NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-07-22 일일 보안 인텔리전스

총 4건최고 위협 10.0(치명적)CSSA 2 · CVE 2 · 오염 0

CSSA 독점 조기 경보2

CSSA 독점 조기 경보10.0 치명적

DB-GPT 음성 컴포넌트가 악의적 입력으로 명령 주입을 일으켜 호스트 제어권을 상실함

이 결함은 하위 음성 합성 인터페이스가 시스템 수준의 발성 프로세스를 호출할 때, 외부에서 전달된 텍스트를 그대로 동적 문자열 템플릿에 연결해 운영체제 명령줄 해석기로 넘기는 데서 비롯됩니다. 핵심 제어 문자에 대한 이스케이프 처리와 보안 경계 격리가 없기 때문에, 공격자는 표준 네트워크 프로토콜을 통해 닫는 기호와 명령 구분자를 포함한 비정상 매개변수를 보내 검증 공백을 파고들어 하위 셸 환경을 직접 기동할 수 있습니다. 유효한 세션 식별자 없이도 임의 코드 삽입이 성립하며, 감염된 인스턴스는 데이터 무단 열람과 컴퓨팅 자원 탈취의 위험에 노출됩니다.

컴포넌트
DB-GPT는 대규모 언어 모델과 데이터베이스 상호작용 역량을 통합한 지능형 데이터 어시스턴트 플랫폼입니다. 아키텍처는 마이크로서비스 모듈 설계를 채택하고 멀티모달 상호작용 엔진을 깊이 통합했습니다. 핵심 서비스는 자연어 의미 해석과 구조화 데이터 라우팅을 담당하며,…
유형
OS Command Injection (CWE-78)
저장소
대응 방안
  • 외부 데이터가 흐르는 모듈에서는 암묵적 해석기 호출 방식을 전면 폐기하고, 독립된 인자 목록에 기반한 프로세스 생성 API로 통일해 이전할 것을 권장합니다. 아울러 엄격한 콘텐츠 유형 검증과 차단 목록 필터링을 적용하고, 런타임 샌드박스 기술과 결합해 명령 실행의 격리 영역을 구축하십시오.
CSSA 독점 조기 경보10.0 치명적

claurst의 인가 누락으로 공격자가 원격 코드를 실행해 시스템이 손상됨

이 취약점은 도구 등록 모듈에 통합된 권한 차단 게이트웨이가 없고, 개별 실행 단위에도 세분화된 접근 제어 정책이 구현되지 않은 데서 비롯됩니다. 공격자는 대상 해석기 유형과 임의 명령을 담은 구조화 데이터 페이로드를 구성해 네트워크 인터페이스로 런타임 엔진에 직접 제출할 수 있습니다. 시스템은 신원 확인과 위험 등급 평가를 건너뛴 채 입력 매개변수를 그대로 호스트 환경으로 전달해 프로세스를 파생시킵니다. 이 결함은 악용 복잡도가 낮고 사전 인증 없이 원격 코드 실행을 발동시켜 샌드박스 경계를 돌파하며, 민감 정보 유출, 설정 변조, 핵심 서비스 중단 등의 영향을 초래합니다.

컴포넌트
claurst는 자동화 워크플로 오케스트레이션을 위한 다중 언어 런타임 스케줄링 프레임워크입니다. 아키텍처는 모듈화된 플러그인 설계를 채택했고, 핵심 기능은 대화형 해석기 환경과 지속적인 정기 작업 관리를 아우릅니다. 동적 라우팅 메커니즘으로 모델이 생성한 스크립트 명…
유형
Missing Authorization (CWE-862)
저장소
대응 방안
  • 외부 프로세스를 실행하기 전에 권한 검증 미들웨어를 반드시 거치도록 하고 엄격한 접근 제어 정책을 적용할 것을 권장합니다. 동적 페이로드에는 구문 필터링과 위험 패턴 대조를 수행해 불법 명령 실행을 차단하고, 세션 종료 시 런타임 상태를 완전히 정리해 권한 이탈을 방지하십시오.

