NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-07-07 일일 보안 인텔리전스

총 4건최고 위협 10.0(치명적)CSSA 1 · CVE 2 · 오염 1

CSSA 독점 조기 경보1

CSSA 독점 조기 경보9.9 치명적

Dolibarr 사용자 복제 인터페이스 매개변수 변조로 권한 상승과 시스템 전면 장악에 이름

이 결함은 사용자 복제 엔드포인트가 대상 객체에 대한 동적 인가 검증을 수행하지 않는 데서 비롯되며, 공격자는 기본 복제 권한만 가지고도 악의적인 네트워크 요청을 구성할 수 있습니다. 요청 페이로드의 식별자 매개변수를 직접 변조함으로써 호출자는 프런트엔드 인터페이스 제한과 세션 수준 재전송 방지 토큰 검증을 우회하고 백엔드 데이터 복제 로직을 강제로 발동시킵니다. 이 작업은 보호된 고권한 계정의 설정을 새 인스턴스에 그대로 매핑해, 처음에는 낮은 권한이던 신원이 모든 시스템 관리 정책을 상속받게 만듭니다. 영향을 받는 환경은 횡적 이동 위험이 확대되는 위협에 놓이며, 공격 체인은 추가 상호작용 없이 전역 설정 변조, 민감 데이터 일괄 반출, 핵심 업무 프로세스 중단이라는 결과에 도달합니다.

컴포넌트
Dolibarr는 오픈소스 ERP·CRM 통합 플랫폼입니다. 아키텍처는 모듈화 설계를 채택했고 PHP와 관계형 데이터베이스로 백엔드 서비스를 구축합니다. 시스템 핵심은 재무 관리, 재고 관리, 인사, 프로젝트 관리 등 다양한 업무 모듈을 아우르며, 중소기업에 높은 수준…
유형
Authorization Bypass Through User-Controlled Key (CWE-639)
저장소
대응 방안
  • 개발팀은 엄격한 객체 수준 접근 제어 정책을 시행하고, 업무 로직 계층에 대상 엔티티 권한의 2차 인가 메커니즘을 도입할 것을 권장합니다. 고위험 계정 식별자에 대해서는 하드코딩된 차단 규칙을 마련해 민감 작업이 특권 문맥에서만 실행되도록 하십시오. 아울러 보안 토큰과 범위 매개변수를 해시로 결속하고, 비정상 데이터 변경 궤적을 추적하기 위한 완전한 감사 로그 모듈을 배포하십시오.

CVE 인텔리전스2

CVE-2026-57572CVSS 10.0 치명적2026-07-07

Crawl4AI Docker API 인자 주입으로 임의 명령이 실행됨

Crawl4AI 0.9.0 이전 버전에서는 Docker API 서버에 인자 주입(CWE-88) 보안 결함이 존재합니다. 이 API는 기본적으로 인증이 활성화되어 있지 않으며 요청에서 제공되는 browser_config.extra_args 매개변수를 수용하고, 이 매개변수는 Chromium의 실행 인자로 직접 전달됩니다. 공격자는 Chromium 실행 스위치를 주입하고 --no-zygote 인자와 결합해 자식 프로세스 실행 명령을 대체함으로써, Chromium이 컨테이너 런타임 사용자 권한으로 공격자가 통제하는 명령을 fork 또는 exec 하게 만들 수 있습니다. 인증이 필요 없으므로 단일 요청만으로 임의 명령 실행에 이릅니다. 이 취약점은 0.9.0으로 업데이트하지 않은 모든 사용자, 특히 Docker API 서비스를 배포한 환경에 영향을 미칩니다. 공격자는 사용자 상호작용 없이 특수 제작된 요청만 보내면 원격에서 임의 코드를 실행하고 컨테이너 환경을 완전히 통제할 수 있습니다.

컴포넌트
Crawl4AI는 대규모 언어 모델(LLM)을 위한 오픈소스 웹 크롤러 및 수집 도구로, LLM에 친화적인 데이터 수집 서비스를 제공하는 것을 목표로 합니다.
위험
  • 시스템 완전 통제: 공격자는 컨테이너 내부에서 임의 코드를 실행할 수 있고, 컨테이너 런타임 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 인증 없는 원격 공격: Docker API에 기본적으로 인증이 활성화되어 있지 않아 공격자는 어떤 자격 증명도 없이 공격을 시작할 수 있습니다
  • 컨테이너 탈출 위험: 컨테이너 설정이 부적절하면 공격자가 이 취약점으로 호스트까지 탈출해 인프라 전체의 보안을 위협할 수 있습니다
출처
대응 방안
  • Crawl4AI를 즉시 0.9.0 이상으로 업그레이드하십시오
  • Docker API에 인증 메커니즘을 활성화하고 접근 권한을 제한하십시오
  • 전달되는 browser_config.extra_args 매개변수에 엄격한 허용 목록 검증이나 필터링을 적용하십시오
CVE-2026-42341CVSS 9.8 치명적2026-07-07

FOSSBilling 미인증 결제 우회로 계정 크레딧이 변조됨

FOSSBilling 0.6.0부터 0.7.2 버전에서는 IPN 콜백 엔드포인트에 핵심 기능의 인증 메커니즘이 없어(CWE-306) 미인증 결제 우회 보안 결함이 존재합니다. Custom payment adapter를 활성화한 경우, 공격자는 정교하게 구성한 단일 HTTP 요청을 보내는 것만으로 미결제 청구서를 결제 완료로 표시하고 연결된 고객 계정에 크레딧을 적립할 수 있으며, 실제 결제는 전혀 필요하지 않습니다. 이 취약점은 0.8.0으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 인증 없이 원격에서 발동시킬 수 있고, 이는 업무 로직 우회와 재무 데이터 무결성 훼손으로 바로 이어집니다.

컴포넌트
FOSSBilling은 청구서, 결제, 고객 계정 관리에 널리 쓰이는 무료 오픈소스 과금·고객 관리 시스템입니다.
위험
  • 재정적 손실과 사기: 공격자는 미결제 청구서를 결제 완료로 표시해 서비스 제공자의 수익 손실을 초래할 수 있습니다
  • 계정 크레딧 변조: 공격자는 고객 계정 크레딧을 임의로 늘려 과금 시스템의 공정성과 정확성을 훼손합니다
  • 인증 없는 원격 공격: 공격자는 어떤 자격 증명도 없이 특정 HTTP 요청을 구성하는 것만으로 취약점을 악용할 수 있고 사용자 상호작용도 필요 없습니다
출처
대응 방안
  • 이 취약점을 수정하기 위해 FOSSBilling을 즉시 0.8.0 이상으로 업그레이드하십시오
  • 즉시 업그레이드할 수 없다면 적극적으로 사용하지 않는 경우 Custom payment gateway를 비활성화하십시오
  • 웹 서버 수준에서 /ipn.php에 대한 접근을 제한하십시오(예: IP 허용 목록). 다만 정상적인 결제 콜백 처리에 영향을 줄 수 있음에 유의하십시오

패키지 오염1

패키지 오염npm2026-07-07

zluri-ad-connector@9.9.9 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
994041160386b84249e0fb118491e345