NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-07-06 일일 보안 인텔리전스

총 4건최고 위협 9.1(치명적)CSSA 1 · CVE 0 · 오염 3

CSSA 독점 조기 경보1

CSSA 독점 조기 경보9.1 치명적

AndroidAsync가 악의적 XML 외부 실체를 해석해 민감 데이터 유출과 서비스 중단에 이름

이 결함은 하위 문서 빌더 팩토리가 인스턴스화 단계에서 보안 설정 매개변수를 활성화하지 않은 데서 비롯됩니다. 공격자는 악의적인 문서 형식 정의와 외부 실체 선언을 담은 HTTP 응답을 구성해 원격에서 악용할 수 있습니다. 대상 애플리케이션이 기본적으로 텍스트형 XML 해석 인터페이스를 호출해 신뢰할 수 없는 데이터 소스를 처리하면, 해석 엔진이 자동으로 외부 자원 참조 로직을 발동시켜 로컬 파일 시스템 읽기, 서버 측 요청 위조, 또는 지수적 실체 팽창으로 인한 컴퓨팅 자원 고갈을 초래합니다.

컴포넌트
AndroidAsync는 비차단 네트워크 입출력 모델을 기반으로 설계된 비동기 통신 프레임워크입니다. 아키텍처는 이벤트 구동 메커니즘으로 고동시성 연결 관리를 구현하며, 핵심 모듈은 HTTP 클라이언트·서버 통신, WebSocket 프로토콜 지원, 하위 바이트 스트림…
유형
XXE (CWE-611)
저장소
대응 방안
  • XML 파서를 초기화할 때 외부 일반 실체와 매개변수 실체 로딩 기능을 강제로 비활성화하고, 문서 형식 선언 해석 옵션을 끄며, 보안 처리 기능을 활성화하고 외부 DTD 참조를 제한할 것을 권장합니다. 아울러 예외 처리 메커니즘으로 서로 다른 하위 파서 구현과의 호환성을 유지해 코드 이식성을 확보하십시오.

패키지 오염3

패키지 오염npm2026-07-06

gen-ai-opt-in@99.0.2 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
72d4519e775b6cde02e184498aeb6805
패키지 오염npm2026-07-06

zod-pino434@1.0.127 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
895d0dd5476b462109e6119fd8cc374d
패키지 오염npm2026-07-06

zod-pino444@1.0.128 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
c76b93551356a9a9c05851ae080b7965