CVE 인텔리전스2

CVE-2026-64608CVSS 9.8 치명적2026-07-21

Apache Fory C++ 역직렬화 힙 타입 혼동 및 범위 밖 읽기·쓰기로 원격 코드 실행에 이름

Apache Fory C++ 1.4.0 이전 버전에서는 호환 모드의 역직렬화 모듈이 필드 건너뛰기 경로에서 선언된 필드 유형과 실제 데이터의 일치 여부를 올바르게 검증하지 않아, 힙 타입 혼동 및 범위 밖 읽기·쓰기(CWE-502) 보안 결함이 존재합니다. 일관되지 않은 스키마를 가진 입력은 타입 혼동과 범위 밖 메모리 접근을 유발해 프로세스 안정성과 보안을 위협합니다. Apache Fory C++는 특정 데이터를 역직렬화할 때 메모리 손상 취약점을 가지며, 공격자는 악의적인 직렬화 데이터를 구성해 이를 발동시켜 원격 코드 실행이나 서비스 중단을 일으킬 수 있습니다. 이 취약점은 Apache Fory C++ 구현(0.14.0 이상 1.4.0 미만)에만 영향을 미치며 다른 언어 구현은 영향을 받지 않습니다. 공격자는 특수 제작된 직렬화 데이터를 보내기만 하면 악용할 수 있고, 네트워크 공격 벡터이며 복잡도가 낮습니다.

컴포넌트
Apache Fory는 고성능 직렬화 프레임워크로, 그 C++ 구현은 효율적인 데이터 직렬화와 역직렬화가 필요한 상황에서 널리 사용됩니다.
위험
  • 일반 사용자에서 관리자로: 피해자가 Apache Fory C++를 사용하는 서비스를 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
  • 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 사용자 상호작용 불필요: 네트워크로 악의적인 직렬화 데이터를 보내는 것만으로 취약점이 발동합니다
출처
대응 방안
  • Apache Fory C++를 즉시 1.4.0 이상으로 업그레이드하십시오
  • 역직렬화 입력에 엄격한 스키마 검증을 적용하십시오
  • 역직렬화 데이터의 출처를 제한하고 신뢰할 수 있는 출처만 허용하십시오
CVE-2026-16412CVSS 9.8 치명적2026-07-21

Firefox 메모리 안전 취약점으로 원격 코드 실행에 이름

Firefox ESR 140.12와 Firefox 152에 메모리 안전 취약점이 존재합니다. 일부는 메모리 손상의 흔적을 보였으며, 충분한 노력을 들이면 그중 일부는 임의 코드 실행에 악용될 수 있는 것으로 추정됩니다. 이 문제는 Firefox 153과 Firefox ESR 140.13에서 수정되었습니다. Firefox는 특정 상황에서 메모리 손상 취약점을 가지며, 공격자는 악의적인 페이지를 구성해 이를 발동시켜 원격 코드 실행이나 서비스 중단을 일으킬 수 있습니다. 이 취약점은 Firefox 153 또는 Firefox ESR 140.13으로 업데이트하지 않은 모든 사용자에게 영향을 미치며 데스크톱과 모바일 배포 환경을 모두 포함합니다. 공격자는 대상을 특수 제작된 웹페이지로 유도하기만 하면 악용할 수 있고, 추가 상호작용 없이 원격 조작이 가능합니다.

컴포넌트
Firefox는 복잡한 그래픽 렌더링과 웹 기술 상호작용을 지원하는 크로스 플랫폼 오픈소스 웹 브라우저입니다.
위험
  • 일반 사용자에서 관리자로: 피해자가 브라우저를 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
  • 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 사용자 상호작용 불필요: 드라이브 바이 침해(T1189) 기법으로 사용자가 악성 웹페이지를 방문하기만 해도 취약점이 발동하며 추가 상호작용이 필요 없습니다
출처
대응 방안
  • 즉시 Firefox 153 또는 Firefox ESR 140.13 이상으로 업그레이드하십시오
  • 실행 환경에 샌드박스 격리 메커니즘을 활성화하십시오
  • 신뢰할 수 없는 출처의 스크립트 로딩을 차단하십시오
  • ---