CVE-2026-59705CVSS 9.8 치명적2026-07-08
mem0 openmemory/api 인가 누락으로 데이터 유출과 서비스 거부에 이름
mem0의 openmemory/api 컴포넌트에서는 핵심 API 라우트에 인증 미들웨어가 등록되지 않아 핵심 기능의 인증 메커니즘 누락(CWE-306) 보안 결함이 존재합니다. 미인증 공격자는 노출된 이 엔드포인트에 접근해 임의 사용자의 기억 데이터를 읽고 쓰고 삭제할 수 있습니다. 공격자는 임의의 user_id 매개변수를 제공하거나 기억 검색 엔드포인트에 직접 접근해 비공개 기억 내용을 노출시킬 수 있고, global_pause=true 매개변수를 담은 일시정지 엔드포인트를 호출해 모든 사용자에 대한 서비스 거부를 일으킬 수 있습니다. 이 취약점은 수정 패치를 적용하지 않은 모든 mem0 배포 인스턴스에 영향을 미칩니다. 공격자는 어떤 인증 자격 증명도 없이 원격에서 공격할 수 있어 데이터의 기밀성·무결성과 서비스 가용성을 직접 위협합니다.
컴포넌트
mem0은 AI 애플리케이션에 장기 기억 관리 역량을 제공하는 것을 목표로 하는 오픈소스 기억 계층 프로젝트이며, openmemory/api 컴포넌트가 기억의 저장·검색·관리 인터페이스를 담당합니다.
위험
- 데이터 완전 유출: 공격자는 임의 사용자의 비공개 기억 내용을 읽어 민감 정보 유출을 초래할 수 있습니다
- 데이터 변조와 파괴: 공격자는 사용자 기억을 마음대로 쓰거나 삭제해 데이터 무결성을 훼손합니다
- 서비스 거부: 전역 일시정지 메커니즘을 발동시켜 공격자는 서비스 전체를 사용 불가로 만들고 모든 사용자에게 영향을 줄 수 있습니다
- 인증 없는 원격 공격: 공격자는 어떤 인증도 없이 네트워크를 통해 직접 악용할 수 있어 공격 문턱이 매우 낮습니다
출처
대응 방안- API 게이트웨이나 리버스 프록시 계층에서 인증 미들웨어를 강제해 모든 라우트가 검증을 거치도록 하십시오
- API 접근 로그를 모니터링해 비정상적인 미인증 요청과 전역 일시정지 조작을 식별하고 차단하십시오
CVE-2026-56843CVSS 9.9 치명적2026-07-08
WebPros Plesk XML-RPC API 인가 우회로 테넌트 간 자격 증명 유출과 원격 코드 실행에 이름
WebPros Plesk 18.0.78.4 이전 버전에서는 XML-RPC API에 인가 오류(CWE-522)가 존재합니다. 소유권 검증이 일부 질의 필터에 대해서만 강제되고 구버전 프로토콜은 스키마 검증을 우회하기 때문에, 낮은 권한의 인증된 고객이 자신이 소유하지 않은 도메인을 조회할 수 있습니다. 이로 인해 다른 테넌트가 평문으로 저장한 FTP 자격 증명이 테넌트 간에 유출되며, 공격자는 이를 이용해 다른 테넌트의 시스템 사용자로 코드를 실행할 수 있습니다. 이 취약점은 18.0.78.4로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 낮은 권한 계정만 있으면 취약점을 발동시킬 수 있고, 네트워크를 통해 원격에서 사용자 상호작용 없이 악용할 수 있습니다.
컴포넌트
WebPros Plesk는 웹 호스팅, 메일 서비스, 데이터베이스 관리를 간소화하는 널리 사용되는 웹사이트·서버 관리 패널입니다.
위험
- 테넌트 간 데이터 유출: 공격자는 다른 테넌트의 평문 FTP 자격 증명을 획득할 수 있어 멀티테넌트 환경의 데이터 격리를 심각하게 훼손합니다
- 원격 코드 실행: 유출된 자격 증명을 이용해 공격자는 다른 테넌트의 시스템 사용자로 임의 코드를 실행하고 영향을 받는 테넌트의 서비스를 완전히 통제할 수 있습니다
- 권한 상승: 낮은 권한의 고객 계정에서 다른 테넌트의 시스템 사용자 권한으로 상승하고, 나아가 서버 하부로 침투할 가능성이 있습니다
출처
대응 방안- 인가 로직 결함을 수정하기 위해 WebPros Plesk를 즉시 18.0.78.4 이상으로 업그레이드하십시오
- XML-RPC API의 접근 권한을 점검·제한하고 불필요한 구버전 프로토콜 지원을 비활성화하십시오
- 비정상적인 도메인 조회 행위와 FTP 로그인 시도를 모니터링하고 침입 탐지 시스템을 배포해 테넌트 간 접근 시도를 식별하십시오