CSSA 독점 조기 경보10.0 치명적
QwenPaw 콘솔 악성 플러그인 업로드로 인한 원격 코드 실행
공격자는 엄격한 검증이 적용되지 않은 플러그인 업로드 인터페이스를 악용하여 악성 코드가 포함된 아카이브 파일을 제출할 수 있습니다. 서버 측에서 파일 유형 화이트리스트 관리와 로딩 샌드박스 격리가 부재하여, 업로드된 콘텐츠를 직접 역직렬화하거나 동적으로 실행함으로써 하위 명령어 인젝션이 트리거될 수 있습니다. 이 취약점은 네트워크를 통해 접근 가능하며 사전 인증이 필요하지 않아, 성공적으로 악용될 경우 호스트 환경을 완전히 장악하게 되어 핵심 자산 침해 및 비즈니스 연속성 중단을 초래합니다.
컴포넌트
QwenPaw는 인공지능 에이전트 개발 및 관리를 위한 오픈소스 프레임워크로, 핵심 아키텍처는 프론트엔드와 백엔드가 분리된 설계를 채택하고 있습니다. 프론트엔드 콘솔은 시각적 인터랙티브 인터페이스를 제공하며, 백엔드는 Python 런타임 환경을 기반으로 플러그인 확장…
유형
Unrestricted Upload of Dangerous File Types (CWE-434)
저장소
대응 방안- 업로드 인터페이스에 엄격한 확장자 화이트리스트 검증을 적용하고 위험한 파일 유형의 파싱을 비활성화할 것을 권장합니다. 스토리지 격리 전략과 함께 파일을 비Web 디렉터리에 저장하고, 샌드박스 메커니즘을 도입하여 악성 코드 로딩을 차단해야 합니다.
CSSA 독점 조기 경보10.0 치명적
hermes-agent의 미검증 플러그인 자동 로드 악용으로 인한 서버 제어권 상실
공격자는 무결성 검증이 구현되지 않은 코드 풀링 모듈을 악용하여, 공개 인터페이스를 통해 악성 저장소를 플러그인 디렉토리에 클론하도록 트리거할 수 있습니다. 이 취약점은 자동 로드 메커니즘에 암호학적 서명 검증 및 샌드박스 격리가 부재하고, 네트워크 접근 제어가 누락된 공격 체인과 결합되어 발생하며, 네트워크 도달 가능성을 특성으로 하여 악성 요청 구성만으로 하위 명령 실행이 가능합니다. 침해된 시스템은 민감 데이터 탈취, 자격 증명 유출 및 지속적 백도어 삽입 위협에 노출됩니다.
컴포넌트
hermes-agent는 자동화 워크플로우 오케스트레이션을 위한 에이전트 프레임워크로, 시스템 핵심 아키텍처에 시각화 대시보드 인터페이스와 확장 가능한 플러그인 엔진을 포함하며, 작업 스케줄링 및 환경 구성 관리를 구현하고, 모듈식 컴포넌트 통합을 지원하며, 인터랙티브…
유형
Download of Code Without Integrity Check (CWE-494)
저장소
대응 방안- 외부 인터페이스 호출을 제한하기 위한 강력한 인증 메커니즘 도입, 동적으로 풀링된 코드 파일에 대한 디지털 서명 검증 및 해시값 비교 적용, 불필요한 자동 로드 기능 비활성화, 그리고 네트워크 접근 제어 목록을 통한 신뢰할 수 있는 소스 주소 범위의 엄격한 제한을 권장합니다.
CVE-2026-53412CVSS 9.8 치명적2026-07-17
Zoom Windows 클라이언트 입력 유효성 검사 부적절로 인한 계정 탈취
Zoom Windows 데스크톱 클라이언트, Zoom Windows VDI 클라이언트 및 Zoom Windows 회의 SDK에서 입력 유효성 검사 부적절(CWE-20)로 인한 심각한 보안 결함이 존재합니다. 인증되지 않은 공격자가 네트워크 접근을 통해 계정 탈취를 수행할 수 있습니다. 이 취약점은 공격자가 사용자 상호작용 없이 네트워크 인터페이스를 통해 원격으로 취약점을 트리거하여 피해자의 Zoom 계정을 완전히 장악할 수 있도록 허용합니다. 이 취약점은 패치되지 않은 Zoom Windows 관련 컴포넌트를 사용하는 모든 사용자에게 영향을 미칩니다. 공격자는 네트워크를 통해 공격을 개시하는 것만으로 취약점 악용이 가능하며, 로컬 권한이 필요 없고 원격으로 제어할 수 있습니다.
컴포넌트
Zoom은 데스크톱 클라이언트, VDI 클라이언트 및 회의 SDK를 제공하며 전 세계 실시간 음성 및 영상 통신을 지원하는 널리 사용되는 화상 회의 및 협업 소프트웨어입니다.
