NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-07-27 일일 보안 인텔리전스

총 3건최고 위협 10.0(치명적)CSSA 2 · CVE 1 · 오염 0

CSSA 독점 조기 경보2

CSSA 독점 조기 경보9.8 치명적

fastjson2 autoType 허용 목록 검증 결함으로 원격 코드 실행에 이름

이 취약점은 기본 설정에서 SupportAutoType이 활성화되지 않았을 때, fastjson2의 AutoType 비활성 검증 분기가 FNV-1a 증분 해시와 기본 수용 해시를 이용한 접두사 일치만 수행하고, 일치 이후 입력 텍스트가 실제로 허용 목록의 클래스명과 같은지 재검증하지 않는 데서 비롯됩니다. 공격자는 임의의 접두사에 대해 FNV chosen-prefix 해시 충돌을 구성해 jar:/file:/http: 같은 URL 형태의 타입명을 JSON 요청 본문의 @type 필드에 주입할 수 있습니다. 해당 문자열은 애플리케이션의 컨텍스트 클래스 로더에 의해 로드·해석되어 최종적으로 서버 측에서 임의의 원격 코드 실행을 발동시킵니다. 악용에는 인증도 사용자 상호작용도 필요 없고 대상 시스템에 알려진 위험 클래스가 존재할 필요도 없으며, 공격자가 JSON 요청 본문을 제어할 수 있다는 것만이 조건입니다.

컴포넌트
fastjson2는 알리바바가 오픈소스로 공개한 고성능 Java JSON 직렬화·역직렬화 라이브러리입니다. 아키텍처는 스트림 해석과 증분 해시 검증 메커니즘을 채택했고, 객체 매핑, 타입 자동 추론, AutoType 보안 정책 관리를 핵심 역량으로 합니다. 표준화된 인…
유형
Deserialization of Untrusted Data (CWE-502)
저장소
대응 방안
  • PR #7695 패치를 참조하십시오. 이 패치는 ContextAutoTypeBeforeHandler와 ObjectReaderProvider에 acceptNameSet 허용 목록 텍스트 재검증을 추가하고, 타입명에 ':' 또는 '!'가 포함되면 즉시 거부해 FNV chosen-prefix 해시 충돌 우회를 차단합니다. 임시 완화책으로는 SafeMode 활성화(JVM 인자 -Dfastjson2.parser.safeMode=true)나 noneautotype 빌드로 전환해 AutoType을 완전히 비활성화하는 방법이 있으며, 아울러 WAF 계층에서 @type 키를 포함한 JSON 요청 본문을 차단하십시오. 또한 역직렬화 입력에 엄격한 타입 허용 목록을 적용하고, 불필요한 클래스 로딩 경로를 제거하며, RASP·DAST 등 보안 모니터링으로 의심스러운 @type 페이로드를 지속적으로 탐지할 것을 권장합니다.
CSSA 독점 조기 경보10.0 치명적

zeroclaw가 속도 제한 검증 누락으로 무차별 대입 공격을 받아 노드가 탈취됨

이 결함은 게이트웨이 페어링 처리 모듈이 표준화된 클라이언트 식별자 해석 로직을 제대로 통합하지 않고, 위조 가능한 프록시 전달 헤더 값을 그대로 빈도 집계 근거로 신뢰하는 데서 비롯되며, 그 결과 요청 속도 제한 메커니즘이 완전히 무력화됩니다. 공격자는 계속 바뀌는 출발지 식별자를 사용해 6자리 페어링 코드에 대한 대량의 무차별 추측 요청을 보내 사전에 설정된 시도 임계값을 돌파하고, 공개 네트워크 환경에서 상호작용 없이 무차별 대입을 완료할 수 있습니다. 유효한 자격 증명을 얻으면 공격 체인은 이를 정상 세션 토큰으로 전환해 대상 노드의 명령 스케줄링 권한을 전면 장악하며, 시스템 핵심 설정 유출과 권한 이탈 조작의 위험을 초래합니다.

컴포넌트
zeroclaw는 분산 엣지 컴퓨팅과 IoT 게이트웨이 상황을 위한 오픈소스 자동화 제어 프레임워크입니다. 핵심 아키텍처는 모듈화된 마이크로서비스 설계를 채택했고, 경량 API 게이트웨이를 통해 기기 발견, 명령 라우팅, 상태 동기화를 구현합니다. 이기종 하드웨어에 통…
유형
Improper Restriction of Excessive Authentication Attempts (CWE-307)
저장소
대응 방안
  • 인증 엔드포인트에서는 하위 전송 계층 주소를 기준으로 빈도를 집계하도록 강제하고, 전역 슬라이딩 윈도 방식의 속도 제한기를 배포할 것을 권장합니다. 아울러 지수 백오프 방식의 벌칙 메커니즘을 구현하고, 임시 자격 증명 만료 정책과 이상 행위 탐지 모듈을 결합해 고빈도 무차별 대입 경로를 근본적으로 차단하십시오.

CVE 인텔리전스1

CVE-2026-57990CVSS 7.4 높음2026-07-27

Microsoft Edge 외부 파일·디렉터리 접근 취약점으로 정보가 유출됨

Microsoft Edge(Chromium 기반)에서는 외부에서 접근 가능한 파일 또는 디렉터리에 대한 권한 통제가 불충분해, 외부 주체가 파일이나 디렉터리에 접근할 수 있는(CWE-552) 보안 결함이 존재합니다. 인가되지 않은 공격자는 네트워크를 통해 이러한 자원에 접근해 민감 정보를 유출시킬 수 있습니다. Microsoft Edge는 외부 파일 접근 요청을 처리할 때 논리 결함을 가지며, 공격자는 특정 네트워크 요청을 구성해 이를 발동시켜 정보 유출을 일으킬 수 있습니다. 이 취약점은 해당 문제를 수정하지 않은 모든 사용자에게 영향을 미칩니다. 악용에는 일정한 사용자 상호작용(특정 페이지 방문 유도나 조작 수행 등)이 필요하지만, 로컬 권한 없이 네트워크를 통해 공격을 시작할 수 있습니다.

컴포넌트
Microsoft Edge는 마이크로소프트가 개발한 Chromium 기반 크로스 플랫폼 웹 브라우저로, 현대적인 웹 표준과 풍부한 확장 생태계를 지원합니다.
위험
  • 민감 정보 유출: 공격자는 설정 파일, 캐시 데이터, 사용자 문서 등 로컬 파일이나 디렉터리의 민감 데이터를 획득할 수 있습니다
  • 프라이버시 침해: 인가되지 않은 접근으로 사용자 프라이버시 데이터가 노출되고, 이후 추가적인 사회공학 공격이나 신원 도용에 이용될 수 있습니다
  • 사용자 상호작용 필요: 사용자 상호작용(UI:R)이 필요하지만, 공격자는 피싱 메일이나 악성 링크로 유도해 악용 문턱을 낮출 수 있습니다
출처
대응 방안
  • 브라우저 보안 정책을 설정해 외부 파일 시스템에 대한 접근 권한을 제한하십시오
  • 사용자에게 보안 인식 교육을 실시해 신뢰할 수 없는 출처의 웹페이지나 파일을 열지 않도록 하십시오
  • ---