CVE-2026-59515CVSS 9.3 치명적2026-07-13
Sergey AIWU ai-copilot-content-generator SQL 인젝션으로 인한 블라인드 SQL 인젝션
Sergey AIWU ai-copilot-content-generator 1.5.4 버전 및 이전 버전에서, SQL 명령 처리 모듈이 특수 요소를 적절히 중화하지 못하여 SQL 인젝션(CWE-89) 보안 취약점이 존재합니다. 공격자는 악의적인 입력을 구성하여 블라인드 SQL 인젝션을 유발함으로써 백엔드 데이터베이스에 불법으로 접근하거나 조작할 수 있으며, 데이터 기밀성과 시스템 무결성을 위협합니다. 이 취약점은 1.5.4 이후 버전으로 업데이트하지 않은 모든 AIWU 사용자에게 영향을 미칩니다. 공격자는 네트워크를 통해 원격으로 공격을 시작할 수 있으며, 사용자 상호작용이 필요 없고 공격 복잡도가 낮아 높은 기밀성 침해를 야기할 수 있습니다.
컴포넌트
Sergey AIWU ai-copilot-content-generator는 콘텐츠 생성을 위한 AI 보조 도구로, API 또는 인터페이스를 통해 콘텐츠 제작 및 관리를 지원합니다.
위험
- 데이터 유출: 공격자는 블라인드 SQL 인젝션 기법을 통해 데이터베이스 내 사용자 자격 증명, 비즈니스 데이터 등 민감한 정보를 단계적으로 추론하고 추출할 수 있습니다
- 원격 코드 실행 위험: 특정 구성 환경에서 SQL 인젝션이 원격 코드 실행으로 이어져 서버가 완전히 장악될 수 있습니다
- 사용자 상호작용 없는 공격: 공격자는 네트워크를 통해 특수하게 조작된 요청을 전송하는 것만으로 취약점을 유발할 수 있으며, 대상 사용자의 어떠한 추가 조작도 필요하지 않습니다
출처
대응 방안- ai-copilot-content-generator를 즉시 1.5.4 이후의 안전한 버전으로 업그레이드하십시오으로 업그레이드하십시오
- 모든 사용자 입력에 대해 엄격한 매개변수화 쿼리 또는 사전 컴파일된 구문 처리를 적용하십시오
- 웹 애플리케이션 방화벽(WAF)을 배포하여 일반적인 SQL 인젝션 공격 패턴을 차단하십시오
CVE-2026-41041CVSS 9.1 치명적2026-07-13
Apache Gravitino URL 경로 삽입 취약점으로 인한 민감 정보 유출 및 데이터 변조
Apache Gravitino 1.2.1 버전 이전에는 핵심 서비스에서 사용자가 제공한 식별자에 대해 올바른 URL 인코딩 처리를 수행하지 않아 URL 경로 삽입(CWE-177) 보안 취약점이 존재합니다. 공격자는 특수 문자가 포함된 악의적인 요청을 구성하여 경로 검증 메커니즘을 우회하고, 의도하지 않은 시스템 리소스에 직접 접근하거나 조작할 수 있습니다. Apache Gravitino는 메타데이터 관리 요청을 처리할 때 경로 탐색 위험이 존재하며, 공격자는 인증 없이 원격으로 트리거하여 높은 기밀성의 데이터 유출 및 시스템 무결성 손상을 초래할 수 있습니다. 이 취약점은 1.0.0 이상 1.2.1 미만 버전의 모든 Apache Gravitino 인스턴스에 영향을 미칩니다. 공격자는 네트워크를 통해 특수하게 조작된 요청을 전송하는 것만으로 취약점을 악용할 수 있으며, 사용자 상호작용 없이 원격으로 제어 가능합니다.
컴포넌트
Apache Gravitino는 데이터 레이크 및 빅데이터 생태계에 통합된 메타데이터 관리, 데이터 거버넌스 및 카탈로그 서비스를 제공하기 위해 설계된 오픈소스 메타데이터 관리 플랫폼입니다.
위험
- 민감 데이터 유출: 공격자는 경로 삽입을 이용하여 서버의 민감한 구성 파일이나 메타데이터를 읽을 수 있으며, 기밀 정보 노출을 초래합니다(Confidentiality: High)
- 데이터 무결성 손상: 공격자는 악의적인 경로 삽입을 통해 핵심 메타데이터나 구성을 변조하여 다운스트림 데이터 서비스의 정상 운영에 영향을 미칠 수 있습니다(Integrity: High)
- 원격 비상호작용 공격: 이 취약점은 네트워크를 통해 직접 악용 가능하며(Attack Vector: Network), 악용 복잡도가 낮고(Attack Complexity: Low), 어떠한 사용자 상호작용 없이도 트리거될 수 있습니다
출처
대응 방안- Apache Gravitino를 즉시 1.2.1 이상 버전으로 업그레이드하여 이 취약점을 수정하십시오여 이 취약점을 수정하십시오
- 애플리케이션 계층에 웹 애플리케이션 방화벽(WAF)을 배포하여 비정상적인 URL 인코딩이나 경로 탐색 특징을 포함한 요청을 차단하십시오
- 입력된 사용자 식별자에 대해 엄격한 화이트리스트 검증 및 URL 인코딩 정규화 처리를 적용하십시오
패키지 오염npm2026-07-14
cktool-core@1.0.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
108c862921ecd5eb172f10038b6c1f1d
패키지 오염npm2026-07-14
font-huge@2.5.3 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
14e0793da6850a4a1db56b2ebd6e03b5
패키지 오염npm2026-07-14
gamified-trading-system@3.1.0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
c6088e4409ffb1648506c300189cb49e
패키지 오염npm2026-07-14
node-fsagent@1.2.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
8b19c01524bd148547bc1782dd7414fa
패키지 오염npm2026-07-14
lusha-iam-widgets@1.5.2 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
849554c57c5cb1ac8b5d68c5c5e71652
패키지 오염npm2026-07-14
abi-encode@1.0.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
56dc47f244208441031fea1020a99218
패키지 오염npm2026-07-14
eth-wallet-helpers@1.0.0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
4c165e3589393f246b2e8072c01da400
패키지 오염npm2026-07-14
harpoon-package@1.2.0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
b6bf38596c085b3b3782c41224552fbe
패키지 오염npm2026-07-14
web-pop@2.3.5 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
50591b79c574736041de5b14878d7ef5