 재평가를 계획하고 있다. 리눅스 창시자 리누스 토르발스는 최근 AI 기반 버그 헌터들 때문에 리눅스 보안 메일링 리스트가 '거의 관리 불가능한 수준'이 됐다고 말했다.
한눈에 보기
IBM이 경고한 취약점 공개 증가 규모는?
제이미 토머스는 2026년에만 약 66,000건의 고유 취약점 항목이 보고될 것으로 예상하며, 이는 7년 전 대비 4배 증가한 수치라고 밝혔다.
취약점 악용까지 걸리는 시간은 얼마나 줄었나?
토머스에 따르면 취약점 악용에 걸리는 시간은 며칠에서 최소 29분으로 줄었으며, 패치 전 공개로 악용 시점이 사실상 마이너스가 되는 경우도 있다.
AI가 오픈소스 보안에 어떤 부담을 주나?
AI가 부정확하고 중복되며 실행할 수 없는 취약점 보고서를 양산해 오픈소스 유지관리자들의 부담을 가중시킨다고 토머스는 지적했다.