NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-07-09 일일 보안 인텔리전스

총 12건최고 위협 10.0(치명적)CSSA 2 · CVE 1 · 오염 9

CSSA 독점 조기 경보2

CSSA 독점 조기 경보10.0 치명적

Kotaemon 역직렬화 결함으로 미인증 원격 코드 실행과 시스템 함락에 이름

이 취약점의 원인은 백엔드 인터페이스에 서버 측 접근 제어가 없고, 신뢰할 수 없는 입력에 대해 안전하지 않은 역직렬화를 직접 수행하며 리플렉션 메커니즘으로 임의 클래스를 동적으로 인스턴스화하는 데 있습니다. 공격자는 중첩된 데이터 구조를 구성해 프로세스 실행 함수를 발동시키고, 자격 증명 없는 네트워크 요청으로 곧바로 도달할 수 있습니다. 그 결과 서버 프로세스 권한이 남용되어 데이터 탈취와 시스템 명령 장악의 위험에 놓입니다.

컴포넌트
Kotaemon은 Gradio 프레임워크를 기반으로 구축된 대규모 언어 모델 관리 플랫폼입니다. 핵심 아키텍처는 모듈화 설계를 채택했고 웹 인터페이스로 모델 설정 기능을 제공하며 대화 테스트 흐름을 지원합니다. 로컬 환경의 AI 서비스 배포를 최적화하고 다중 모델 라우…
유형
Deserialization of Untrusted Data (CWE-502)
저장소
대응 방안
  • 신뢰할 수 있는 클래스 로딩 허용 목록을 구축하고 동적 모듈 가져오기 스위치를 완전히 비활성화할 것을 권장합니다. 아울러 모든 외부 인터페이스 앞단에 서버 측 인증 미들웨어를 배치하고, 강타입 데이터 검증 메커니즘과 결합해 불법적으로 구성된 매개변수를 차단하십시오.
CSSA 독점 조기 경보10.0 치명적

nanobot이 DNS 리바인딩 공격으로 검증을 우회당해 서버 측 요청 위조에 이름

이 결함은 네트워크 요청 검증 단계와 실제 연결 수립 단계 사이에 존재하는 확인 시점과 사용 시점의 시간차 경쟁 구간에서 비롯됩니다. 보안 모듈은 사전에 도메인을 해석하고 IP 속성을 대조한 뒤 결과만 반환할 뿐, 검증된 IP 주소를 이후 통신 경로에 결속하지 않습니다. 호출자는 원래의 호스트명을 그대로 비동기 HTTP 클라이언트에 전달하므로, 하위 네트워크 라이브러리가 TCP 연결을 수립할 때 두 번째 도메인 해석을 수행합니다. 공격자는 악의적인 DNS 응답 전략을 통제함으로써 검증 시점에는 공인 주소를 반환해 보안 심사를 통과시키고, 실제 연결 시점에는 루프백 주소나 클라우드 메타데이터 엔드포인트로 동적으로 전환해 서버 측 요청 위조 방어 메커니즘을 완전히 우회할 수 있습니다. 이 공격 체인은 네트워크 도달성을 가지며 자격 증명이 필요 없고, 영향을 받는 환경은 내부 서비스로의 횡적 이동, 클라우드 인프라 설정 유출, 백엔드 업무 로직 변조 등의 위협에 직면합니다.

컴포넌트
nanobot은 자동화 작업 오케스트레이션을 위한 지능형 에이전트 프레임워크입니다. 핵심 아키텍처는 모듈화 설계를 채택해 외부 네트워크 상호작용과 툴체인 통합을 지원합니다. 내장된 보안 검증 미들웨어가 대상 도메인을 해석하고 네트워크 주소 속성을 검증하며, 사전에 설정…
유형
Time-of-check Time-of-use (TOCTOU) Race Condition (CWE-367)
저장소
대응 방안
  • IP 고정 메커니즘을 채택해 검증 후 확인된 주소를 그대로 재사용해 연결을 수립할 것을 권장합니다. 개발자는 맞춤 전송 계층을 캡슐화해 해석 결과를 강제로 결속하고 요청 헤더를 동기화해 갱신해야 합니다. 아울러 엄격한 상태 잠금과 문맥 격리 정책을 시행해 2차 해석으로 인한 경쟁 조건을 근절하십시오.

