NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-07-15 일일 보안 인텔리전스

총 9건최고 위협 10.0(치명적)CSSA 1 · CVE 2 · 오염 6

CSSA 독점 조기 경보1

CSSA 독점 조기 경보10.0 치명적

sglang 프레임워크의 미검증 데이터 역직렬화를 통한 원격 코드 실행 가능

이 결함은 메시지 큐 모듈이 구독 데이터의 언패킹 시 원시 바이트 스트림을 내장 역직렬화 함수로 직접 처리하는 데서 비롯됩니다. 통신 링크에는 인증, 해시 서명 또는 형식 필터링 등의 보안 경계 제어가 구현되어 있지 않아, 공격자는 대상 클러스터의 퍼블리시 엔드포인트 주소만 확보하면 특수하게 조작된 직렬화 악성 페이로드를 네트워크를 통해 전송할 수 있습니다. 악성 데이터는 소켓을 통해 수신된 후 하위 인터프리터가 임의의 시스템 명령을 실행하도록 트리거하며, 이 공격 경로는 낮은 진입 장벽의 원격 악용 특성을 가집니다. 침투에 성공할 경우 모든 연결된 노드의 연산 로직이 탈취되어 서비스 중단, 데이터 유출 및 횡적 이동 등의 연쇄적인 보안 피해로 이어질 수 있습니다.

컴포넌트
sglang은 대형 언어 모델을 위한 고성능 추론 및 서빙 엔진으로, 핵심 아키텍처는 분산 컴퓨팅과 공유 메모리 브로드캐스트 메커니즘을 기반으로 구축되어 있습니다. 이 시스템은 제로 카피 통신 레이어와 멀티 프로세스 협력 설계를 채택하여 텐서 병렬 스케줄링을 최적화하고…
유형
Deserialization of Untrusted Data (CWE-502)
저장소
대응 방안
  • 안전하지 않은 역직렬화 프로토콜을 전면 폐기하고 타입 안전 데이터 형식으로 전환할 것을 권장합니다. 통신 진입점에서는 상호 인증 및 디지털 서명 검증을 강제 적용하고, 엄격한 화이트리스트를 구성하여 비정상적인 구조를 차단해야 합니다. 또한 최소 권한 원칙을 결합하여 실행 환경을 격리함으로써 악성 코드 로딩을 완전히 차단해야 합니다.

CVE 인텔리전스2

CVE-2026-62422CVSS 10.0 치명적2026-07-14

YouTrack 데이터베이스 직접 접근을 통한 인증 우회 및 관리자 권한 획득

JetBrains YouTrack 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 및 2024.2.148429 이전 버전에서 데이터베이스에 직접 접근하여 인증을 우회하고 관리자 권한을 획득할 수 있는 취약점이 존재합니다. 이 취약점은 중요 기능에 대한 인증 메커니즘 누락(CWE-306)에 해당하며, 공격자는 인증 없이 네트워크를 통해 데이터베이스에 직접 접근하여 최고 권한을 획득할 수 있습니다. 공격 벡터가 네트워크(NETWORK)이고 복잡도가 낮으며(LOW), 사용자 상호작용(UI:N) 및 권한(PR:N)이 불필요하기 때문에 공격자는 영향을 받는 시스템을 완전히 제어할 수 있으며, 기밀성, 무결성 및 가용성에 심각한 피해를 초래합니다. 이 취약점은 위의 보안 버전으로 업데이트되지 않은 모든 YouTrack 인스턴스에 영향을 미치며, 공격자가 악용에 성공할 경우 애플리케이션 서버 및 기반 데이터를 완전히 장악할 수 있습니다.

