NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-07-02 일일 보안 인텔리전스

총 11건최고 위협 10.0(치명적)CSSA 1 · CVE 2 · 오염 8

CSSA 독점 조기 경보1

CSSA 독점 조기 경보10.0 치명적

Marzban 패널의 권한 검증 누락으로 미인가 조작과 권한 이탈 데이터 유출에 이름

이 취약점은 핵심 업무 라우트에 인증 미들웨어 설정이 누락된 데서 비롯됩니다. 여러 핵심 인터페이스에 관리자 신원 의존성이 주입되지 않아, 공격자는 기본 세션 검증을 우회해 HTTP 요청을 직접 구성하고 상태 변경 로직을 발동시킬 수 있습니다. 악용 경로에는 인증을 거치지 않은 플랜 활성화 엔드포인트 호출, 슈퍼관리자 토큰 폐기 메커니즘의 결함, 사용자 정보 조회 경로의 인가 공백이 포함됩니다. 악의적 실체는 상호작용 없이 대상의 트래픽 할당을 일괄 초기화하고, 비활성화된 계정을 조용히 복구하거나 완전한 프록시 자격 증명 설정을 추출할 수 있습니다. 영향을 받는 시스템은 핵심 업무 규칙이 강제로 덮어써지는 위험에 놓이며, 불법 주체가 장기간 유효한 최고 관리 권한을 획득해 대규모 구독 자격 증명의 평문 노출을 초래하고, 서비스 전체의 신뢰 사슬과 데이터 경계 무결성이 파괴됩니다.

컴포넌트
Marzban은 가상 노드 관리와 프록시 트래픽 배분을 위한 오픈소스 패널입니다. 시스템 아키텍처는 FastAPI 프레임워크와 비동기 데이터베이스 연동을 결합했고, 핵심 기능은 사용자 생명주기 관리, 구독 링크 생성, 트래픽 할당 제어, 백엔드 Xray 인스턴스 동기화…
유형
Missing Authorization (CWE-862)
저장소
대응 방안
  • 라우트 정의 계층에서 강제적인 신원 의존성 주입 메커니즘을 통일적으로 도입해, 상태 변경과 데이터 조회에 관여하는 모든 엔드포인트가 엄격한 문맥 권한 검증을 거치도록 할 것을 권장합니다. 아울러 토큰 검증 로직을 재구성해 특권 계정의 조기 반환 우회로를 제거하고, 데이터베이스의 최신 보안 상태를 강제로 동기화하며, 논리 분기의 오판을 막기 위해 불리언 연산자 우선순위에 대한 정적 코드 검토를 수행하십시오.

CVE 인텔리전스2

CVE-2026-57517CVSS 9.8 치명적2026-07-02

Control Web Panel SQL 주입으로 원격 코드 실행에 이름

Control Web Panel 0.9.8.1225 이전 버전에서는 user 엔드포인트가 userRes POST 매개변수 입력에 대한 필터링을 하지 않아 블라인드 SQL 주입(CWE-89) 보안 결함이 존재합니다. 미인증 원격 공격자는 악의적인 입력을 제출해 임의의 SQL 질의를 실행하고, 획득한 MySQL root 권한으로 INTO DUMPFILE을 이용해 임의 파일을 기록해 접근 가능한 roundcube 로그 디렉터리에 PHP 웹셸을 배치하고 cwpsvc 계정으로 원격 코드 실행을 실현할 수 있습니다. 이 취약점은 0.9.8.1225로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 인증 없이 원격에서 공격할 수 있고 악용 복잡도가 낮으며, 서버의 완전한 통제로 바로 이어집니다.

