CSSA 독점 조기 경보10.0 치명적
HummingBot 프레임워크가 악의적 데이터 주입으로 원격 코드 실행과 권한 탈취에 이름
이 결함은 외부 데이터 해석 로직에 엄격한 입력 검증 메커니즘이 없는 데서 비롯됩니다. 구체적으로 Foxbit 커넥터는 WebSocket 메시지 프레임을 해석할 때 eval 함수를 직접 호출해 원시 문자열 필드를 평가하며, 원격 API 호가창 데이터 소스는 HTTP 응답 본문을 처리할 때 pickle 모듈로 바이너리 역직렬화를 수행하면서 무결성 서명 검증을 하지 않습니다. 공격자는 중간자 탈취나 DNS 스푸핑으로 통신 경로를 장악해, 악의적으로 구성된 JSON 페이로드나 __reduce__ 프로토콜을 포함한 직렬화 팩토리 객체를 대상 노드로 보내 역직렬화 또는 표현식 평가 단계에서 하위 운영체제의 명령 호출을 발동시킬 수 있습니다. 영향을 받은 프로세스는 신뢰할 수 없는 실행 환경에 완전히 노출되어 거래 키와 지갑 자격 증명이 유출되고, 배포 노드는 횡적 이동 위험과 지속적 통제 위협에 직면합니다.
컴포넌트
HummingBot은 오픈소스 고빈도 퀀트 트레이딩 프레임워크입니다. 아키텍처는 비동기 이벤트 구동 모델을 기반으로 구축되었고, 핵심 모듈은 거래소 커넥터, 호가창 데이터 소스 관리, 전략 실행 엔진을 포함합니다. 표준화된 인터페이스로 멀티체인 자산 거래 플랫폼에 연결…
유형
Code Injection (CWE-94)
저장소
대응 방안- 동적 표현식 해석과 위험한 역직렬화 컴포넌트를 전면 폐기하고 구조화된 데이터 형식의 안전한 디코딩으로 전환할 것을 권장합니다. 외부 입력에는 엄격한 타입 검증과 허용 목록 필터링을 적용하고, 통신 경로에는 인증서 피닝과 메시지 무결성 검증을 필수화해 신뢰할 수 있는 데이터 처리 방어 체계를 구축하십시오.
CSSA 독점 조기 경보10.0 치명적
adk-python이 권한을 넘어선 확인 요청 공격을 받아 원격 명령 실행에 이름
이 결함은 핵심 함수 호출 확인 메커니즘에 엄격한 신원 출처 검증 로직이 없는 데서 비롯됩니다. 시스템은 이벤트 작성자 식별자와 사용자 역할의 일치만으로 민감한 작업 명령을 통과시킵니다. 공격자는 에이전트 간 통신 프로토콜을 통해 위조된 확인 응답 패킷을 대상 노드에 주입하고, 메시지 변환 과정에서 역할 매핑의 신뢰 경계 혼동을 이용해 권한을 넘어선 승인을 성립시킬 수 있습니다. 기본적으로 네트워크 인증이 켜져 있지 않은 실행 인터페이스와 맞물려, 원격 실체가 위험한 도구 실행 흐름을 직접 발동시킬 수 있어 대상 호스트는 미인가 명령 실행 위험에 놓이고 시스템 실행 환경의 무결성과 가용성이 훼손됩니다.
컴포넌트
adk-python은 구글이 내놓은 Python 기반 AI 에이전트 개발 키트입니다. 핵심 아키텍처는 대규모 언어 모델 워크플로 편성과 다중 에이전트 상호작용 프로토콜을 중심으로 구축되었습니다. 도구 호출 관리를 구현하는 표준화된 인터페이스를 제공하고 세션 상태 유지와…
유형
Missing Authentication for Critical Function (CWE-306)
저장소
대응 방안- 엄격한 네트워크 접근 제어 정책을 배포하고 상호 인증 메커니즘을 시행할 것을 권장합니다. 핵심 인터페이스에는 문맥 출처 감사 모듈을 도입하고, 개발 시 최소 권한 원칙에 따라 신뢰 검증 로직을 재구성하며, 고위험 호출은 사람이 개입하는 경로로 심사되도록 하고, 외부 프로토콜과 로컬 실행 환경의 연결 경로를 분리하십시오.
