콘텐츠로 이동

전체글

Red Hat npm 오염 사고

Red Hat npm 오염 사고 thumbnail
2026-06-01, @redhat-cloud-services 네임스페이스의 여러 npm 패키지에서 악성 코드가 공개적으로 확인됐다. 공개 분석 기준으로 오염된 패키지는 preinstall 훅으로 node index.js를 실행하며, 설치만으로 payload가 동작한다. 이 사고의 핵심은 취약한 애플리케이션 함수가 아니라, 신뢰된 GitHub Actions...

WP Maps Pro 관리자 계정 생성 악용

WP Maps Pro 관리자 계정 생성 악용 thumbnail
CVE-2026-8732는 WP Maps Pro에서 인증 없이 관리자 계정을 만들 수 있는 취약점이다. NVD와 Wordfence 공개 정보는 취약 지점, 트리거 파라미터, 생성 권한, 패치 버전을 비교적 구체적으로 제시한다. 2026-06-01에는 언론 보도를 통해 대규모 스캔과 차단 통계가 공개됐지만, 그 수치는 주로 Wordfence 관측치에 기반한다...

Laravel Lang 태그 변조 공급망 공격

Laravel Lang 태그 변조 공급망 공격 thumbnail
2026-05-23 공개된 분석에서 Laravel Lang 계열 Composer 패키지를 겨냥한 공급망 공격이 보고됐다. 핵심은 새 악성 패키지를 배포한 방식이 아니라, GitHub release tag가 악성 commit을 가리키도록 바뀐 점이다. GitHub issue에는 lang, http-statuses, attributes, actions 저장소의...

PraisonAI 인증 우회

PraisonAI 인증 우회 thumbnail
CVE-2026-44338은 PraisonAI가 제공하거나 생성하는 legacy Flask API 서버에서 인증이 기본 비활성화된 문제다. 영향 버전은 2.5.6 이상 4.6.34 미만이며, 4.6.34에서 patch됐다. 해당 서버가 사용 중이고 네트워크에서 접근 가능하면 호출자는 토큰 없이 /agents를 조회하고 /chat으로 agents.yaml에...

SAP Commerce Cloud와 S/4HANA 취약점

SAP Commerce Cloud와 S/4HANA 취약점 thumbnail
SAP는 2026-05-12 Security Patch Day에서 신규 보안 노트 15건을 공개했다. 이 중 SAP Commerce Cloud configuration 취약점 CVE-2026-34263과 SAP S/4HANA Enterprise Search for ABAP 취약점 CVE-2026-34260이 CVSS 9.6으로 분류됐다.

SparkView 로컬 연결 체크 우회 RCE

SparkView 로컬 연결 체크 우회 RCE thumbnail
CVE-2026-6213은 Remote Spark SparkView에서 로컬 연결 판별이 우회될 수 있는 취약점이다. NVD는 build 1122 이전에서 이 우회 뒤 서버 측 코드 실행이 가능하다고 설명했고, CVSS v4.0 10.0, 치명적 등급으로 분류했다. 공개 자료 기준으로는 게이트웨이의 출발지 판정과 신뢰 경계가 핵심이다.

LiteLLM SQL Injection KEV 등재

LiteLLM SQL Injection KEV 등재 thumbnail
CVE-2026-42208은 BerriAI LiteLLM proxy의 API key 검증 경로에서 발생한 pre-auth SQL Injection이다. 영향 버전은 litellm >=1.81.16, <1.83.7이며, 1.83.7에서 caller-supplied token을 SQL text가 아니라 bound parameter로 넘기도록 수정됐다.

Copy Fail: 리눅스 커널 LPE

Copy Fail: 리눅스 커널 LPE thumbnail
Copy Fail(CVE-2026-31431)은 Linux kernel의 algif_aead 경로에서 AF_ALG와 splice()를 조합해 읽기 가능한 파일의 page cache에 쓰기 효과를 만드는 취약점으로 설명된다. 공개 자료 기준 핵심은 authencesn 처리 중 생기는 4바이트 scratch write와 in-place 경로의 결합이다. 공개...

Firefox 메모리 안전 패치 점검

Firefox 메모리 안전 패치 점검 thumbnail
2026-04-21 Mozilla는 Firefox 150 보안 권고를 공개했다. DOM, WebRTC, WebCodecs, Canvas2D, WebRender, JavaScript Engine, WebAssembly 경로가 한 번들로 묶였고, 6784~6786 같은 roll-up memory safety 항목도 함께 정리됐다. 같은 날짜의 번들은 Thund...

Microsoft Defender BlueHammer 권한 상승

Microsoft Defender BlueHammer 권한 상승 thumbnail
CVE-2026-33825는 Microsoft Defender의 로컬 권한 상승 취약점이다. NVD는 이를 로컬에서 권한을 올릴 수 있는 문제로 설명했고, CVSS 3.1 점수는 7.8이다. CISA KEV에는 2026-04-22에 추가됐다.