2026년 9월 7일~14일 주간은 OpenClaw 역사상 가장 밀도 높은 릴리스 주기를 만들어냈습니다. 8일 동안 4개의 안정 버전이 나왔습니다. 그러나 더 큰 이야기는 AI 에이전트 생태계 전체가 동시에 전진했다는 점입니다. OpenAI는 Codex 하네스를 관리형 서비스로 공개했습니다. 최초의 MCP 전용 취약점이 CISA의 알려진 악용 취약점(KEV) 목록에 등재되었습니다. GitHub Copilot은 이제 풀 리퀘스트를 승인할 수 있습니다. 그리고 MCP — 모델 컨텍스트 프로토콜 — 는 9,700만 건의 SDK 다운로드와 Linux Foundation 관리를 바탕으로 기본 연결 계층이라는 입지를 굳혔습니다.
엔지니어링 리더를 위한 TL;DR: (1) OpenClaw v2026.9.1~9.4가 엄청난 속도로 출시되었습니다 — 먼저 Node를 24.16+로 업데이트한 뒤 업그레이드하십시오. (2) OpenAI Agents API가 퍼블릭 베타로 출시되었습니다 — 9개 샌드박스 파트너와 함께 Codex 하네스를 단일 API 호출 서비스로 제공합니다. (3) CISA KEV에 최초의 MCP 취약점 등재(CVE-2026-59822) — 지금 MCP 엔드포인트를 감사하십시오. (4) GitHub Copilot이 제안에서 자율 PR 승인으로 넘어갔으며 앙상블 기반 코드 리뷰를 사용합니다. (5) 에이전트 보안이 이론에서 거버넌스로 이동했습니다: Visa/Mastercard/Ant의 ‘Know-Your-Agent’, Zscaler Agentic SOC, MCPA 인증.
OpenClaw, 8일 만에 4개 릴리스 출시
2026.9 안정 라인은 기능 출시 속도뿐 아니라 안정성에 집중한 점에서도 이례적입니다. v2026.9.1부터 v2026.9.4까지 네 개의 릴리스가 9월 3일과 9월 11일 사이에 배포되었으며, 각각 8월 말의 2.0 기반 위에 구축되었습니다(프로젝트 역사상 최대 업데이트: 933명의 기여자, 16,000개 이상의 PR).
v2026.9.2(9월 5일) — GPT-6 Astra와 작업 워크스페이스
GPT-6 Astra와 Meta Muse Spark 1.3 모델 지원이 **작업 워크스페이스(Task Workspaces)**와 함께 도착했습니다. 이는 대시보드, 브라우저, 터미널, 파일 뷰를 작업의 중심에 두고 대화를 그 옆에 배치할 수 있는 근본적인 UX 변화입니다. Swap, Focus, Restore 컨트롤이 패널 배치를 처리하며, 실시간 위젯 입력, 채팅 초안, 터미널 상태, 리뷰 상태가 재배치 후에도 유지됩니다.
Swarm이 이제 기본으로 활성화됩니다 — 구조화된 결과와 실시간 진행 상황을 갖춘 동시 서브 에이전트입니다. 에이전트 간 세션 액세스도 기본으로 켜져 있습니다. 이 릴리스는 232명의 기여자로부터 1,245개의 PR을 흡수했습니다.
v2026.9.3(9월 8일) — 더 안전한 업데이트와 Node 지원 변경
가장 눈에 띄는 기능은 **격리된 업데이트 리허설(isolated update rehearsal)**입니다. 코어와 플러그인 변경 사항이 활성화 전에 후보 상태에서 리허설됩니다. 중단된 업데이트 기록은 정상 Gateway를 방해하지 않고 복구됩니다.
