NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-07-14 일일 보안 인텔리전스

총 12건최고 위협 10.0(치명적)CSSA 1 · CVE 2 · 오염 9

CSSA 독점 조기 경보1

CSSA 독점 조기 경보10.0 치명적

Envoy 게이트웨이의 경로 변수 미이스케이프로 인한 경로 순회 주입 및 라우팅 하이재킹과 디렉터리 트래버설

이 결함은 mcp_json_rest_bridge 확장 필터가 업스트림 요청 경로를 구성할 때, 단순 템플릿 변수 치환 로직에서 슬래시와 점(.)에 대한 퍼센트 인코딩을 수행하지 않고, 재작성된 경로가 이차 정규화 검증을 거치지 않은 채 업스트림 프로토콜 헤더에 직접 기록되는 데서 비롯됩니다. 전치 경로 정제 단계는 원본 요청 라인에만 적용되므로, 인증되지 않은 다운스트림 클라이언트가 JSON 도구 호출 파라미터를 통해 상대 경로 시퀀스를 주입하여 라우팅 캐시 무효화를 유발하고 라우팅 테이블 재매칭을 강제할 수 있습니다. 공격자는 이를 통해 사전 설정된 접근 경계를 돌파하여 업스트림 라우팅 규칙을 우회하거나 백엔드 서비스가 예상치 못한 디렉터리 구조를 파싱하도록 유도할 수 있으며, 해당 컴포넌트를 배포한 네트워크 노드는 비즈니스 로직 변조 및 민감한 리소스 노출 위험에 노출됩니다.

컴포넌트
Envoy는 C++로 개발된 고성능 엣지 및 서비스 메시 프록시로, 플러그인 방식의 필터 체인 아키텍처를 채택하여 네트워크 트래픽을 처리합니다. 핵심 메커니즘은 동적 라우팅 캐시와 플러그형 확장 모듈을 기반으로 요청 전달 및 부하 분산을 구현하며, 분산 마이크로서비스…
유형
Path Traversal (CWE-22)
저장소
대응 방안
  • 이러한 경로 트래버설 결함에 대응하기 위해, 경로 연결 단계에서 엄격한 문자 화이트리스트 검증을 적용하고, 와일드카드가 명시적으로 선언되지 않은 템플릿 변수에 대해 단일 세그먼트 매칭 규칙을 강제하며, 특수 구분자와 연속 점(.)에 대한 이스케이프 또는 차단 처리를 수행해야 합니다. 또한 최종 경로 할당 전에 표준 정규화 처리 로직을 도입하고, 심층 방어 전략과 결합하여 불법적인 경로 점프 시퀀스가 포함된 요청 페이로드를 거부해야 합니다.

CVE 인텔리전스2

CVE-2026-59515CVSS 9.3 치명적2026-07-13

Sergey AIWU ai-copilot-content-generator SQL 인젝션으로 인한 블라인드 SQL 인젝션

Sergey AIWU ai-copilot-content-generator 1.5.4 버전 및 이전 버전에서, SQL 명령 처리 모듈이 특수 요소를 적절히 중화하지 못하여 SQL 인젝션(CWE-89) 보안 취약점이 존재합니다. 공격자는 악의적인 입력을 구성하여 블라인드 SQL 인젝션을 유발함으로써 백엔드 데이터베이스에 불법으로 접근하거나 조작할 수 있으며, 데이터 기밀성과 시스템 무결성을 위협합니다. 이 취약점은 1.5.4 이후 버전으로 업데이트하지 않은 모든 AIWU 사용자에게 영향을 미칩니다. 공격자는 네트워크를 통해 원격으로 공격을 시작할 수 있으며, 사용자 상호작용이 필요 없고 공격 복잡도가 낮아 높은 기밀성 침해를 야기할 수 있습니다.

컴포넌트
Sergey AIWU ai-copilot-content-generator는 콘텐츠 생성을 위한 AI 보조 도구로, API 또는 인터페이스를 통해 콘텐츠 제작 및 관리를 지원합니다.
위험
  • 데이터 유출: 공격자는 블라인드 SQL 인젝션 기법을 통해 데이터베이스 내 사용자 자격 증명, 비즈니스 데이터 등 민감한 정보를 단계적으로 추론하고 추출할 수 있습니다
  • 원격 코드 실행 위험: 특정 구성 환경에서 SQL 인젝션이 원격 코드 실행으로 이어져 서버가 완전히 장악될 수 있습니다
  • 사용자 상호작용 없는 공격: 공격자는 네트워크를 통해 특수하게 조작된 요청을 전송하는 것만으로 취약점을 유발할 수 있으며, 대상 사용자의 어떠한 추가 조작도 필요하지 않습니다
출처
대응 방안
  • ai-copilot-content-generator를 즉시 1.5.4 이후의 안전한 버전으로 업그레이드하십시오으로 업그레이드하십시오
  • 모든 사용자 입력에 대해 엄격한 매개변수화 쿼리 또는 사전 컴파일된 구문 처리를 적용하십시오
  • 웹 애플리케이션 방화벽(WAF)을 배포하여 일반적인 SQL 인젝션 공격 패턴을 차단하십시오
CVE-2026-41041CVSS 9.1 치명적2026-07-13