위험
- 계정 완전 탈취: 공격자가 피해자의 Zoom 계정을 무단으로 완전히 제어하여 회의 기록, 연락처 목록 및 민감한 통신 내용에 접근 가능
- 개인정보 유출 및 데이터 변조: 기밀성, 무결성, 가용성 영향이 모두 높음으로 평가되어 공격자가 민감한 정보를 탈취하거나 회의 데이터를 변조 가능
- 인증 없는 원격 공격: 공격 벡터가 네트워크(NETWORK)를 통하며, 권한 불필요(PR:N) 및 사용자 상호작용 불필요(UI:N), 공격 복잡도 낮음(AC:L)으로 자동화된 악용이 매우 용이
출처
대응 방안- 계정 보안 강화를 위해 다중 인증(MFA)을 활성화하십시오FA)을 활성화하십시오
- Zoom 서비스를 대상으로 하는 비정상적인 미인가 접근 시도에 대해 네트워크 트래픽을 모니터링하십시오
CVE-2026-44181CVSS 9.8 치명적2026-07-17
Jupyter Enterprise Gateway 서버 사이드 템플릿 인젝션 취약점으로 인한 원격 코드 실행
Jupyter Enterprise Gateway 2.0.0rc2 이상 3.3.0 미만 버전에서, Kubernetes 매니페스트 렌더링 모듈이 환경 변수(KERNEL_XXX)를 부적절하게 처리함으로써 서버 사이드 템플릿 인젝션(SSTI, CWE-1336) 보안 취약점이 존재합니다. 공격자는 환경 변수에 Jinja2 템플릿 표현식을 주입하여 Enterprise Gateway 서비스 내에서 임의의 Python 코드 및 운영 체제 명령을 실행할 수 있습니다. 이 취약점을 통해 공격자는 Kubernetes 서비스 계정 토큰 및 시크릿을 탈취하고, 특권 Pod 또는 hostPath 볼륨을 마운트한 Pod를 스케줄링하여 Kubernetes 클러스터를 완전히 장악할 수 있습니다. 이 문제는 3.3.0 버전에서 수정되었습니다.
컴포넌트
Jupyter Enterprise Gateway는 Apache Spark, Kubernetes, Docker Swarm 등 분산 클러스터 환경에서 원격 Jupyter Notebook 커널을 실행할 수 있도록 지원하는 서비스 컴포넌트입니다.
위험
- 클러스터 완전 장악: 공격자는 이 취약점을 악용하여 Kubernetes 서비스 계정 토큰 및 시크릿을 탈취하고, Kubernetes 클러스터를 완전히 장악할 수 있습니다
- 임의 코드 실행: 공격자는 Enterprise Gateway 서비스 프로세스 내에서 임의의 Python 코드 및 운영 체제 명령을 실행할 수 있습니다
- 횡적 이동 및 지속적 제어: 특권 Pod 스케줄링 또는 hostPath 볼륨 마운트를 통해 공격자는 하위 호스트 머신에 침투하여 지속적인 제어를 확립할 수 있습니다
출처
대응 방안- Jupyter Enterprise Gateway를 즉시 3.3.0 이상 버전으로 업그레이드하십시오업그레이드하십시오
- Kubernetes 서비스 계정의 권한을 엄격히 제한하고 최소 권한 원칙을 준수하십시오
- Enterprise Gateway 서비스에서 비정상적인 프로세스 생성 및 리소스 접근 행위를 모니터링하십시오
CVE-2023-49899CVSS 9.8 치명적2026-07-16
영향받는 장치가 통신 채널 출처를 검증하지 않아 원격 명령 실행 가능
영향받는 장치에서 통신 채널의 출처를 올바르게 검증하지 않아 출처 검증 오류(CWE-346) 보안 취약점이 존재합니다. 인증되지 않은 원격 공격자는 이 취약점을 악용하여 장치에서 임의의 명령을 실행할 수 있습니다. 이 취약점은 공격자가 네트워크를 통해 사용자 상호작용이나 권한 없이도 영향받는 시스템을 완전히 제어할 수 있도록 허용합니다. 이 취약점은 해당 결함이 수정되지 않은 모든 장치에 영향을 미치며, 공격자는 특수하게 조작된 네트워크 요청을 전송하는 것만으로 취약점을 트리거하여 시스템을 완전히 장악할 수 있습니다.
컴포넌트
영향받는 장치에는 네트워크 통신 채널을 처리하는 모듈이 포함되어 있으며, 해당 모듈은 외부 연결 요청을 수신하고 처리하는 역할을 담당합니다.
위험
- 완전한 시스템 제어: 공격자는 이 취약점을 악용하여 피해자 시스템에서 임의의 코드를 실행하고, 사용자 권한에 따라 프로그램을 설치하거나 데이터를 조회·변경·삭제하거나 완전한 권한을 가진 새 계정을 생성할 수 있습니다.
