CVE-2026-67191CVSS 9.8 치명적2026-07-30
Xlight FTP Server SSH 사전 인증 힙 오버플로로 원격 코드 실행에 이름
Xlight FTP Server 3.9.5 이전 버전에서는 SSH/SFTP 연결 처리 모듈의 논리 오류로 힙 버퍼 오버플로(CWE-122) 보안 결함이 존재합니다. recv 루프 종료 조건에서 AND 연산자 대신 OR 연산자를 잘못 사용해, 공격자가 형식이 잘못된 SSH 클라이언트 식별 문자열을 보내면 인증 이전에 힙 버퍼 끝을 넘어 데이터를 쓸 수 있습니다. Xlight FTP Server는 SSH 또는 SFTP 연결을 수립할 때 메모리 손상 취약점을 가지며, 공격자는 악의적인 연결 요청을 구성해 이를 발동시켜 원격 코드 실행이나 서비스 중단을 일으킬 수 있습니다. 이 취약점은 3.9.5로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 대상 서버로 특수 제작된 SSH/SFTP 연결을 시도하기만 하면 악용할 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.
컴포넌트
Xlight FTP Server는 Windows 플랫폼용 FTP 및 SFTP 서버 소프트웨어로 파일 전송과 관리 기능을 지원합니다.
위험
- 일반 사용자에서 관리자로: 피해자가 FTP 서비스를 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 원격 네트워크 공격을 통해 공격자는 어떤 사용자 상호작용도 없이 네트워크 도달성만으로 취약점을 발동시킬 수 있습니다
출처
대응 방안- Xlight FTP Server를 즉시 3.9.5 이상으로 업그레이드하십시오
- SSH/SFTP 연결 로그를 모니터링해 비정상적인 클라이언트 식별 문자열을 식별하십시오
- 네트워크 경계에서 FTP/SFTP 포트 접근을 제한하고 신뢰할 수 있는 IP 주소의 연결만 허용하십시오
CVE-2026-59243CVSS 9.8 치명적2026-07-29
Apache Airflow FAB Azure AD OAuth 서명 검증 우회로 임의 사용자로 로그인 가능
apache-airflow-providers-fab 3.7.3 이전 버전에서는 FAB 인증 관리자가 Azure AD OAuth 로그인을 처리할 때 ID 토큰을 디코딩하며 verify_signature를 기본값 False로 설정합니다. 이 설정 결함은 암호 서명 검증 부적절(CWE-347)을 초래하며, 공격자가 위조되었거나 서명되지 않은(alg:none) ID 토큰을 OAuth 콜백에 제출할 수 있다면 인증 메커니즘을 우회할 수 있습니다. 이 취약점은 공격자가 Admin 역할을 가진 관리자 계정을 포함해 임의의 사용자로 로그인하도록 허용합니다. 영향을 받는 것은 기본 설정으로 FAB 인증 관리자를 운영하며 Azure AD OAuth 로그인 경로를 사용하는 모든 배포입니다. 다만 Authentik 경로는 기본값이 True로 설정되어 있어 이 특정 기본 설정 결함의 영향을 받지 않습니다. 공격자는 복잡한 상호작용 없이 악의적인 토큰을 구성하는 것만으로 원격 신원 탈취를 실현할 수 있습니다.
컴포넌트
Apache Airflow는 워크플로를 프로그래밍 방식으로 작성·스케줄·모니터링하는 플랫폼이며, FAB(Flask AppBuilder) 인증 관리자는 널리 쓰이는 인증 컴포넌트로 여러 OAuth 제공자와의 통합을 지원합니다.
위험
- 일반 사용자에서 관리자로: 공격자는 토큰을 위조해 Admin 역할로 바로 로그인하고 시스템 최고 권한을 얻을 수 있습니다
- 시스템 완전 통제: 관리자 권한을 얻은 공격자는 임의 코드를 실행하고 데이터를 열람·변경·삭제하거나 전체 권한을 가진 새 계정을 만들 수 있습니다
- 사용자 상호작용 불필요: 공격자는 네트워크를 통해 위조된 OAuth 콜백 요청을 원격으로 보내 취약점을 발동시킬 수 있으며, 대상 사용자의 추가 상호작용이 필요 없습니다
출처
대응 방안- apache-airflow-providers-fab를 즉시 3.7.3 이상으로 업그레이드하십시오. 해당 버전에서 verify_signature 기본값이 True로 변경되었습니다
- 현재 배포 설정을 점검해 모든 OAuth 로그인 경로에서 서명 검증이 명시적으로 활성화되어 있는지 확인하십시오
- OAuth 콜백 로그를 모니터링해 비정상적인 미서명 또는 위조 토큰 요청을 식별하고 차단하십시오
패키지 오염2026-07-30
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
4da10d58965c39c325c7e0e006b64294
패키지 오염2026-07-30
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
1a7aea2ffabb4a1ab4c3be812fd4191f
패키지 오염2026-07-30
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
e07402d2c4867d9c1092a043dcc488ce
패키지 오염2026-07-30
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
ab892acf635c44646d1d4861a4f17265
패키지 오염2026-07-30
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
aeac0b7844dc9427533a41b87f95de0d
패키지 오염2026-07-30
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
430597910002dd741ec36d4bea561d41
패키지 오염2026-07-30
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
229fe3e129814dbd4ce851606ff127e1
패키지 오염2026-07-30
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
234c53575e40010e898862d17be1eefc
패키지 오염2026-07-30
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
577ffd7eea4eef70066cfeb32774731f
패키지 오염2026-07-30
@ 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
f10ea83a42993b6184eb92bf278f3899