콘텐츠로 이동

cve

Apple CoreGraphics 표적 공격 취약점 CVE-2026-86950

Apple CoreGraphics 표적 공격 취약점 CVE-2026-86950 thumbnail
Apple은 2026-09-28 배포한 iOS 26.7.1과 iPadOS 26.7.1에서 CoreGraphics 취약점 CVE-2026-86950을 수정했다. 조작된 이미지를 처리할 때 범위 밖 쓰기가 발생하며, 메모리 손상과 임의 코드 실행으로 이어질 수 있다.

Adobe Commerce 고객 계정 탈취 취약점 CVE-2026-71362

Adobe Commerce 고객 계정 탈취 취약점 CVE-2026-71362 thumbnail
CVE-2026-71362는 Adobe Commerce와 Magento Open Source의 고객 세션을 다른 고객 계정에 연결할 수 있는 Incorrect Authorization 취약점이다. 인증되지 않은 원격 공격자가 기존 계정이나 관리자 권한, 사용자 개입 없이 피해 고객의 계정과 비공개 데이터에 접근할 수 있다.

Conductor 인증 전 원격 코드 실행 취약점

Conductor 인증 전 원격 코드 실행 취약점 thumbnail
CVE-2026-58138은 Conductor의 워크플로 표현식이 호스트 접근 권한을 가진 GraalVM 컨텍스트에서 평가돼 발생하는 원격 코드 실행 취약점이다. 인증되지 않은 요청으로 자바스크립트 또는 파이썬 표현식을 전달해 Conductor 프로세스 권한으로 운영체제 명령을 실행할 수 있다.

Chrome V8 zero-day CVE-2026-85046

Chrome V8 zero-day CVE-2026-85046 thumbnail
Google은 2026-09-03 V8의 type confusion 취약점 CVE-2026-85046을 수정했다. 악성 HTML 페이지를 열면 Chrome sandbox 내부에서 임의 코드 실행으로 이어질 수 있는 High 등급 취약점이다. Google은 exploit이 실제 악용(in the wild)되고 있다고 확인했으며, CISA는 2026-09-04...

Keycloak 비밀번호 재설정 흐름의 계정 탈취 취약점

Keycloak 비밀번호 재설정 흐름의 계정 탈취 취약점 thumbnail
CVE-2026-18963은 Keycloak의 비밀번호 재설정 흐름에서 실행 상태와 작업 토큰 검증이 미흡해 발생한 계정 탈취 취약점이다. 인증되지 않은 공격자가 이메일 확인 링크를 열지 않고 대상 계정의 새 비밀번호를 설정할 수 있다.

CVE-2026-19478 GitLab GraphQL 코드 인젝션 취약점

CVE-2026-19478 GitLab GraphQL 코드 인젝션 취약점 thumbnail
CVE-2026-19478은 자체 관리형 GitLab CE와 EE의 GraphQL 디렉티브 처리에서 발생하는 코드 인젝션 취약점이다. 인증되지 않은 원격 사용자가 특정 조건에서 공개 프로젝트와 사용자 데이터를 변경하거나 삭제할 수 있다.

Firefox 원격 설정 클라이언트 샌드박스 탈출 취약점

Firefox 원격 설정 클라이언트 샌드박스 탈출 취약점 thumbnail
CVE-2026-75874는 Firefox와 Thunderbird의 원격 설정 클라이언트에서 발생한 샌드박스 탈출 취약점이다. Mozilla는 2026-08-18에 보안 권고문을 공개하고 Firefox 154와 Thunderbird 154에서 수정했다. Mozilla의 영향도는 높음이며, CISA-ADP는 CVSS 3.1 기준 10.0으로 평가했다.

Zoom annotation 취약점을 이용한 회의 참가자 간 RCE

Zoom annotation 취약점을 이용한 회의 참가자 간 RCE thumbnail
Zoom의 annotation 처리 라이브러리에서 발견된 CVE-2026-53413, CVE-2026-53414, CVE-2026-53415가 2026-08-11 공개됐다. 같은 회의에 참가한 공격자는 조작한 annotation PDU를 다른 참가자의 클라이언트에 전달해 메모리를 손상시키거나 정보를 노출하고, 조건에 따라 RCE로 연결할 수 있다.

MemOS 내부 인증 우회

MemOS 내부 인증 우회 thumbnail
CVE-2026-75110은 MemOS 인증 미들웨어가 외부 요청을 내부 서비스 요청으로 잘못 판정하는 pre-auth 인증 우회 취약점이다. AUTH_ENABLED=true여도 INTERNAL_SERVICE_SECRET이 설정되지 않았다면, X-Internal-Service 헤더를 생략한 요청이 all scope를 얻는다.

Rails Active Storage 임의 파일 읽기 취약점

Rails Active Storage 임의 파일 읽기 취약점 thumbnail
CVE-2026-66066은 Rails Active Storage가 비신뢰 이미지를 libvips로 분석하거나 변환하는 과정에서 발생하는 임의 파일 읽기 취약점이다. 이미지 업로드와 Active Storage 분석 또는 variant 생성 경로가 외부에 노출된 애플리케이션에서는 pre-auth 공격 경로가 될 수 있다. 공개 분석은 실행 환경과 delega...