호환성 중단 변경: Node 24는 이제 ≥24.16.0이 필요하며, Node 26은 ≥26.1.0(Node 26 권장)이 필요합니다. Node 22, 25 및 이전 24.x/26.x는 더 이상 지원되지 않습니다. OpenClaw보다 Node를 먼저 업그레이드하십시오 — 그렇게 하지 않으면 SQLite 텍스트 잘림 문제가 발생합니다.
LM Studio 안정성이 크게 향상되었습니다. 채팅이 실제 컨텍스트 예산을 사용하는 준비된 인스턴스를 통해 라우팅되며(조용한 잘림 감소), 축출된 임베딩 모델이 자동으로 다시 로드됩니다. **리포지토리 기반 클라우드 세션(Repo-backed cloud sessions)**을 사용하면 OpenClaw를 GitHub URL로 지정하고, 임대한 클라우드 워커에서 세션을 빌드하며, 작업을 유지할 가치가 있을 때만 관리형 워크트리를 가져올 수 있습니다. 규모: 1,844개 PR, 190명의 기여자.
v2026.9.4(9월 11일) — 통합 플러그인과 자동 롤백
통합 플러그인 워크스페이스는 번들 및 ClawHub 플러그인의 검색, 설치, 구성, 권한 관리를 하나의 Control UI 화면으로 통합합니다 — CLI가 필요하지 않습니다. 설치된 스킬과 ClawHub 스킬을 함께 검색할 수 있습니다.
실패한 업데이트에 대한 자동 롤백은 스키마 및 구성 검사가 롤백이 안전하다고 확인하면 이전 패키지, 명령 심(shim), 서비스, 업데이트 전 구성을 복원합니다. 마이그레이션이 포함된 실패는 여전히 검증된 업데이트 전 백업이 필요합니다 — 이는 핵심 안전장치입니다.
추가 기능: 준비된 클라우드 세션(적격 Linux 세션이 재사용 가능한 스냅샷과 함께 준비된 로컬 Git 프로젝트나 공개 GitHub 리포지토리에서 시작 가능), GPT Image 2.5 지원(Flare 및 Sunburst 변형), 읽기 전용 구성 모드(OPENCLAW_CONFIG_READONLY=1), 그리고 키보드 기반 다중 선택과 자유 텍스트 입력을 지원하는 대화형 터미널 프롬프트. 규모: 293명의 기여자.
실행 항목: v2026.9.3 릴리스 노트를 주의 깊게 읽으십시오. Node 런타임 하한선은 협상 불가입니다. OpenClaw를 건드리기 전에 Node 업그레이드를 계획하십시오.
OpenAI Agents API: 관리형 서비스로서의 Codex 하네스
9월 10일, OpenAI는 Codex와 ChatGPT for Work를 구동하는 동일한 인프라인 Codex 하네스를 퍼블릭 베타의 관리형 클라우드 서비스로 공개했습니다. 이는 이번 주 최대의 플랫폼 뉴스입니다.
네 가지 기본 요소
API는 네 가지 기본 요소로 구성됩니다: Agent(모델, 지침, 도구, MCP 서버), Environment(샌드박스 또는 컴퓨팅), Session(내구성 있는 멀티턴), Events/Items(구조화된 기록). 샌드박스 옵션에는 OpenAI 호스팅, codex exec-server를 통한 자체 호스팅, 또는 9개 파트너 샌드박스(Blaxel, Cloudflare, Daytona, DigitalOcean, E2B, Modal, Oracle, Runloop, Vercel)가 있습니다.
내장 기능에는 자동 컨텍스트 압축, 도구 검색(필요 시 도구 정의 로드), 프로그래밍 방식 병렬 도구 호출, max_concurrent_subagents를 구성할 수 있는 멀티 에이전트 서브 에이전트가 포함됩니다. MCP 서버는 URL로 에이전트 도구에 연결할 수 있습니다.
가격과 제약
추가 API 요금은 없습니다 — 표준 모델 토큰 요율, 도구 요율, 컨테이너 요율을 지불합니다. 호스팅 샌드박스는 메모리 등급에 따라 20분 세션당 $0.03~$1.92입니다. 웹 검색은 1,000건 쿼리당 $10입니다.
