NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-07-08 일일 보안 인텔리전스

총 5건최고 위협 10.0(치명적)CSSA 1 · CVE 2 · 오염 2

CSSA 독점 조기 경보1

CSSA 독점 조기 경보10.0 치명적

arthas 터널 서비스가 인터페이스 인증 누락으로 OGNL 표현식을 실행당해 JVM이 장악됨

이 취약점은 터널 서버의 보안 필터 체인 설정 결함에서 비롯됩니다. 핵심 프록시 경로와 인터페이스 열거 엔드포인트가 기본적으로 모든 요청을 통과시키고 신원 검증 메커니즘을 시행하지 않습니다. 공격자는 유효한 프로브 식별자만 파악하면 악의적인 HTTP 요청을 구성해 대상 프록시 노드에 직접 연결하고, 내장된 OGNL 표현식 해석 엔진을 통해 원격 Java 가상 머신 문맥에서 임의 로직을 실행시킬 수 있습니다. 통제되지 않은 WebSocket 등록 절차와 정보를 반사하는 보조 인터페이스를 결합하면, 공격자는 식별자 탐지부터 명령 주입까지의 공격 체인을 완전히 구성할 수 있고, 최종적으로 프로세스 경계를 돌파해 힙 메모리 읽기·쓰기 권한을 획득하며, 환경 변수의 민감한 자격 증명을 탈취하고 운영체제 하위 기능을 직접 호출할 수 있습니다. 이는 멀티테넌트 배포 구조의 횡적 격리 경계를 심각하게 파괴합니다.

컴포넌트
arthas는 Java 애플리케이션을 위한 온라인 진단 도구입니다. 핵심 터널 서버는 Spring Boot로 구축되었고, 웹 클라이언트와 하위 JVM 프로브 사이의 네트워크 라우팅을 주로 담당합니다. WebSocket과 HTTP 두 프로토콜 채널로 장기 연결을 유지하며…
유형
Missing Authentication for Critical Function (CWE-306)
저장소
대응 방안
  • 보안 필터 규칙을 재구성해 핵심 라우트에 강력한 신원 인증을 강제하고, 토큰 검증 메커니즘과 결합해 미인가 접근을 차단할 것을 권장합니다. 아울러 세션 수립 단계에서 주체 식별자 결속 정책을 도입해 세분화된 자원 격리를 실현하십시오.

CVE 인텔리전스2

CVE-2026-59705CVSS 9.8 치명적2026-07-08

mem0 openmemory/api 인가 누락으로 데이터 유출과 서비스 거부에 이름

mem0의 openmemory/api 컴포넌트에서는 핵심 API 라우트에 인증 미들웨어가 등록되지 않아 핵심 기능의 인증 메커니즘 누락(CWE-306) 보안 결함이 존재합니다. 미인증 공격자는 노출된 이 엔드포인트에 접근해 임의 사용자의 기억 데이터를 읽고 쓰고 삭제할 수 있습니다. 공격자는 임의의 user_id 매개변수를 제공하거나 기억 검색 엔드포인트에 직접 접근해 비공개 기억 내용을 노출시킬 수 있고, global_pause=true 매개변수를 담은 일시정지 엔드포인트를 호출해 모든 사용자에 대한 서비스 거부를 일으킬 수 있습니다. 이 취약점은 수정 패치를 적용하지 않은 모든 mem0 배포 인스턴스에 영향을 미칩니다. 공격자는 어떤 인증 자격 증명도 없이 원격에서 공격할 수 있어 데이터의 기밀성·무결성과 서비스 가용성을 직접 위협합니다.

컴포넌트
mem0은 AI 애플리케이션에 장기 기억 관리 역량을 제공하는 것을 목표로 하는 오픈소스 기억 계층 프로젝트이며, openmemory/api 컴포넌트가 기억의 저장·검색·관리 인터페이스를 담당합니다.
위험
  • 데이터 완전 유출: 공격자는 임의 사용자의 비공개 기억 내용을 읽어 민감 정보 유출을 초래할 수 있습니다
  • 데이터 변조와 파괴: 공격자는 사용자 기억을 마음대로 쓰거나 삭제해 데이터 무결성을 훼손합니다
  • 서비스 거부: 전역 일시정지 메커니즘을 발동시켜 공격자는 서비스 전체를 사용 불가로 만들고 모든 사용자에게 영향을 줄 수 있습니다
  • 인증 없는 원격 공격: 공격자는 어떤 인증도 없이 네트워크를 통해 직접 악용할 수 있어 공격 문턱이 매우 낮습니다
출처
대응 방안
  • API 게이트웨이나 리버스 프록시 계층에서 인증 미들웨어를 강제해 모든 라우트가 검증을 거치도록 하십시오
  • API 접근 로그를 모니터링해 비정상적인 미인증 요청과 전역 일시정지 조작을 식별하고 차단하십시오
CVE-2026-56843CVSS 9.9 치명적2026-07-08

WebPros Plesk XML-RPC API 인가 우회로 테넌트 간 자격 증명 유출과 원격 코드 실행에 이름

WebPros Plesk 18.0.78.4 이전 버전에서는 XML-RPC API에 인가 오류(CWE-522)가 존재합니다. 소유권 검증이 일부 질의 필터에 대해서만 강제되고 구버전 프로토콜은 스키마 검증을 우회하기 때문에, 낮은 권한의 인증된 고객이 자신이 소유하지 않은 도메인을 조회할 수 있습니다. 이로 인해 다른 테넌트가 평문으로 저장한 FTP 자격 증명이 테넌트 간에 유출되며, 공격자는 이를 이용해 다른 테넌트의 시스템 사용자로 코드를 실행할 수 있습니다. 이 취약점은 18.0.78.4로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 낮은 권한 계정만 있으면 취약점을 발동시킬 수 있고, 네트워크를 통해 원격에서 사용자 상호작용 없이 악용할 수 있습니다.

컴포넌트
WebPros Plesk는 웹 호스팅, 메일 서비스, 데이터베이스 관리를 간소화하는 널리 사용되는 웹사이트·서버 관리 패널입니다.
위험
  • 테넌트 간 데이터 유출: 공격자는 다른 테넌트의 평문 FTP 자격 증명을 획득할 수 있어 멀티테넌트 환경의 데이터 격리를 심각하게 훼손합니다
  • 원격 코드 실행: 유출된 자격 증명을 이용해 공격자는 다른 테넌트의 시스템 사용자로 임의 코드를 실행하고 영향을 받는 테넌트의 서비스를 완전히 통제할 수 있습니다
  • 권한 상승: 낮은 권한의 고객 계정에서 다른 테넌트의 시스템 사용자 권한으로 상승하고, 나아가 서버 하부로 침투할 가능성이 있습니다
출처
대응 방안
  • 인가 로직 결함을 수정하기 위해 WebPros Plesk를 즉시 18.0.78.4 이상으로 업그레이드하십시오
  • XML-RPC API의 접근 권한을 점검·제한하고 불필요한 구버전 프로토콜 지원을 비활성화하십시오
  • 비정상적인 도메인 조회 행위와 FTP 로그인 시도를 모니터링하고 침입 탐지 시스템을 배포해 테넌트 간 접근 시도를 식별하십시오

패키지 오염2

패키지 오염npm2026-07-08

hello244b@1.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
5176d65186cce392554af85470d874a4
패키지 오염npm2026-07-08

rio-design-tokens@99.99.100 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
e8384a06b64c485e99def83ab86c46f3