CVE-2026-50736CVSS 9.8 치명적2026-07-29
pglogical 큐 메커니즘 SQL 주입으로 슈퍼유저 권한 상승에 이름
기본 설치에서 pglogical의 큐 메커니즘은 대역 외 명령(복제된 DDL 등)을 발행자에서 구독자로 전달하는 데 사용되며, 구독자 측에서 apply worker의 권한 수준으로 메시지 페이로드를 실행합니다. 이 권한은 PostgreSQL 슈퍼유저와 동등합니다. 발행자 역할을 하는 공격자는 정교하게 구성한 큐 메시지를 보내 구독자에서 슈퍼유저로 임의 SQL을 실행시킬 수 있으며, 이로써 pglogical 사용이 허용된 역할의 권한이 완전한 슈퍼유저 권한으로 상승하고 공유 배포 환경의 테넌트 간 격리가 무너집니다. 이를 악용하려면 공격자가 구독 대상을 자신이 통제하는 엔드포인트로 지정할 수 있어야 합니다. 기본 설치에서는 보통 슈퍼유저만 가지는 권한이 필요하므로, 이 문제는 구독 생성 권한을 슈퍼유저가 아닌 역할에 위임한 호스팅 배포 환경에 주로 영향을 미칩니다.
컴포넌트
pglogical은 PostgreSQL의 논리 복제 확장으로, 데이터베이스 간 데이터와 스키마 변경을 복제하는 데 사용됩니다.
위험
- 일반 사용자에서 관리자로: 피해자가 브라우저를 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 드라이브 바이 침해(T1189) 기법으로 사용자가 악성 웹페이지를 방문하기만 해도 취약점이 발동하며 추가 상호작용이 필요 없습니다
출처
대응 방안- 비정상적인 메모리 접근 행위 로그를 모니터링하십시오
- 실행 환경에 샌드박스 격리 메커니즘을 활성화하십시오
- 신뢰할 수 없는 출처의 Canvas 스크립트 로딩을 차단하십시오
CVE-2026-16498CVSS 10.0 치명적2026-07-29
terraform-mcp-server 테넌트 간 자격 증명 재사용으로 원격 코드 실행에 이름
terraform-mcp-server 1.1.0 이전 버전에서는 streamable-HTTP 무상태 전송 모드에 테넌트 간 자격 증명 재사용(CWE-488) 보안 결함이 존재합니다. 이 취약점으로 인해 한 사용자의 Terraform 토큰이 이후 사용자를 대신한 도구 호출에 사용될 수 있어, 세션 데이터가 잘못된 세션에 노출될 위험이 발생합니다. terraform-mcp-server는 무상태 HTTP 요청을 처리할 때 서로 다른 테넌트의 자격 증명 문맥을 제대로 격리하지 못하며, 공격자는 특정 요청을 구성해 취약점을 발동시켜 미인가 도구 호출을 실행시킬 수 있습니다. 이 취약점은 1.1.0으로 업데이트하지 않은 모든 사용자에게 영향을 미치며 streamable-HTTP 전송 모드를 사용하는 배포 환경을 포함합니다. 공격자는 네트워크 접근만으로 악용할 수 있고, 복잡한 사전 조건이 필요 없으며 원격 조작이 가능합니다.
컴포넌트
terraform-mcp-server는 Terraform용 MCP(Model Context Protocol) 서버 컴포넌트로, 무상태 전송 모드를 통한 도구 호출과 상태 관리를 지원합니다.
위험
- 일반 사용자에서 관리자로: 피해자가 terraform-mcp-server를 높은 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의의 도구 호출을 실행할 수 있고, 사용자 권한에 따라 데이터 열람·변경·삭제나 민감한 작업 수행이 가능합니다
- 사용자 상호작용 불필요: 네트워크 요청으로 취약점이 직접 발동하며, 공격자는 사용자에게 상호작용을 유도하지 않고도 자격 증명 재사용 메커니즘을 악용할 수 있습니다
출처
대응 방안- terraform-mcp-server를 즉시 1.1.0 이상으로 업그레이드하십시오
- 비정상적인 도구 호출 로그와 자격 증명 사용 행위를 모니터링하십시오
- 엄격한 테넌트 격리 메커니즘과 세션 검증 정책을 시행하십시오