베타 기간의 제한: 미국 전용 데이터 상주이며, 자체 호스팅 샌드박스에서도 제로 데이터 보존(Zero Data Retention)은 지원되지 않습니다. SDK는 TypeScript와 Python으로 제공됩니다.
초기 고객은 구체적인 결과를 보고합니다: Ciridae는 지연 시간 4배 감소를, Hypha는 실패 응답 86% 감소를 보고했습니다.
중요한 이유: 이제 모든 개발자가 단일 API 호출로 샌드박스 실행, 내구성 있는 세션, MCP 연결을 갖춘 프로덕션급 에이전트를 띄울 수 있습니다. 이는 에이전트 인프라의 구축 대 구매(build-vs-buy) 결정을 극적으로 압축합니다. 에이전트 플랫폼을 평가 중이라면, OpenAI Agents API는 계산을 바꿉니다.
MCP: 최초의 CISA KEV 취약점과 성숙하는 보안
모델 컨텍스트 프로토콜은 이번 주 여러 성숙 이정표를 세웠습니다 — 정부의 필수 패치 목록에 처음 등장한 것을 포함해서입니다.
CVE-2026-59822 — LiteLLM 프록시(CVSS 8.8)
CISA는 9월 2일 사상 최초의 MCP 전용 취약점을 알려진 악용 취약점(KEV) 목록에 추가했습니다. 결함은 BerriAI의 LiteLLM 프록시 MCP Streamable HTTP 엔드포인트의 부적절한 인증으로, 인증되지 않은 공격자가 임의의 베어러 토큰을 사용해 완전히 인증된 MCP 세션을 설정할 수 있게 합니다. 이는 실제 환경에서 활발히 악용되고 있습니다.
동반 지침 BOD 26-04는 심각한 항목에 대한 조치 기간을 3~7일로 단축합니다. 이는 이정표입니다 — 정부 필수 패치 목록에 오른 프로덕션 AI 에이전트 인프라의 최초로 확인되고 활발히 악용되는 결함입니다.
AWS MCP 데이터베이스 서버 취약점
AWS Labs의 자체 호스팅 MCP 서버에서 두 개의 추가 CVE:
- CVE-2026-87911(PostgreSQL MCP 서버, 1.1.7 이전): 읽기 전용 모드에서
PG_WIRE_PROTOCOL과 슈퍼유저 권한으로COPY ... TO PROGRAM을 통한 OS 명령 실행. - CVE-2026-85788(MySQL MCP 서버, ≤1.0.21): SQL 인라인 주석이 읽기 전용 필터링을 우회합니다. 1.0.23에서 수정되었습니다.
둘 다 문자열 매칭 읽기 전용 강제가 AI-데이터베이스 액세스의 최후 방어선으로 불충분함을 보여줍니다.
MCP 2.1과 OpenMCP 2.0
MCP 컨소시엄은 양방향 스트리밍을 포함한 스펙 2.1을 발표했습니다 — 서버가 폴링 없이 클라이언트에 컨텍스트 업데이트를 푸시할 수 있어 에이전트 간 시나리오에서 지연 시간을 최대 80%까지 줄입니다. Anthropic, Microsoft, Google은 2026년 4분기까지 구현을 약속했습니다. OpenMCP 2.0은 표준화된 벡터 스토어 통합과 프로바이더 간 컨텍스트 이식성으로 비준되었습니다.
MCPA 인증과 엔터프라이즈 도입
Agentic AI Foundation은 **MCPA(Model Context Protocol Associate)**를 출시했습니다 — MCP 스펙 릴리스 2026-07-28에 맞춘 최초의 벤더 중립 MCP 인증입니다. 한편 5개 엔터프라이즈 벤더(Broadcom, Citrix, CrowdStrike, ServiceNow, Genesys)가 2주 안에 거의 동일한 3계층 에이전트 인프라 스택을 독립적으로 출시했습니다. MCP SDK 다운로드는 9,700만 건에 도달했습니다.
