CVE-2026-64608CVSS 9.8 치명적2026-07-21
Apache Fory C++ 역직렬화 힙 타입 혼동 및 범위 밖 읽기·쓰기로 원격 코드 실행에 이름
Apache Fory C++ 1.4.0 이전 버전에서는 호환 모드의 역직렬화 모듈이 필드 건너뛰기 경로에서 선언된 필드 유형과 실제 데이터의 일치 여부를 올바르게 검증하지 않아, 힙 타입 혼동 및 범위 밖 읽기·쓰기(CWE-502) 보안 결함이 존재합니다. 일관되지 않은 스키마를 가진 입력은 타입 혼동과 범위 밖 메모리 접근을 유발해 프로세스 안정성과 보안을 위협합니다. Apache Fory C++는 특정 데이터를 역직렬화할 때 메모리 손상 취약점을 가지며, 공격자는 악의적인 직렬화 데이터를 구성해 이를 발동시켜 원격 코드 실행이나 서비스 중단을 일으킬 수 있습니다. 이 취약점은 Apache Fory C++ 구현(0.14.0 이상 1.4.0 미만)에만 영향을 미치며 다른 언어 구현은 영향을 받지 않습니다. 공격자는 특수 제작된 직렬화 데이터를 보내기만 하면 악용할 수 있고, 네트워크 공격 벡터이며 복잡도가 낮습니다.
컴포넌트
Apache Fory는 고성능 직렬화 프레임워크로, 그 C++ 구현은 효율적인 데이터 직렬화와 역직렬화가 필요한 상황에서 널리 사용됩니다.
위험
- 일반 사용자에서 관리자로: 피해자가 Apache Fory C++를 사용하는 서비스를 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 네트워크로 악의적인 직렬화 데이터를 보내는 것만으로 취약점이 발동합니다
출처
대응 방안- Apache Fory C++를 즉시 1.4.0 이상으로 업그레이드하십시오
- 역직렬화 입력에 엄격한 스키마 검증을 적용하십시오
- 역직렬화 데이터의 출처를 제한하고 신뢰할 수 있는 출처만 허용하십시오
CVE-2026-16412CVSS 9.8 치명적2026-07-21
Firefox 메모리 안전 취약점으로 원격 코드 실행에 이름
Firefox ESR 140.12와 Firefox 152에 메모리 안전 취약점이 존재합니다. 일부는 메모리 손상의 흔적을 보였으며, 충분한 노력을 들이면 그중 일부는 임의 코드 실행에 악용될 수 있는 것으로 추정됩니다. 이 문제는 Firefox 153과 Firefox ESR 140.13에서 수정되었습니다. Firefox는 특정 상황에서 메모리 손상 취약점을 가지며, 공격자는 악의적인 페이지를 구성해 이를 발동시켜 원격 코드 실행이나 서비스 중단을 일으킬 수 있습니다. 이 취약점은 Firefox 153 또는 Firefox ESR 140.13으로 업데이트하지 않은 모든 사용자에게 영향을 미치며 데스크톱과 모바일 배포 환경을 모두 포함합니다. 공격자는 대상을 특수 제작된 웹페이지로 유도하기만 하면 악용할 수 있고, 추가 상호작용 없이 원격 조작이 가능합니다.
컴포넌트
Firefox는 복잡한 그래픽 렌더링과 웹 기술 상호작용을 지원하는 크로스 플랫폼 오픈소스 웹 브라우저입니다.
위험
- 일반 사용자에서 관리자로: 피해자가 브라우저를 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 드라이브 바이 침해(T1189) 기법으로 사용자가 악성 웹페이지를 방문하기만 해도 취약점이 발동하며 추가 상호작용이 필요 없습니다
출처
대응 방안- 즉시 Firefox 153 또는 Firefox ESR 140.13 이상으로 업그레이드하십시오
- 실행 환경에 샌드박스 격리 메커니즘을 활성화하십시오
- 신뢰할 수 없는 출처의 스크립트 로딩을 차단하십시오
- ---