콘텐츠로 이동

cve

WP Maps Pro 관리자 계정 생성 악용

WP Maps Pro 관리자 계정 생성 악용 thumbnail
CVE-2026-8732는 WP Maps Pro에서 인증 없이 관리자 계정을 만들 수 있는 취약점이다. NVD와 Wordfence 공개 정보는 취약 지점, 트리거 파라미터, 생성 권한, 패치 버전을 비교적 구체적으로 제시한다. 2026-06-01에는 언론 보도를 통해 대규모 스캔과 차단 통계가 공개됐지만, 그 수치는 주로 Wordfence 관측치에 기반한다...

PraisonAI 인증 우회

PraisonAI 인증 우회 thumbnail
CVE-2026-44338은 PraisonAI가 제공하거나 생성하는 legacy Flask API 서버에서 인증이 기본 비활성화된 문제다. 영향 버전은 2.5.6 이상 4.6.34 미만이며, 4.6.34에서 patch됐다. 해당 서버가 사용 중이고 네트워크에서 접근 가능하면 호출자는 토큰 없이 /agents를 조회하고 /chat으로 agents.yaml에...

SAP Commerce Cloud와 S/4HANA 취약점

SAP Commerce Cloud와 S/4HANA 취약점 thumbnail
SAP는 2026-05-12 Security Patch Day에서 신규 보안 노트 15건을 공개했다. 이 중 SAP Commerce Cloud configuration 취약점 CVE-2026-34263과 SAP S/4HANA Enterprise Search for ABAP 취약점 CVE-2026-34260이 CVSS 9.6으로 분류됐다.

SparkView 로컬 연결 체크 우회 RCE

SparkView 로컬 연결 체크 우회 RCE thumbnail
CVE-2026-6213은 Remote Spark SparkView에서 로컬 연결 판별이 우회될 수 있는 취약점이다. NVD는 build 1122 이전에서 이 우회 뒤 서버 측 코드 실행이 가능하다고 설명했고, CVSS v4.0 10.0, 치명적 등급으로 분류했다. 공개 자료 기준으로는 게이트웨이의 출발지 판정과 신뢰 경계가 핵심이다.

LiteLLM SQL Injection KEV 등재

LiteLLM SQL Injection KEV 등재 thumbnail
CVE-2026-42208은 BerriAI LiteLLM proxy의 API key 검증 경로에서 발생한 pre-auth SQL Injection이다. 영향 버전은 litellm >=1.81.16, <1.83.7이며, 1.83.7에서 caller-supplied token을 SQL text가 아니라 bound parameter로 넘기도록 수정됐다.

Copy Fail: 리눅스 커널 LPE

Copy Fail: 리눅스 커널 LPE thumbnail
Copy Fail(CVE-2026-31431)은 Linux kernel의 algif_aead 경로에서 AF_ALG와 splice()를 조합해 읽기 가능한 파일의 page cache에 쓰기 효과를 만드는 취약점으로 설명된다. 공개 자료 기준 핵심은 authencesn 처리 중 생기는 4바이트 scratch write와 in-place 경로의 결합이다. 공개...

Microsoft Defender BlueHammer 권한 상승

Microsoft Defender BlueHammer 권한 상승 thumbnail
CVE-2026-33825는 Microsoft Defender의 로컬 권한 상승 취약점이다. NVD는 이를 로컬에서 권한을 올릴 수 있는 문제로 설명했고, CVSS 3.1 점수는 7.8이다. CISA KEV에는 2026-04-22에 추가됐다.

Jenkins CLI 취약점 2종

Jenkins CLI 취약점 2종 thumbnail
CVE-2024-23897은 args4j의 expandAtFiles가 CLI 인자를 파일 내용으로 펼치는 점에서 시작한다. CVE-2024-23898은 Jenkins CLI WebSocket endpoint의 Origin 검증 부재다. 둘 다 Jenkins CLI 표면에 걸려 있지만 트리거와 관측 지점은 다르다.

Cisco Webex SSO 인증 위조

Cisco Webex SSO 인증 위조 thumbnail
CVE-2026-20184는 Cisco Webex Control Hub의 SSO 인증서 검증 결함이다. 인증되지 않은 원격 공격자가 서비스 엔드포인트에 조작된 토큰을 보내면 Webex 서비스 안의 다른 사용자로 가장할 수 있었다. Cisco는 2026-04-15에 공지를 냈고, SSO trust anchors를 쓰는 조직은 2026-04-30 전에 새 ce...

Nginx UI MCP 인증 누락으로 설정 조작 가능

Nginx UI MCP 인증 누락으로 설정 조작 가능 thumbnail
Nginx UI의 MCP 라우팅에서 /mcp와 /mcp_message의 인증 체인이 분리돼 있었다. 기본 IP 화이트리스트가 비어 있으면 허용으로 떨어져, 노출된 관리면에서는 MCP 도구 호출이 그대로 이어질 수 있다. 패치에서는 /mcp_message에도 AuthRequired()가 추가됐다.