CVE-2026-62422CVSS 10.0 치명적2026-07-14
YouTrack 데이터베이스 직접 접근을 통한 인증 우회 및 관리자 권한 획득
JetBrains YouTrack 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 및 2024.2.148429 이전 버전에서 데이터베이스에 직접 접근하여 인증을 우회하고 관리자 권한을 획득할 수 있는 취약점이 존재합니다. 이 취약점은 중요 기능에 대한 인증 메커니즘 누락(CWE-306)에 해당하며, 공격자는 인증 없이 네트워크를 통해 데이터베이스에 직접 접근하여 최고 권한을 획득할 수 있습니다. 공격 벡터가 네트워크(NETWORK)이고 복잡도가 낮으며(LOW), 사용자 상호작용(UI:N) 및 권한(PR:N)이 불필요하기 때문에 공격자는 영향을 받는 시스템을 완전히 제어할 수 있으며, 기밀성, 무결성 및 가용성에 심각한 피해를 초래합니다. 이 취약점은 위의 보안 버전으로 업데이트되지 않은 모든 YouTrack 인스턴스에 영향을 미치며, 공격자가 악용에 성공할 경우 애플리케이션 서버 및 기반 데이터를 완전히 장악할 수 있습니다.
컴포넌트
JetBrains YouTrack은 소프트웨어 개발 팀에서 작업 관리, 결함 추적 및 협업에 널리 사용되는 강력한 이슈 추적 및 프로젝트 관리 소프트웨어입니다.
위험
- 완전한 시스템 제어: 공격자가 인증을 우회하여 데이터베이스에 직접 접근함으로써 관리자 권한을 획득하고, 모든 프로젝트 데이터 열람, 설정 변경, 데이터 삭제 또는 백도어 심기 등 YouTrack 인스턴스를 완전히 제어할 수 있습니다.
- 데이터 유출 및 변조: 취약점으로 인해 기밀성(HIGH) 및 무결성(HIGH)이 손상되어 공격자가 민감한 프로젝트 정보, 사용자 자격 증명을 탈취하거나 중요 비즈니스 데이터를 변조할 수 있습니다.
- 사용자 상호작용 불필요 공격: 공격자는 사용자의 어떠한 행동도 유도할 필요 없이 네트워크를 통해 직접 요청을 전송하는 것만으로 취약점을 트리거할 수 있어 공격 문턱이 크게 낮아집니다.
출처
대응 방안- JetBrains YouTrack을 즉시 2026.1.13757 이상 버전으로 업그레이드하여 이 취약점을 수정하십시오여 이 취약점을 수정하십시오
- YouTrack 데이터베이스 포트에 대한 직접 네트워크 접근을 제한하여 데이터베이스가 내부 네트워크 또는 신뢰할 수 있는 애플리케이션 계층에서만 접근 가능하도록 보장하십시오
- 네트워크 침입 탐지 시스템(IDS)을 배포하여 데이터베이스 포트에 대한 비정상적인 접근 시도를 모니터링하십시오
CVE-2026-62390CVSS 9.8 치명적2026-07-14
Apache Kylin SQL 인젝션 취약점으로 인한 원격 코드 실행
Apache Kylin 5.0.4 버전 이전에서, 테이블 카탈로그를 새로 고침하는 백엔드 API가 SQL 명령 내 특수 요소를 적절히 무력화하지 않아 SQL 인젝션(CWE-89) 보안 취약점이 존재합니다. 공격자는 악의적인 요청을 구성하여 SQL 구문을 주입함으로써 백엔드 데이터베이스의 무결성과 기밀성을 위협할 수 있습니다. Apache Kylin은 특정 API 호출 시나리오에서 인젝션 취약점이 존재하며, 공격자는 네트워크를 통해 원격으로 트리거하여 데이터 유출, 변조 또는 원격 코드 실행을 유발할 수 있습니다. 이 취약점은 4.0.0부터 5.0.3까지의 모든 Apache Kylin 버전에 영향을 미칩니다. 공격자는 사용자 상호작용 없이 인증 없이도 이 취약점을 원격으로 악용할 수 있어 위험도가 매우 높습니다.
컴포넌트
Apache Kylin은 Hadoop/Spark 위에서 SQL 쿼리 인터페이스와 다차원 분석(OLAP) 기능을 제공하는 오픈소스 분산 분석 엔진으로, 초대규모 데이터를 지원합니다.
위험
- 일반 사용자에서 관리자로: 피해자가 관리자 권한으로 Kylin 서비스를 실행하는 경우, 공격자는 동일한 권한을 획득할 수 있습니다
- 전체 시스템 제어: 공격자는 이 취약점을 이용해 피해자 시스템에서 임의 코드를 실행하고, 사용자 권한에 따라 프로그램 설치, 데이터 열람/변경/삭제 또는 완전한 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 없는 공격: 원격 네트워크 요청(T1190)을 통해 공격자는 특수하게 조작된 API 요청만 전송하면 추가 상호작용 없이 취약점을 트리거할 수 있습니다
출처
대응 방안- Apache Kylin을 즉시 5.0.4 이상 버전으로 업그레이드하여 이 취약점을 수정하십시오여 이 취약점을 수정하십시오
- 백엔드 API에 엄격한 입력 검증 및 매개변수화된 쿼리 메커니즘을 적용하십시오
- 비정상적인 SQL 실행 로그 및 데이터베이스 접근 행위를 모니터링하십시오