Apache Gravitino URL 경로 삽입 취약점으로 인한 민감 정보 유출 및 데이터 변조

Apache Gravitino 1.2.1 버전 이전에는 핵심 서비스에서 사용자가 제공한 식별자에 대해 올바른 URL 인코딩 처리를 수행하지 않아 URL 경로 삽입(CWE-177) 보안 취약점이 존재합니다. 공격자는 특수 문자가 포함된 악의적인 요청을 구성하여 경로 검증 메커니즘을 우회하고, 의도하지 않은 시스템 리소스에 직접 접근하거나 조작할 수 있습니다. Apache Gravitino는 메타데이터 관리 요청을 처리할 때 경로 탐색 위험이 존재하며, 공격자는 인증 없이 원격으로 트리거하여 높은 기밀성의 데이터 유출 및 시스템 무결성 손상을 초래할 수 있습니다. 이 취약점은 1.0.0 이상 1.2.1 미만 버전의 모든 Apache Gravitino 인스턴스에 영향을 미칩니다. 공격자는 네트워크를 통해 특수하게 조작된 요청을 전송하는 것만으로 취약점을 악용할 수 있으며, 사용자 상호작용 없이 원격으로 제어 가능합니다.

컴포넌트
Apache Gravitino는 데이터 레이크 및 빅데이터 생태계에 통합된 메타데이터 관리, 데이터 거버넌스 및 카탈로그 서비스를 제공하기 위해 설계된 오픈소스 메타데이터 관리 플랫폼입니다.
위험
  • 민감 데이터 유출: 공격자는 경로 삽입을 이용하여 서버의 민감한 구성 파일이나 메타데이터를 읽을 수 있으며, 기밀 정보 노출을 초래합니다(Confidentiality: High)
  • 데이터 무결성 손상: 공격자는 악의적인 경로 삽입을 통해 핵심 메타데이터나 구성을 변조하여 다운스트림 데이터 서비스의 정상 운영에 영향을 미칠 수 있습니다(Integrity: High)
  • 원격 비상호작용 공격: 이 취약점은 네트워크를 통해 직접 악용 가능하며(Attack Vector: Network), 악용 복잡도가 낮고(Attack Complexity: Low), 어떠한 사용자 상호작용 없이도 트리거될 수 있습니다
출처
대응 방안
  • Apache Gravitino를 즉시 1.2.1 이상 버전으로 업그레이드하여 이 취약점을 수정하십시오여 이 취약점을 수정하십시오
  • 애플리케이션 계층에 웹 애플리케이션 방화벽(WAF)을 배포하여 비정상적인 URL 인코딩이나 경로 탐색 특징을 포함한 요청을 차단하십시오
  • 입력된 사용자 식별자에 대해 엄격한 화이트리스트 검증 및 URL 인코딩 정규화 처리를 적용하십시오

패키지 오염9

패키지 오염npm2026-07-14

cktool-core@1.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
108c862921ecd5eb172f10038b6c1f1d
패키지 오염npm2026-07-14

font-huge@2.5.3 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
14e0793da6850a4a1db56b2ebd6e03b5
패키지 오염npm2026-07-14

gamified-trading-system@3.1.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
c6088e4409ffb1648506c300189cb49e
패키지 오염npm2026-07-14

node-fsagent@1.2.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
8b19c01524bd148547bc1782dd7414fa
패키지 오염npm2026-07-14

lusha-iam-widgets@1.5.2 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
849554c57c5cb1ac8b5d68c5c5e71652
패키지 오염npm2026-07-14

abi-encode@1.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
56dc47f244208441031fea1020a99218
패키지 오염npm2026-07-14

eth-wallet-helpers@1.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
4c165e3589393f246b2e8072c01da400
패키지 오염npm2026-07-14

harpoon-package@1.2.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
b6bf38596c085b3b3782c41224552fbe
패키지 오염npm2026-07-14

web-pop@2.3.5 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
50591b79c574736041de5b14878d7ef5