컴포넌트
Control Web Panel은 Linux 서버용 오픈소스 관리 패널로 웹사이트, 데이터베이스, 메일 등 서비스의 관리 기능을 제공합니다.
위험
  • 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, cwpsvc 계정 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 인증 불필요 공격: 공격자는 어떤 자격 증명도 없이 원격에서 취약점을 발동시킬 수 있고, 악의적인 HTTP 요청 구성만으로 코드 실행을 실현합니다
  • 지속적 접근: 로그 디렉터리에 웹셸을 기록함으로써 공격자는 서버에 대한 장기적이고 지속적인 접근 권한을 얻습니다
출처
대응 방안
  • Control Web Panel을 즉시 0.9.8.1225 이상으로 업그레이드하십시오
  • user 엔드포인트의 접근 권한을 제한하고 엄격한 입력 검증과 필터링을 시행하십시오
  • MySQL 로그와 파일 시스템의 비정상 쓰기, 특히 로그 디렉터리 변경을 모니터링하십시오
CVE-2026-24270CVSS 9.8 치명적2026-07-02

NVIDIA AIStore 인증 우회로 서비스 거부, 권한 상승, 정보 유출, 데이터 변조에 이름

NVIDIA AIStore 프레임워크에서는 인증 메커니즘의 결함으로 공격자가 인증을 우회할 수 있습니다(CWE-290). 악용에 성공하면 서비스 거부, 권한 상승, 정보 유출, 데이터 변조로 이어질 수 있습니다. 이 취약점은 유효한 자격 증명 없이 시스템 자원에 접근하도록 허용해 데이터 무결성과 가용성을 심각하게 위협합니다. 패치를 적용하지 않은 모든 NVIDIA AIStore 배포 환경이 영향을 받습니다. 공격자는 네트워크를 통해 원격에서 공격할 수 있고 사용자 상호작용 없이 악용할 수 있으며 공격 복잡도도 비교적 낮습니다.

컴포넌트
NVIDIA AIStore는 AI 워크로드를 위해 설계된 고성능 분산 객체 스토리지 프레임워크로 대규모 데이터 저장과 고속 접근을 지원합니다.
위험
  • 권한 상승: 공격자는 인증을 우회해 미인가 접근 권한을 얻고, 나아가 권한을 상승시켜 시스템을 통제할 수 있습니다
  • 데이터 변조와 유출: 공격자는 민감 정보를 읽거나 저장된 데이터를 수정해 데이터 무결성을 훼손합니다
  • 서비스 거부: 공격자는 이 취약점으로 서비스를 중단시켜 업무 연속성에 영향을 줄 수 있습니다
  • 상호작용 없는 원격 공격: 공격자는 네트워크 연결만으로 취약점을 발동시킬 수 있고 대상 사용자의 어떤 조작도 필요하지 않습니다
출처
대응 방안
  • 네트워크 계층에서 AIStore 서비스 접근을 제한하고 신뢰할 수 있는 IP 주소의 연결만 허용하십시오
  • 강력한 인증 메커니즘을 활성화하고 비정상 로그인 시도를 모니터링하십시오

패키지 오염8

패키지 오염npm2026-07-02

hardhat-compile-ethers@0.4.7 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
90c6e1e9761ce2649931596e0b0fdc0c
패키지 오염npm2026-07-02

svgson-lite@1.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
d2a9d6cb8c2c8d3c5d3577478191ec0c
패키지 오염npm2026-07-02

polymarket-toolkit@1.4.9 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
4119e0252812f38cc94095ac510b3efa
패키지 오염npm2026-07-02

polymarket-trading-developer-tool@0.1.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
7556468a534868cca255febaab3349f3
패키지 오염npm2026-07-02

svgcraft-core@1.0.2 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
6af27c36682b37db28802e246132b9b2
패키지 오염npm2026-07-02

test-pkg-pnpm@1.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
603eb62698f7fb3c333a77f61709ec19
패키지 오염npm2026-07-02

test-pkg-x0@1.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
db833fc0668026e75371ea47af497d35
패키지 오염npm2026-07-02

test-pkg-yarn@1.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
265cdda7b2e4e7a033641a45f7c1c257