CVE-2026-55971CVSS 9.8 치명적2026-07-27
Apache Thrift C++ 바인딩 힙 버퍼 오버플로로 원격 코드 실행에 이름
Apache Thrift 0.24.0 이전 버전에서는 C++ 바인딩 모듈의 경계 검증이 불충분해 힙 버퍼 오버플로(CWE-122) 보안 결함이 존재합니다. 특정 네트워크 요청 처리가 힙 메모리 덮어쓰기를 유발해 프로세스 안정성과 보안을 위협할 수 있습니다. Apache Thrift C++ 바인딩은 특정 데이터 처리 상황에서 메모리 손상 취약점을 가지며, 공격자는 악의적인 네트워크 패킷을 구성해 이를 발동시켜 원격 코드 실행이나 서비스 중단을 일으킬 수 있습니다. 이 취약점은 0.24.0으로 업데이트하지 않은 모든 사용자에게 영향을 미치며 서버 측과 클라이언트 측 배포를 모두 포함합니다. 공격자는 대상 서비스로 특수 제작된 요청을 보내기만 하면 악용할 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.
컴포넌트
Apache Thrift는 확장 가능한 다중 언어 서비스를 구축하기 위한 언어 횡단 서비스 프레임워크로, 여러 프로그래밍 언어의 바인딩을 지원합니다.
위험
- 일반 사용자에서 관리자로: 피해자가 Thrift 서비스를 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 네트워크 공격 벡터를 통해 공격자는 사용자 상호작용 없이 원격에서 취약점을 발동시킬 수 있습니다
출처
대응 방안- Apache Thrift를 즉시 0.24.0 이상으로 업그레이드하십시오
- 비정상적인 메모리 접근 행위 로그를 모니터링하십시오
- 실행 환경에 샌드박스 격리 메커니즘을 활성화하십시오
CVE-2026-51303CVSS 9.8 치명적2026-07-28
SQLite 핵심 해석 컴포넌트의 해제 후 사용으로 원격 코드 실행에 이름
SQLite 3.41 버전에서는 핵심 해석 컴포넌트의 메모리 관리 결함으로 해제 후 사용(CWE-416) 취약점이 존재합니다. 프로그램은 sqlite3ExprListDelete로 ExprList 객체를 해제한 뒤에도 해제된 객체의 댕글링 포인터에 접근합니다. 원격 공격자는 정교하게 구성한 SQL 질의를 제공해 SQL 문 해석 중에 이 취약점을 발동시킬 수 있습니다. 악용에 성공하면 애플리케이션 충돌(서비스 거부), 민감한 메모리 정보 유출, 일부 상황에서는 영향을 받는 호스트에서의 임의 코드 실행으로 이어질 수 있습니다. 이 취약점은 패치를 적용하지 않고 SQLite 3.41을 사용하는 모든 애플리케이션에 영향을 미칩니다. 공격자는 특수 제작된 SQL 요청을 보내기만 하면 발동시킬 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.
컴포넌트
SQLite는 경량이며 자체 완결형이고 서버가 필요 없으며 설정이 필요 없는 트랜잭션 지원 SQL 데이터베이스 엔진으로, 임베디드 시스템과 각종 애플리케이션에서 널리 사용됩니다.
위험
- 일반 사용자에서 관리자로: 영향을 받는 애플리케이션이 높은 권한으로 실행된다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 악의적인 SQL 질의를 구성함으로써 공격자는 추가 상호작용 없이 원격에서 취약점을 발동시킬 수 있습니다
출처
대응 방안- 입력되는 SQL 질의에 엄격한 구문 및 논리 검증을 수행하십시오
- 애플리케이션 샌드박스나 권한 최소화 정책을 활성화해 잠재적 영향을 제한하십시오
패키지 오염2026-07-28
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
d3843c072aaa916e8ad82557c93d3d83
패키지 오염2026-07-28
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
93a4478509bb3163fad0ea19e10cb2ce
패키지 오염2026-07-28
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
a8f5f5c7f58ad91a5c352ef70be880bb
패키지 오염2026-07-28
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
27c887e24f0206da1fcddd753979fee2
패키지 오염2026-07-28
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
d4cf84143e12d3696934b91c61abe799
패키지 오염2026-07-28
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
8fb6427d727eea68079c367c81527ef0
패키지 오염2026-07-28
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
dedb09c183eefe4c1b65d1c155d4b241
패키지 오염2026-07-28
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
ca626607343d77d6371f4fcc116db70e
패키지 오염npm2026-07-28
date-sanitize-helper@1.0.0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
bebd1ef5748168fb4a0c710ea3d6d7d1
패키지 오염npm2026-07-28
num-format-helper@1.0.0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
23b6844dfa6bb390d1c36f14f2f104b5