NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-07-23 일일 보안 인텔리전스

총 3건최고 위협 10.0(치명적)CSSA 1 · CVE 1 · 오염 1

CSSA 독점 조기 경보1

CSSA 독점 조기 경보10.0 치명적

LocalAI 서비스가 코드 주입으로 샌드박스 보호를 우회당해 원격 명령 실행에 이름

공격자는 악의적인 HTTP 요청을 구성해 인증되지 않은 미세조정 작업 인터페이스에 접근하고, 보상 함수 매개변수에 악의적인 인라인 Python 코드를 주입할 수 있습니다. 서버는 이 코드를 보안 필터링 없이 Python 해석기로 넘기며, 내장 샌드박스 허용 목록 메커니즘에 설계상 결함이 있어 공격자는 클래스 상속 체인 인트로스펙션 기법으로 권한 제한을 돌파하고 하위 운영체제 모듈을 직접 호출해 임의 명령을 실행할 수 있습니다. 이 취약점은 네트워크 도달성을 가지며 자격 증명 없이 발동되고, 영향을 받는 인스턴스는 서버 권한의 완전한 탈취와 업무 로직의 악의적 변조라는 위협에 직면합니다.

컴포넌트
LocalAI는 로컬 배포를 지원하는 오픈소스 대규모 언어 모델 추론·미세조정 플랫폼입니다. 아키텍처는 모듈화된 백엔드 설계를 채택했고 gRPC를 통해 Python 학습 엔진과 Go 핵심 서비스를 조율합니다. 개발자에게 OpenAI 호환 프라이빗 AI 인터페이스를 제공…
유형
Code Injection (CWE-94)
저장소
대응 방안
  • 허용 목록 기반의 해석형 샌드박스를 폐기하고, 신뢰할 수 없는 코드는 독립된 자식 프로세스나 컨테이너에서 격리 실행하며 엄격한 네트워크·파일 접근 제어를 함께 적용할 것을 권장합니다. 아울러 인터페이스 인증과 입력 필터링을 필수화해 스크립트 주입 경로를 완전히 차단하십시오.

CVE 인텔리전스1

CVE-2026-60366CVSS 10.0 치명적2026-07-23

Oracle Platform Security for Java 원격 코드 실행 취약점으로 완전히 장악됨

Oracle Fusion Middleware의 Oracle Platform Security for Java 제품(컴포넌트: Centralized Thirdparty Jars)에서 영향을 받는 지원 버전은 12.2.1.4.0과 14.1.2.0.0입니다. 이 취약점은 악용이 쉬우며, HTTP 네트워크 접근 권한을 가진 미인증 공격자가 Oracle Platform Security for Java를 침해할 수 있습니다. 취약점 자체는 Oracle Platform Security for Java에 존재하지만, 공격은 다른 제품에도 상당한 영향을 미칠 수 있습니다(범위 변경). 악용에 성공하면 Oracle Platform Security for Java가 완전히 장악될 수 있습니다. CVSS 3.1 기본 점수는 10.0(기밀성·무결성·가용성 모두 영향)입니다. 이 취약점은 패치를 적용하지 않은 모든 사용자에게 영향을 미치며 12.2.1.4.0과 14.1.2.0.0 버전으로 배포된 환경을 포함합니다. 공격자는 네트워크 접근만으로 취약점을 발동시킬 수 있고, 인증이 필요 없으며 원격 조작이 가능합니다.

컴포넌트
Oracle Platform Security for Java는 Oracle Fusion Middleware의 일부로 Java 플랫폼의 보안 서비스를 제공하며 Centralized Thirdparty Jars 컴포넌트와 관련됩니다.
위험
  • 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 사용자 상호작용 불필요: HTTP 네트워크 접근만으로 취약점이 발동하며 사용자 상호작용이 필요 없습니다
  • 범위 변경 영향: 취약점은 Oracle Platform Security for Java에 있지만 공격은 다른 제품에도 상당한 영향을 미칠 수 있습니다
출처
대응 방안
  • 비정상적인 HTTP 접근 행위 로그를 모니터링하십시오
  • 실행 환경에 네트워크 격리 메커니즘을 활성화하십시오
  • 신뢰할 수 없는 출처의 HTTP 요청을 차단하십시오

패키지 오염1

패키지 오염npm2026-07-23

app-data-ist@2.1.6 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
05188812970b290fd007a5527aa46c3b