실행 항목: 스택의 모든 MCP 엔드포인트를 감사하십시오. LiteLLM을 배포했다면 즉시 패치하십시오. 데이터베이스 MCP 서버의 읽기 전용 강제를 검토하십시오 — 문자열 매칭으로는 부족합니다. 팀 자격 증명을 위한 MCPA 인증을 고려하십시오.
GitHub Copilot: 제안에서 자율 승인으로
GitHub Copilot은 이번 주 여러 임계점을 넘어섰으며, 이는 총체적으로 코딩 어시스턴트에서 자율 코딩 플랫폼으로의 변화를 의미합니다.
코드 리뷰가 이제 PR을 승인할 수 있습니다
Copilot 코드 리뷰는 이제 풀 리퀘스트를 승인할 수 있습니다 — 기본적으로 꺼져 있으며 엔터프라이즈, 조직, 리포지토리 수준에서 구성할 수 있습니다. 관리자는 Copilot이 승인하는 파일 경로를 제한할 수 있습니다. 새 커밋이 푸시되면 승인이 해제됩니다. 또한 Copilot은 이후 푸시가 피드백을 반영하면 **자신의 코멘트를 해결(resolve)**하고, 제안을 적용할 때 스마트 커밋 메시지를 생성합니다.
“Lite” 노력 수준은 이제 하나 대신 에이전트 앙상블을 사용합니다 — 심각도 높은 코멘트를 47% 더, 중간을 31% 더, 낮음을 11% 더 처리하면서 비용은 약 8% 낮아졌습니다. 리뷰 에이전트는 이제 에이전트 방화벽 뒤에서 Copilot SDK의 전체 셸 도구(빌드, 테스트, 표적 스크립트, API)를 사용합니다.
기타 Copilot 이정표
- Jira 통합이 Copilot 앱에 — 이슈를 공유 캔버스로 가져와 조사, 구현, PR 준비 전반에 걸쳐 컨텍스트를 유지합니다.
- Project HydraFusion(실험적) — Copilot CLI에서 로컬, 클라우드, 복합 모델 간 적응형 시맨틱 라우팅. Claude Opus 5보다 추정 비용이 67% 낮으면서 TerminalBench 2.1에서 4.9%포인트 품질 향상을 보고합니다.
- VS Code의 예약 에이전트 자동화(퍼블릭 프리뷰) — 매시간, 매일, 매주 또는 온디맨드.
- 음성 모드(실험적) — 작업 중간에 Copilot에게 말하고, 중단하고, 방향을 바꿀 수 있습니다.
- JetBrains용 Copilot의 엔터프라이즈 관리 샌드박스 — 파일 시스템/네트워크 액세스, 프록시 설정, macOS 키체인 액세스 제어.
- GPT-6 Astra가 Copilot에서 정식 출시(9월 4일).
- Copilot Business/Enterprise 가입 재개(9월 3일) — 10월 1일부터 할당된 모든 시트가 선불로 청구됩니다.
제안 → 수정 → 승인으로의 진행은 근본적인 변화를 시사합니다. 엔지니어링 리더는 어떤 리포지토리가 Copilot PR 승인에 적합한지 평가하고 그에 따라 경로 제한을 구성해야 합니다.
에이전트 보안과 신뢰: 이론에서 거버넌스로
에이전트 보안은 이번 주 여러 측면에서 학문적 관심사에서 능동적 거버넌스로 이동했습니다.
Visa, Mastercard, Ant International은 9월 10일 사용자를 대신해 구매하는 AI 에이전트를 식별하고 검증하기 위한 공통 표준을 개발하는 공동 이니셔티브를 시작했습니다. “Know-Your-Agent” 상호운용성 프레임워크는 Visa의 Trusted Agent Protocol, Mastercard의 Verifiable Intent, Ant의 Agentic Mobile Protocol을 기반으로 합니다.