CVE 인텔리전스1

CVE-2026-59873CVSS 9.8 치명적2026-07-09

node-tar 압축 해제 자원 고갈로 서비스 거부에 이름

node-tar 7.5.19 이전 버전에서는 추출·해석 경로(src/extract.ts 등)가 총 압축 해제 데이터량, 항목 수, 압축 해제 비율에 대한 상한을 강제하지 않아 제한이나 조절 없는 자원 할당(CWE-770) 보안 결함이 존재합니다. 공격자는 정교하게 구성한 작은 gzip bomb으로 디스크 공간과 CPU 자원을 고갈시켜 서비스를 사용 불가로 만들 수 있습니다. node-tar는 악의적으로 구성된 아카이브 파일을 처리할 때 자원 고갈 취약점을 가지며, 공격자는 특수 제작된 tar 패키지를 제공해 이를 발동시켜 원격 서비스 거부나 시스템 자원 고갈을 일으킬 수 있습니다. 이 취약점은 7.5.19로 업데이트하지 않은 모든 사용자, 각종 Node.js 애플리케이션 배포 환경을 포함해 영향을 미칩니다. 공격자는 대상 애플리케이션이 특수 제작된 아카이브를 처리하도록 유도하기만 하면 악용할 수 있고, 대개 복잡한 상호작용 없이 자원 고갈을 일으킵니다.

컴포넌트
node-tar는 Node.js용 tar 아카이브 조작 라이브러리로 파일 패키징과 압축 해제 상황에서 널리 사용됩니다.
위험
  • 일반 사용자에서 관리자로: 피해자가 node-tar에 의존하는 서비스를 관리자 권한으로 실행한다면 공격자는 시스템 수준의 자원 고갈을 유발할 수 있습니다
  • 시스템 완전 통제: 공격자는 이 취약점으로 디스크 공간과 CPU를 고갈시켜 서비스 중단, 데이터 쓰기 실패, 시스템 충돌을 초래할 수 있습니다
  • 사용자 상호작용 불필요: 드라이브 바이 침해(T1189) 기법으로 사용자가 악성 아카이브 파일을 포함한 웹페이지나 엔드포인트에 접근하기만 해도 취약점이 발동하며 추가 상호작용이 필요 없습니다
출처
대응 방안
  • node-tar를 7.5.19 이상으로 업그레이드하십시오
  • 애플리케이션 계층에서 업로드하거나 압축 해제하는 아카이브의 크기와 압축 해제 비율을 2차 검증하십시오
  • 압축 해제 작업의 디스크 공간 할당량과 CPU 사용 시간을 제한하십시오

패키지 오염9

패키지 오염npm2026-07-09

ag-charts-test@99.9.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
eb13c27a64e5f0bbe6046b824e2b59a1
패키지 오염npm2026-07-09

babel-eslint-parser-legacy@99.9.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
af72e92b8b725f909cc0fedcb0d710db
패키지 오염npm2026-07-09

chai-redirection@0.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
1a9eac1b6934fa2c4fe8931d481fdeab
패키지 오염npm2026-07-09

higherlogic-ocfe@99.9.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
ef927493cc95771dcefc6b8d8a1763e1
패키지 오염npm2026-07-09

luludawang-kit@0.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
5bc5b9efc3e895da0d640da401a26139
패키지 오염npm2026-07-09

searchresults@999.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
1c334a3b1d15457e70eb95347a0a0fcf
패키지 오염npm2026-07-09

crypto-promiser@1.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
05da0c13291431256fd4cdb91c27bef1
패키지 오염npm2026-07-09

next-locomotive-init@1.0.4 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
6516e1e20798ea3b6d3b73adad510545
패키지 오염npm2026-07-09

none123s@0.1.7 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
89eea53d27b96daa6ff84f17e536b2e7