컴포넌트
JetBrains YouTrack은 소프트웨어 개발 팀에서 작업 관리, 결함 추적 및 협업에 널리 사용되는 강력한 이슈 추적 및 프로젝트 관리 소프트웨어입니다.
위험
  • 완전한 시스템 제어: 공격자가 인증을 우회하여 데이터베이스에 직접 접근함으로써 관리자 권한을 획득하고, 모든 프로젝트 데이터 열람, 설정 변경, 데이터 삭제 또는 백도어 심기 등 YouTrack 인스턴스를 완전히 제어할 수 있습니다.
  • 데이터 유출 및 변조: 취약점으로 인해 기밀성(HIGH) 및 무결성(HIGH)이 손상되어 공격자가 민감한 프로젝트 정보, 사용자 자격 증명을 탈취하거나 중요 비즈니스 데이터를 변조할 수 있습니다.
  • 사용자 상호작용 불필요 공격: 공격자는 사용자의 어떠한 행동도 유도할 필요 없이 네트워크를 통해 직접 요청을 전송하는 것만으로 취약점을 트리거할 수 있어 공격 문턱이 크게 낮아집니다.
출처
대응 방안
  • JetBrains YouTrack을 즉시 2026.1.13757 이상 버전으로 업그레이드하여 이 취약점을 수정하십시오여 이 취약점을 수정하십시오
  • YouTrack 데이터베이스 포트에 대한 직접 네트워크 접근을 제한하여 데이터베이스가 내부 네트워크 또는 신뢰할 수 있는 애플리케이션 계층에서만 접근 가능하도록 보장하십시오
  • 네트워크 침입 탐지 시스템(IDS)을 배포하여 데이터베이스 포트에 대한 비정상적인 접근 시도를 모니터링하십시오
CVE-2026-62390CVSS 9.8 치명적2026-07-14

Apache Kylin SQL 인젝션 취약점으로 인한 원격 코드 실행

Apache Kylin 5.0.4 버전 이전에서, 테이블 카탈로그를 새로 고침하는 백엔드 API가 SQL 명령 내 특수 요소를 적절히 무력화하지 않아 SQL 인젝션(CWE-89) 보안 취약점이 존재합니다. 공격자는 악의적인 요청을 구성하여 SQL 구문을 주입함으로써 백엔드 데이터베이스의 무결성과 기밀성을 위협할 수 있습니다. Apache Kylin은 특정 API 호출 시나리오에서 인젝션 취약점이 존재하며, 공격자는 네트워크를 통해 원격으로 트리거하여 데이터 유출, 변조 또는 원격 코드 실행을 유발할 수 있습니다. 이 취약점은 4.0.0부터 5.0.3까지의 모든 Apache Kylin 버전에 영향을 미칩니다. 공격자는 사용자 상호작용 없이 인증 없이도 이 취약점을 원격으로 악용할 수 있어 위험도가 매우 높습니다.

컴포넌트
Apache Kylin은 Hadoop/Spark 위에서 SQL 쿼리 인터페이스와 다차원 분석(OLAP) 기능을 제공하는 오픈소스 분산 분석 엔진으로, 초대규모 데이터를 지원합니다.
위험
  • 일반 사용자에서 관리자로: 피해자가 관리자 권한으로 Kylin 서비스를 실행하는 경우, 공격자는 동일한 권한을 획득할 수 있습니다
  • 전체 시스템 제어: 공격자는 이 취약점을 이용해 피해자 시스템에서 임의 코드를 실행하고, 사용자 권한에 따라 프로그램 설치, 데이터 열람/변경/삭제 또는 완전한 권한을 가진 새 계정 생성이 가능합니다
  • 사용자 상호작용 없는 공격: 원격 네트워크 요청(T1190)을 통해 공격자는 특수하게 조작된 API 요청만 전송하면 추가 상호작용 없이 취약점을 트리거할 수 있습니다
출처
대응 방안
  • Apache Kylin을 즉시 5.0.4 이상 버전으로 업그레이드하여 이 취약점을 수정하십시오여 이 취약점을 수정하십시오
  • 백엔드 API에 엄격한 입력 검증 및 매개변수화된 쿼리 메커니즘을 적용하십시오
  • 비정상적인 SQL 실행 로그 및 데이터베이스 접근 행위를 모니터링하십시오

패키지 오염6

패키지 오염npm2026-07-15

chain-sdk-js@1.0.3 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
9c4f3a87ef9184d08c281dccf0a8272a
패키지 오염npm2026-07-15

assertion-utils-js@2.4.3 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
d9f31b77bef62ba94bfb2ac161c74627
패키지 오염npm2026-07-15

ethereum-lib-utils@1.3.7 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
b4b500d2a8c8341e344a7a8fb3a527f6
패키지 오염npm2026-07-15

postcss-selector-minify@2.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
2c3f89fc0615ee4ad3d7385ff61d559c
패키지 오염npm2026-07-15

http-ws-listener@1.0.5 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
bc830ecdabf64d37a4e318224d5468fb
패키지 오염pypi2026-07-15

tronwe@0.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
4bb2f0c91b2f00460a65f7c8a95e0474