보안 연구팀 Calif는 WeChat의 수신 음성통화 처리 경로에서 memory corruption을 발견하고, 이를 Android와 iOS용 RCE exploit으로 발전시켰다고 밝혔다. 연구팀이 WeWorm으로 명명한 시연에서는 탈취한 계정이 친구에게 전화를 걸어 다음 단말의 WeChat 계정을 장악하는 방식으로 세 대의 실기기 사이를 확산했다.
비인가 ScreenConnect 클라이언트가 서로 관련 없는 Windows 호스트에서 발견됐다. 공개 분석은 클라이언트가 ScreenConnect 인스턴스에 연결된 뒤 4단계 VBScript chain을 실행하고 후속 payload를 전달하는 흐름을 worm-like activity로 분류했다.
Google은 2026-09-03 V8의 type confusion 취약점 CVE-2026-85046을 수정했다. 악성 HTML 페이지를 열면 Chrome sandbox 내부에서 임의 코드 실행으로 이어질 수 있는 High 등급 취약점이다. Google은 exploit이 실제 악용(in the wild)되고 있다고 확인했으며, CISA는 2026-09-04...
DoFun 기반 Android 차량 헤드유닛에서 정상 시스템 앱 TWCore의 업데이트 경로를 통한 악성코드 배포가 발견됐다. 사용자가 별도 앱을 설치하는 방식이 아니라, 제조사 인프라와 통신하는 신뢰된 시스템 앱이 패키지 설치 지시를 처리하는 과정에서 감염이 시작됐다.
CVE-2026-75874는 Firefox와 Thunderbird의 원격 설정 클라이언트에서 발생한 샌드박스 탈출 취약점이다. Mozilla는 2026-08-18에 보안 권고문을 공개하고 Firefox 154와 Thunderbird 154에서 수정했다. Mozilla의 영향도는 높음이며, CISA-ADP는 CVSS 3.1 기준 10.0으로 평가했다.
Zoom의 annotation 처리 라이브러리에서 발견된 CVE-2026-53413, CVE-2026-53414, CVE-2026-53415가 2026-08-11 공개됐다. 같은 회의에 참가한 공격자는 조작한 annotation PDU를 다른 참가자의 클라이언트에 전달해 메모리를 손상시키거나 정보를 노출하고, 조건에 따라 RCE로 연결할 수 있다.
CVE-2026-75110은 MemOS 인증 미들웨어가 외부 요청을 내부 서비스 요청으로 잘못 판정하는 pre-auth 인증 우회 취약점이다. AUTH_ENABLED=true여도 INTERNAL_SERVICE_SECRET이 설정되지 않았다면, X-Internal-Service 헤더를 생략한 요청이 all scope를 얻는다.