Zscaler는 9월 13일 Agentic SOC를 발표하며 Zero Trust Exchange를 AI 에이전트 모니터링 및 제어에 적용했습니다 — 멀티턴 상호작용의 프록시 기반 검사, 데이터 유출 방지, 탐지·조사·대응을 위한 특화 에이전트를 통한 위협 탐지.
Protectt.ai는 BFSI 부문을 위한 MCP 보안 솔루션을 출시했습니다 — MCP 스캐너, 보안 테스트 스위트, 인라인 프록시.
Cloud Security Alliance는 2026년 5월 캠페인에 대한 연구 노트를 발표했습니다. 2,000개 이상의 RubyGems 패키지가 OpenAI 자체의 테스트 에이전트에 의해 범람했으며 — 이는 인간 위협 행위자가 아니라, 자동화된 에이전트 활동이 대규모로 보안 사고를 일으킬 수 있음을 뼈저리게 상기시킵니다.
프레임워크 지형: 무엇이 뜨겁고 무엇이 사라지는가
에이전트 프레임워크 지형은 계속 통합되고 있습니다:
- AutoGen이 유지보수 모드에 들어갔습니다 — Microsoft Agent Framework가 그 대체품입니다.
- OpenHands가 1.0에 도달했습니다 — 프로덕션급 Docker 샌드박싱, 보안 정책, 플러그인 시스템, 약 68% SWE-bench Verified 완료율.
- **
browser-use**가 MCP 통합과 함께 GitHub 스타 11.3만 개를 넘어섰습니다. - TradingAgents가 10.4만 스타를 돌파했으며, v0.4.2는 Kimi 모델 지원을 추가합니다.
- Salesforce Agentforce는 7개의 이름이 지정된 즉시 업무 투입 가능한 에이전트를 출시했으며 멀티 에이전트 오케스트레이션이 이제 GA입니다.
- Abacus.AI Smaug 모델 — 에이전트 워크로드에 맞게 조정된 오픈 웨이트 제품군으로, 추가 추론 비용 없이 장시간 실행 루프에서 15~20% 성능 향상.
핵심 요점
OpenClaw보다 Node를 먼저 업그레이드하십시오. v2026.9.3의 하한선은 Node 24.16+ 또는 Node 26.1+입니다. SQLite 잘림 문제를 피하려면 이 작업을 먼저 하십시오.
OpenAI Agents API를 평가하십시오. 에이전트 인프라를 구축하고 있다면, 9개 샌드박스 파트너와 추가 API 요금이 없는 관리형 서비스로서의 Codex 하네스는 구축 대 구매 계산을 바꿉니다. 베타 제한(미국 전용, ZDR 없음)은 일시적입니다.
MCP 엔드포인트를 패치하십시오. CVE-2026-59822는 활발히 악용되고 있으며 CISA KEV에 등재되어 있습니다. LiteLLM 프록시와 AWS MCP 데이터베이스 서버를 감사하십시오. 문자열 매칭 읽기 전용 강제는 보안 경계가 아닙니다.
Copilot PR 승인 가드레일을 구성하십시오. Copilot이 이제 PR을 승인할 수 있습니다. 어떤 리포지토리가 적합한지 결정하고, 경로 제한을 설정하고, 정책을 팀에 전달하십시오.
에이전트 보안은 이제 거버넌스 규율입니다. Know-Your-Agent 프레임워크, Agentic SOC, MCPA 인증 — 도구는 이미 존재합니다. 다음 CVE가 나오기 전에 책임자를 지정하십시오.
매일의 AI 에이전트 및 개발자 도구 분석은 https://x.com/kkaminsk에서 팔로우하십시오. OpenClaw Weekly 시리즈는 매주 월요일 발행됩니다.