- 사용자 상호작용 없는 공격: 공격자는 사용자가 어떠한 행동도 하도록 유도할 필요 없이, 네트워크를 통해 악성 요청을 전송하는 것만으로 취약점을 트리거할 수 있습니다.
- 높은 기밀성 및 무결성 침해: 공격자는 민감한 데이터를 탈취하고 시스템 상태를 변조하여 데이터 유출 및 시스템 기능 이상을 초래할 수 있습니다.
출처
대응 방안- 모든 인바운드 통신 채널의 출처와 신원을 엄격하게 검증합니다. 신원을 엄격하게 검증합니다.
- 네트워크 계층 액세스 제어 목록(ACL)을 구현하여 신뢰할 수 있는 출처를 제한합니다.
- 비정상적인 명령 실행 로그를 모니터링하고 침입 탐지 시스템을 배포합니다.
CVE-2023-49900CVSS 9.8 치명적2026-07-16
SetParameter 명령 미인증 원격 코드 실행 취약점으로 인한 원격 코드 실행
관련 컴포넌트에서 SetParameter 명령이 사용자 입력을 적절히 삭제하지 않아 운영체제 명령 인젝션(CWE-78) 보안 취약점이 존재합니다. 인증되지 않은 원격 공격자는 이 취약점을 악용하여 원격 코드 실행을 수행할 수 있습니다. 이 취약점은 공격자가 네트워크를 통해 직접 공격을 시도할 수 있으며, 어떠한 사용자 상호작용이나 특권 자격 증명 없이도 영향을 받는 시스템을 완전히 제어할 수 있습니다. 이 취약점은 패치되지 않은 모든 관련 서비스 인스턴스에 영향을 미치며, 공격자는 특수하게 조작된 SetParameter 요청을 전송하는 것만으로 취약점을 악용하여 시스템을 완전히 장악할 수 있습니다.
컴포넌트
해당 컴포넌트는 파라미터 설정을 처리하기 위한 SetParameter 명령 인터페이스를 제공하지만, 입력 데이터에 대한 엄격한 검증 및 삭제가 부재하여 악의적인 명령 인젝션이 가능합니다.
위험
- 완전한 시스템 제어: 공격자는 이 취약점을 악용하여 피해자 시스템에서 임의의 코드를 실행하고, 사용자 권한에 따라 프로그램 설치, 데이터 열람/변경/삭제 또는 완전한 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 없는 공격: 공격자는 사용자가 어떠한 작업을 수행하도록 유도할 필요 없이, 네트워크를 통해 악성 요청을 전송하는 것만으로 취약점을 트리거할 수 있습니다
- 높은 기밀성 및 무결성 침해: CVSS 점수는 기밀성, 무결성 및 가용성 영향이 모두 높음을 나타내며, 이는 공격자가 민감한 데이터를 탈취하고 시스템 상태를 변조하며 서비스 중단을 유발할 수 있음을 의미합니다
출처
대응 방안- 공식 릴리스된 패치 버전으로 컴포넌트를 즉시 업데이트하십시오컴포넌트를 즉시 업데이트하십시오
- 방화벽 또는 WAF 수준에서 SetParameter 명령 요청에 대한 엄격한 필터링 및 모니터링을 적용하십시오
- 입력 데이터에 대해 엄격한 화이트리스트 검증 및 특수 문자 이스케이프 처리를 수행하십시오
패키지 오염npm2026-07-17
agentto@0.5.36 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
08011aa6b7f86bb8d5968017e69ba3fc
패키지 오염npm2026-07-17
channel-worker@2.5.39 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
287e020b33ecef4ea61c8c11d5f96fa2
패키지 오염npm2026-07-17
codeam-cli@2.61.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
c2d417f5b21993e689c4ee7f70fdc61f
패키지 오염npm2026-07-17
isite@2026.7.2 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
045515e313d28302f4177d865ad089c0
패키지 오염npm2026-07-17
netcontrol-agent@1.0.5 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
ad2ec3ee89dc4809c90e0a88df970bb2
패키지 오염npm2026-07-17
patchwork-os@1.1.0-beta.3.canary.414 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
f14edeae46b6994bdbd4330119765c52
패키지 오염npm2026-07-17
phantomx-tool-client@1.0.8 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
a1e857a3ae67383242674482e809c15b
패키지 오염pypi2026-07-17
airflow-provider-spirit@0.0.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
f30a8a03278a36f099ab4f3df297b91c
패키지 오염pypi2026-07-18
darkglitch@1.2.0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
fa94b3faf1d48c41e07aada064153bc7
패키지 오염pypi2026-07-17
dde-common@0.0.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
15c39fb5942de814f4ee0b3df71f769e
패키지 오염pypi2026-07-18
trongridme@0.0.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
8b51a89c45e815662701fb76fa012f91