NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-07-16 일일 보안 인텔리전스

총 6건최고 위협 10.0(치명적)CSSA 1 · CVE 2 · 오염 3

CSSA 독점 조기 경보1

CSSA 독점 조기 경보10.0 치명적

QwenPaw 콘솔 악성 플러그인 업로드로 인한 원격 코드 실행

공격자는 엄격한 검증이 적용되지 않은 플러그인 업로드 인터페이스를 악용하여 악성 코드가 포함된 아카이브 파일을 제출할 수 있습니다. 서버 측에서 파일 유형 화이트리스트 제어 및 로딩 샌드박스 격리가 부재하여 업로드된 콘텐츠를 직접 역직렬화하거나 동적으로 실행함으로써 하위 명령 인젝션이 유발됩니다. 이 취약점은 네트워크를 통해 접근 가능하며 사전 인증이 필요하지 않아, 성공적으로 악용될 경우 호스트 환경을 완전히 장악하여 핵심 자산 침해 및 비즈니스 연속성 중단을 초래합니다.

컴포넌트
QwenPaw는 인공지능 에이전트 개발 및 관리를 위한 오픈소스 프레임워크로, 핵심 아키텍처는 프론트엔드와 백엔드가 분리된 설계를 채택하고 있습니다. 프론트엔드 콘솔은 시각적 인터랙티브 인터페이스를 제공하며, 백엔드는 Python 런타임 환경을 기반으로 플러그인 확장…
유형
Unrestricted Upload of Dangerous File Types (CWE-434)
저장소
대응 방안
  • 업로드 인터페이스에 엄격한 확장자 화이트리스트 검증을 적용하고 위험한 유형의 파싱을 비활성화할 것을 권장합니다. 스토리지 격리 전략을 결합하여 파일을 웹 디렉터리 외부에 저장하고, 샌드박스 메커니즘을 도입하여 악성 코드 로딩을 차단해야 합니다.

CVE 인텔리전스2

CVE-2026-61740CVSS 9.8 치명적2026-07-15

LightRAG API 키 우회 취약점으로 인한 미인가 접근

LightRAG 1.5.4 이전 버전에서, 배포 시 LIGHTRAG_API_KEY는 설정되어 있지만 AUTH_ACCOUNTS가 설정되지 않은 경우 X-API-Key 보호 메커니즘이 우회될 수 있습니다. lightrag/api/auth.py가 하드코딩된 DEFAULT_TOKEN_SECRET으로 폴백되기 때문에 /auth-status 및 /login 엔드포인트가 게스트 JWT를 생성할 수 있으며, lightrag/api/utils_api.py의 combined_dependency가 API 키를 확인하기 전에 유효한 게스트 토큰을 수락합니다. 원격 미인증 공격자는 combined_auth로 보호된 엔드포인트를 호출할 수 있으며, 여기에는 문서 읽기, 업로드, 삭제, 그래프 구조 수정 및 쿼리 엔드포인트가 포함됩니다. 이 취약점은 1.5.4 버전에서 수정되었습니다.

컴포넌트
LightRAG는 간단하고 빠른 검색 증강 생성(RAG) 기능을 제공합니다.
위험
  • 미인가 데이터 접근: 공격자가 민감한 문서를 읽거나 업로드하거나 삭제할 수 있습니다
  • 시스템 무결성 침해: 공격자가 그래프 구조를 수정하고 임의의 쿼리를 실행할 수 있습니다
  • 원격 비인증 공격: 공격자는 어떠한 자격증명 없이도 원격으로 취약점을 트리거하여 인증 메커니즘을 완전히 우회할 수 있습니다
출처
대응 방안
  • LightRAG를 즉시 1.5.4 이상 버전으로 업그레이드하십시오업그레이드하십시오
  • 배포 시 AUTH_ACCOUNTS 환경 변수가 올바르게 구성되어 있는지 확인하십시오
  • API 접근 로그를 모니터링하여 비정상적인 미인증 요청 행위를 탐지하십시오
CVE-2026-62378CVSS 9.0 치명적2026-07-16

RustFS Console PDF 미리보기 저장형 XSS 취약점으로 인한 관리자 자격증명 유출

RustFS Console 0.1.7 ~ 0.1.10 버전의 웹 관리 콘솔에서 components/object/preview-modal.tsx 및 components/object/pdf-viewer.tsx 컴포넌트가 확장자 기반 PDF 미리보기 경로 검증이 불충분하여 저장형 크로스사이트 스크립팅(Stored XSS, CWE-79) 보안 취약점이 존재합니다. 공격자는 악성 HTML 콘텐츠가 포함된 파일을 .pdf 형식으로 위장하여 업로드할 수 있으며, 관리자가 콘솔에서 해당 파일을 미리보기할 때 악성 스크립트가 실행됩니다. 이 취약점은 CVE-2026-27822의 회귀 문제로, 관리자의 AccessKeyId, SecretAccessKey 및 SessionToken 등 민감한 자격증명이 직접적으로 노출됩니다. 해당 취약점은 수정 버전(0.1.10에서 수정됨)으로 업데이트하지 않은 모든 RustFS Console 사용자에게 영향을 미칩니다. 공격자는 관리자가 악성 파일에 접근하거나 미리보기하도록 유도하는 것만으로 취약점을 트리거하여 고권한 자격증명을 탈취할 수 있습니다.

컴포넌트
RustFS Console은 RustFS 분산 파일 시스템의 웹 관리 콘솔로, 파일 관리, 미리보기 및 시스템 구성 등의 시각적 운영 기능을 제공합니다.
위험
  • 관리자 자격증명 완전 유출: 공격자가 관리자의 AccessKeyId, SecretAccessKey 및 SessionToken을 탈취하여 파일 시스템 관리 권한을 완전히 장악할 수 있습니다
  • 저장형 지속 공격: 악성 스크립트가 서버 측에 저장되므로 해당 미리보기 페이지에 접근하는 모든 사용자(특히 관리자)가 매번 재주입 없이 공격에 노출됩니다
  • 횡적 이동 및 데이터 변조: 탈취한 자격증명을 이용하여 공격자가 백엔드 스토리지에 추가 접근하여 민감한 데이터를 읽기, 수정 또는 삭제하거나 백도어를 심을 수 있습니다
출처
대응 방안
  • RustFS Console을 즉시 0.1.10 이상 버전으로 업그레이드하여 공식 수정 패치를 적용하십시오식 수정 패치를 적용하십시오
  • 업로드 파일에 대해 확장자에만 의존하지 않고 파일 매직 넘버(Magic Number)도 확인하는 엄격한 콘텐츠 유형 검증을 수행하십시오
  • 미리보기 기능에 샌드박스 격리 메커니즘을 활성화하여 모든 스크립트 코드 실행을 차단하십시오

패키지 오염3

패키지 오염npm2026-07-16

selparsecss-selector@1.1.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
7b26c27085e26ae23da8d6bf7429d00b
패키지 오염pypi2026-07-16

pylogora@0.7.8 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
c00b8275ed32a1a3de7b753688d74e78
패키지 오염PyPI2026-07-16

qwen-asr-pvt@0.0.6 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
50ec8bbc99da8482a31b1bd86b739a23