콘텐츠로 이동

cve

Rails Active Storage 임의 파일 읽기 취약점

Rails Active Storage 임의 파일 읽기 취약점 thumbnail
CVE-2026-66066은 Rails Active Storage가 비신뢰 이미지를 libvips로 분석하거나 변환하는 과정에서 발생하는 임의 파일 읽기 취약점이다. 이미지 업로드와 Active Storage 분석 또는 variant 생성 경로가 외부에 노출된 애플리케이션에서는 pre-auth 공격 경로가 될 수 있다. 공개 분석은 실행 환경과 delega...

vBulletin 인증 전 원격 코드 실행 취약점 CVE-2026-61511

vBulletin 인증 전 원격 코드 실행 취약점 CVE-2026-61511 thumbnail
2026년 7월 27일, vBulletin의 인증 전 원격 코드 실행 취약점 CVE-2026-61511과 공개 개념 증명 코드가 공개됐다. 취약점은 템플릿 수식을 처리하는 vB5_Template_Runtime::runMaths()가 제한된 문자만 남긴 표현식을 PHP eval()로 실행하는 구조에서 발생한다.

WordPress wp2shell 사전 인증 원격 코드 실행 취약점

WordPress wp2shell 사전 인증 원격 코드 실행 취약점 thumbnail
WordPress는 2026-07-17에 CVE-2026-60137과 CVE-2026-63030의 수정 버전을 배포했다. CVE-2026-60137은 WP_Query의 SQL 삽입 취약점이다. CVE-2026-63030은 REST API 배치 경로 혼동을 이용해 이 SQL 삽입에 인증 없이 도달하고 원격 코드 실행까지 연결하는 취약점이다.

Zimbra Classic UI stored XSS CVE-2025-66376

Zimbra Classic UI stored XSS CVE-2025-66376 thumbnail
CVE-2025-66376은 Zimbra Collaboration Classic UI에서 HTML 메일의 CSS @import directive를 통해 발생하는 stored XSS 취약점이다. 공격자가 보낸 HTML 메일을 로그인한 사용자가 Classic UI에서 열면 피해자의 웹메일 세션 문맥에서 JavaScript가 실행될 수 있다.

Ubuntu snap-confine 로컬 권한 상승

Ubuntu snap-confine 로컬 권한 상승 thumbnail
CVE-2026-8933은 snapd의 특권 구성 요소인 snap-confine에서 발생하는 로컬 권한 상승 취약점이다. 파일 기능 방식으로 설치된 snap-confine이 임시 파일과 디렉터리를 일반 사용자 소유로 생성하는 짧은 구간이 원인이다. 공격자는 이 경쟁 조건을 이용해 특권 경로에 파일을 만들고 루트 권한으로 명령을 실행할 수 있다.

GlobalProtect CVE-2026-0257 실제 악용 동향

GlobalProtect CVE-2026-0257 실제 악용 동향 thumbnail
CVE-2026-0257은 PAN-OS GlobalProtect 포털과 게이트웨이의 인증 우회 취약점이다. 인증 대체 쿠키가 활성화되고 쿠키용 인증서가 다른 기능과 공유된 환경에서, 원격 공격자가 정상 자격 증명 없이 VPN 연결을 만들 수 있다.

Firefox WebAssembly 무효 포인터 취약점

Firefox WebAssembly 무효 포인터 취약점 thumbnail
CVE-2026-15718은 Firefox의 JavaScript·WebAssembly 처리 과정에서 발생하는 메모리 안전 취약점이다. Mozilla는 Firefox 152.0.6에서 문제를 수정했다. exploit 코드는 공개됐지만, 2026-07-14 advisory 게시 시점에 실제 악용(in the wild)은 확인되지 않았다.

Teams 릴레이에 숨은 Backdoor.Turn

Teams 릴레이에 숨은 Backdoor.Turn thumbnail
DragonForce 랜섬웨어 공격에서 Go 기반 RAT인 Backdoor.Turn이 Microsoft Teams의 TURN relay 인프라를 C2 은닉 경로로 사용한 사례가 공개됐다. 공개일은 2026-06-16이다.

PeopleSoft CVE-2026-35273 RCE

PeopleSoft CVE-2026-35273 RCE thumbnail
CVE-2026-35273은 Oracle PeopleSoft PeopleTools의 Environment Management 컴포넌트에 있는 pre-auth RCE 취약점이다. Oracle은 2026-06-10 Security Alert를 게시했고, 영향을 받는 지원 버전을 PeopleSoft Enterprise PeopleTools 8.61, 8.62로...

WP Maps Pro 관리자 계정 생성 악용

WP Maps Pro 관리자 계정 생성 악용 thumbnail
CVE-2026-8732는 WP Maps Pro에서 인증 없이 관리자 계정을 만들 수 있는 취약점이다. NVD와 Wordfence 공개 정보는 취약 지점, 트리거 파라미터, 생성 권한, 패치 버전을 비교적 구체적으로 제시한다. 2026-06-01에는 언론 보도를 통해 대규모 스캔과 차단 통계가 공개됐지만, 그 수치는 주로 Wordfence 관측치에 기반한다...