콘텐츠로 이동

cve

SAP Commerce Cloud와 S/4HANA 취약점

SAP Commerce Cloud와 S/4HANA 취약점 thumbnail
SAP는 2026-05-12 Security Patch Day에서 신규 보안 노트 15건을 공개했다. 이 중 SAP Commerce Cloud configuration 취약점 CVE-2026-34263과 SAP S/4HANA Enterprise Search for ABAP 취약점 CVE-2026-34260이 CVSS 9.6으로 분류됐다.

SparkView 로컬 연결 체크 우회 RCE

SparkView 로컬 연결 체크 우회 RCE thumbnail
CVE-2026-6213은 Remote Spark SparkView에서 로컬 연결 판별이 우회될 수 있는 취약점이다. NVD는 build 1122 이전에서 이 우회 뒤 서버 측 코드 실행이 가능하다고 설명했고, CVSS v4.0 10.0, 치명적 등급으로 분류했다. 공개 자료 기준으로는 게이트웨이의 출발지 판정과 신뢰 경계가 핵심이다.

LiteLLM SQL Injection KEV 등재

LiteLLM SQL Injection KEV 등재 thumbnail
CVE-2026-42208은 BerriAI LiteLLM proxy의 API key 검증 경로에서 발생한 pre-auth SQL Injection이다. 영향 버전은 litellm >=1.81.16, <1.83.7이며, 1.83.7에서 caller-supplied token을 SQL text가 아니라 bound parameter로 넘기도록 수정됐다.

Copy Fail: 리눅스 커널 LPE

Copy Fail: 리눅스 커널 LPE thumbnail
Copy Fail(CVE-2026-31431)은 Linux kernel의 algif_aead 경로에서 AF_ALG와 splice()를 조합해 읽기 가능한 파일의 page cache에 쓰기 효과를 만드는 취약점으로 설명된다. 공개 자료 기준 핵심은 authencesn 처리 중 생기는 4바이트 scratch write와 in-place 경로의 결합이다. 공개...

Microsoft Defender BlueHammer 권한 상승

Microsoft Defender BlueHammer 권한 상승 thumbnail
CVE-2026-33825는 Microsoft Defender의 로컬 권한 상승 취약점이다. NVD는 이를 로컬에서 권한을 올릴 수 있는 문제로 설명했고, CVSS 3.1 점수는 7.8이다. CISA KEV에는 2026-04-22에 추가됐다.

Jenkins CLI 취약점 2종

Jenkins CLI 취약점 2종 thumbnail
CVE-2024-23897은 args4j의 expandAtFiles가 CLI 인자를 파일 내용으로 펼치는 점에서 시작한다. CVE-2024-23898은 Jenkins CLI WebSocket endpoint의 Origin 검증 부재다. 둘 다 Jenkins CLI 표면에 걸려 있지만 트리거와 관측 지점은 다르다.

Cisco Webex SSO 인증 위조

Cisco Webex SSO 인증 위조 thumbnail
CVE-2026-20184는 Cisco Webex Control Hub의 SSO 인증서 검증 결함이다. 인증되지 않은 원격 공격자가 서비스 엔드포인트에 조작된 토큰을 보내면 Webex 서비스 안의 다른 사용자로 가장할 수 있었다. Cisco는 2026-04-15에 공지를 냈고, SSO trust anchors를 쓰는 조직은 2026-04-30 전에 새 ce...

Nginx UI MCP 인증 누락으로 설정 조작 가능

Nginx UI MCP 인증 누락으로 설정 조작 가능 thumbnail
Nginx UI의 MCP 라우팅에서 /mcp와 /mcp_message의 인증 체인이 분리돼 있었다. 기본 IP 화이트리스트가 비어 있으면 허용으로 떨어져, 노출된 관리면에서는 MCP 도구 호출이 그대로 이어질 수 있다. 패치에서는 /mcp_message에도 AuthRequired()가 추가됐다.

CVE-2026-32190 Microsoft Office UAF

CVE-2026-32190 Microsoft Office UAF thumbnail
2026-04-14 Microsoft Patch Tuesday에 Microsoft Office의 use-after-free 취약점인 CVE-2026-32190가 포함됐다. 같은 날 공개된 Cisco Talos와 The Hacker News 정리에서는 이 항목을 로컬 코드 실행 가능성이 있는 이슈로 다뤘다.

Marimo WebSocket Pre-Auth 노출

Marimo WebSocket Pre-Auth 노출 thumbnail
Marimo의 WebSocket 노출 이슈는 2026-04-08에 공개됐다. 2026-04-12 보도는 공개 뒤 공격 시도가 이어졌다고 다뤘다. 기사 기준 영향 범위는 0.20.4 이하로 적혔고, 수정 버전은 0.23.0이다.