CVE-2026-66066은 Rails Active Storage가 비신뢰 이미지를 libvips로 분석하거나 변환하는 과정에서 발생하는 임의 파일 읽기 취약점이다. 이미지 업로드와 Active Storage 분석 또는 variant 생성 경로가 외부에 노출된 애플리케이션에서는 pre-auth 공격 경로가 될 수 있다. 공개 분석은 실행 환경과 delega...
2026년 7월 27일, vBulletin의 인증 전 원격 코드 실행 취약점 CVE-2026-61511과 공개 개념 증명 코드가 공개됐다. 취약점은 템플릿 수식을 처리하는 vB5_Template_Runtime::runMaths()가 제한된 문자만 남긴 표현식을 PHP eval()로 실행하는 구조에서 발생한다.
WordPress는 2026-07-17에 CVE-2026-60137과 CVE-2026-63030의 수정 버전을 배포했다. CVE-2026-60137은 WP_Query의 SQL 삽입 취약점이다. CVE-2026-63030은 REST API 배치 경로 혼동을 이용해 이 SQL 삽입에 인증 없이 도달하고 원격 코드 실행까지 연결하는 취약점이다.
CVE-2025-66376은 Zimbra Collaboration Classic UI에서 HTML 메일의 CSS @import directive를 통해 발생하는 stored XSS 취약점이다. 공격자가 보낸 HTML 메일을 로그인한 사용자가 Classic UI에서 열면 피해자의 웹메일 세션 문맥에서 JavaScript가 실행될 수 있다.
CVE-2026-8933은 snapd의 특권 구성 요소인 snap-confine에서 발생하는 로컬 권한 상승 취약점이다. 파일 기능 방식으로 설치된 snap-confine이 임시 파일과 디렉터리를 일반 사용자 소유로 생성하는 짧은 구간이 원인이다. 공격자는 이 경쟁 조건을 이용해 특권 경로에 파일을 만들고 루트 권한으로 명령을 실행할 수 있다.
CVE-2026-15718은 Firefox의 JavaScript·WebAssembly 처리 과정에서 발생하는 메모리 안전 취약점이다. Mozilla는 Firefox 152.0.6에서 문제를 수정했다. exploit 코드는 공개됐지만, 2026-07-14 advisory 게시 시점에 실제 악용(in the wild)은 확인되지 않았다.
CVE-2026-35273은 Oracle PeopleSoft PeopleTools의 Environment Management 컴포넌트에 있는 pre-auth RCE 취약점이다. Oracle은 2026-06-10 Security Alert를 게시했고, 영향을 받는 지원 버전을 PeopleSoft Enterprise PeopleTools 8.61, 8.62로...
CVE-2026-8732는 WP Maps Pro에서 인증 없이 관리자 계정을 만들 수 있는 취약점이다. NVD와 Wordfence 공개 정보는 취약 지점, 트리거 파라미터, 생성 권한, 패치 버전을 비교적 구체적으로 제시한다. 2026-06-01에는 언론 보도를 통해 대규모 스캔과 차단 통계가 공개됐지만, 그 수치는 주로 Wordfence 관측치에 기반한다...