콘텐츠로 이동

전체글

Keycloak 비밀번호 재설정 흐름의 계정 탈취 취약점

Keycloak 비밀번호 재설정 흐름의 계정 탈취 취약점 thumbnail
CVE-2026-18963은 Keycloak의 비밀번호 재설정 흐름에서 실행 상태와 작업 토큰 검증이 미흡해 발생한 계정 탈취 취약점이다. 인증되지 않은 공격자가 이메일 확인 링크를 열지 않고 대상 계정의 새 비밀번호를 설정할 수 있다.

CVE-2026-19478 GitLab GraphQL 코드 인젝션 취약점

CVE-2026-19478 GitLab GraphQL 코드 인젝션 취약점 thumbnail
CVE-2026-19478은 자체 관리형 GitLab CE와 EE의 GraphQL 디렉티브 처리에서 발생하는 코드 인젝션 취약점이다. 인증되지 않은 원격 사용자가 특정 조건에서 공개 프로젝트와 사용자 데이터를 변경하거나 삭제할 수 있다.

DoFun 헤드유닛 공급망 감염

DoFun 헤드유닛 공급망 감염 thumbnail
DoFun 기반 Android 차량 헤드유닛에서 정상 시스템 앱 TWCore의 업데이트 경로를 통한 악성코드 배포가 발견됐다. 사용자가 별도 앱을 설치하는 방식이 아니라, 제조사 인프라와 통신하는 신뢰된 시스템 앱이 패키지 설치 지시를 처리하는 과정에서 감염이 시작됐다.

Firefox 원격 설정 클라이언트 샌드박스 탈출 취약점

Firefox 원격 설정 클라이언트 샌드박스 탈출 취약점 thumbnail
CVE-2026-75874는 Firefox와 Thunderbird의 원격 설정 클라이언트에서 발생한 샌드박스 탈출 취약점이다. Mozilla는 2026-08-18에 보안 권고문을 공개하고 Firefox 154와 Thunderbird 154에서 수정했다. Mozilla의 영향도는 높음이며, CISA-ADP는 CVSS 3.1 기준 10.0으로 평가했다.

Zoom annotation 취약점을 이용한 회의 참가자 간 RCE

Zoom annotation 취약점을 이용한 회의 참가자 간 RCE thumbnail
Zoom의 annotation 처리 라이브러리에서 발견된 CVE-2026-53413, CVE-2026-53414, CVE-2026-53415가 2026-08-11 공개됐다. 같은 회의에 참가한 공격자는 조작한 annotation PDU를 다른 참가자의 클라이언트에 전달해 메모리를 손상시키거나 정보를 노출하고, 조건에 따라 RCE로 연결할 수 있다.

MemOS 내부 인증 우회

MemOS 내부 인증 우회 thumbnail
CVE-2026-75110은 MemOS 인증 미들웨어가 외부 요청을 내부 서비스 요청으로 잘못 판정하는 pre-auth 인증 우회 취약점이다. AUTH_ENABLED=true여도 INTERNAL_SERVICE_SECRET이 설정되지 않았다면, X-Internal-Service 헤더를 생략한 요청이 all scope를 얻는다.

Rails Active Storage 임의 파일 읽기 취약점

Rails Active Storage 임의 파일 읽기 취약점 thumbnail
CVE-2026-66066은 Rails Active Storage가 비신뢰 이미지를 libvips로 분석하거나 변환하는 과정에서 발생하는 임의 파일 읽기 취약점이다. 이미지 업로드와 Active Storage 분석 또는 variant 생성 경로가 외부에 노출된 애플리케이션에서는 pre-auth 공격 경로가 될 수 있다. 공개 분석은 실행 환경과 delega...

vBulletin 인증 전 원격 코드 실행 취약점 CVE-2026-61511

vBulletin 인증 전 원격 코드 실행 취약점 CVE-2026-61511 thumbnail
2026년 7월 27일, vBulletin의 인증 전 원격 코드 실행 취약점 CVE-2026-61511과 공개 개념 증명 코드가 공개됐다. 취약점은 템플릿 수식을 처리하는 vB5_Template_Runtime::runMaths()가 제한된 문자만 남긴 표현식을 PHP eval()로 실행하는 구조에서 발생한다.

WordPress wp2shell 사전 인증 원격 코드 실행 취약점

WordPress wp2shell 사전 인증 원격 코드 실행 취약점 thumbnail
WordPress는 2026-07-17에 CVE-2026-60137과 CVE-2026-63030의 수정 버전을 배포했다. CVE-2026-60137은 WP_Query의 SQL 삽입 취약점이다. CVE-2026-63030은 REST API 배치 경로 혼동을 이용해 이 SQL 삽입에 인증 없이 도달하고 원격 코드 실행까지 연결하는 취약점이다.

Zimbra Classic UI stored XSS CVE-2025-66376

Zimbra Classic UI stored XSS CVE-2025-66376 thumbnail
CVE-2025-66376은 Zimbra Collaboration Classic UI에서 HTML 메일의 CSS @import directive를 통해 발생하는 stored XSS 취약점이다. 공격자가 보낸 HTML 메일을 로그인한 사용자가 Classic UI에서 열면 피해자의 웹메일 세션 문맥에서 JavaScript가 실행될 수 있다.