NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-08-04 일일 보안 인텔리전스

총 7건최고 위협 10.0(치명적)CSSA 1 · CVE 3 · 오염 3

CSSA 독점 조기 경보1

CSSA 독점 조기 경보10.0 치명적

browser-use가 Model Context Protocol 경유 코드 주입으로 호스트 권한을 탈취당함

공격자는 Model Context Protocol 서비스 엔드포인트를 통해 악성 페이로드를 담은 요청을 대상 시스템에 보낼 수 있습니다. 인터페이스 계층에 엄격한 샌드박스 격리와 입력 검증 메커니즘이 구현되어 있지 않아, 전달된 동적 스크립트가 그대로 호스트 환경으로 넘어가 해석·실행됩니다. 이 결함으로 네트워크 도달성을 가진 외부 실체나 유도된 인공지능 에이전트가 일반적인 접근 제어를 우회하고 대상 프로세스에서 임의 코드 실행을 발동시킬 수 있습니다. 보안 영향은 호스트 운영체제의 완전한 통제권에 이르며, 사전 주입된 스크립트가 활성 세션을 탈취할 위험도 동반합니다. 인증된 환경의 민감한 자격 증명과 쿠키가 불법적으로 추출되어 횡적 이동과 데이터 유출로 이어집니다.

컴포넌트
browser-use는 자동화된 브라우저 조작과 에이전트 상호작용을 위한 오픈소스 프레임워크입니다. 핵심 아키텍처는 Model Context Protocol을 기반으로 표준화된 서비스 인터페이스를 구축하며, 인공지능 에이전트에 구조화된 웹 제어 명령 집합과 상태 동기화…
유형
Code Injection (CWE-94)
저장소
대응 방안
  • 허용 목록 메커니즘으로 입력 매개변수를 엄격히 필터링하고 동적 컴파일과 해석 기능을 비활성화할 것을 권장합니다. 아울러 서버 측에 독립된 샌드박스 환경을 배치해 스크립트 실행 문맥을 격리하고, 정적 코드 분석과 런타임 검증 모듈을 도입해 비정상 실행 흐름을 차단하십시오.

CVE 인텔리전스3

CVE-2026-69240CVSS 9.8 치명적2026-08-04

Sequelize Oracle 방언 SQL 주입으로 임의 SQL 표현식이 실행됨

Sequelize 6.37.4 이전 버전에서는 방언(dialect)을 oracle로 설정한 경우, sql-string.js에 정의된 escape 함수에 보안 결함이 있습니다. 입력값이 TO_TIMESTAMP나 TO_DATE로 시작하면 이 함수는 작은따옴표를 이스케이프하지 않고 원본 값을 그대로 반환해 SQL 주입(CWE-89)이 발생합니다. 공격자는 애플리케이션 값을 통해 임의의 SQL 표현식을 주입할 수 있어 데이터베이스의 무결성과 기밀성이 위협받습니다. Sequelize는 Oracle 방언의 특정 상황에서 SQL 주입 취약점을 가지며, 공격자는 특정 문자열을 구성해 이를 발동시켜 데이터 유출, 변조, 원격 코드 실행을 일으킬 수 있습니다. 이 취약점은 6.37.4로 업데이트하지 않은 모든 사용자, 특히 Oracle 데이터베이스를 사용하는 백엔드 서비스에 영향을 미칩니다. 공격자는 복잡한 사전 조건 없이 네트워크를 통해 원격에서 악용할 수 있습니다.

컴포넌트
Sequelize는 여러 데이터베이스 방언을 지원하는 강력한 Node.js ORM으로, 데이터베이스 조작과 데이터 매핑을 간소화하는 데 사용됩니다.
위험
  • 데이터 완전 유출: 공격자는 SQL 주입으로 데이터베이스의 임의의 민감 정보, 사용자 자격 증명과 업무 데이터를 읽을 수 있습니다
  • 데이터 무결성 훼손: 공격자는 데이터베이스 레코드를 수정하거나 삭제해 업무 로직 오류나 데이터 손실을 초래할 수 있습니다
  • 원격 코드 실행 위험: 특정 구성에서는 SQL 주입이 서버 측 코드 실행으로 발전해 백엔드 서비스를 완전히 통제당할 수 있습니다
  • 인증 없는 원격 공격: 공격자는 취약한 애플리케이션 엔드포인트로 특수 제작된 요청을 보내기만 하면 되고, 사용자 상호작용이나 자격 증명이 필요 없습니다
출처
대응 방안
  • 이 취약점을 수정하기 위해 Sequelize를 즉시 6.37.4 이상으로 업그레이드하십시오
  • Oracle 방언과 관련된 질의 로직을 점검해 사용자 입력을 직접 이어붙이지 마십시오
  • 웹 애플리케이션 방화벽(WAF)을 배포해 일반적인 SQL 주입 패턴을 차단하십시오
CVE-2026-69085CVSS 10.0 치명적2026-08-03

SiYuan SQL 주입으로 데이터베이스 내용이 읽히고 수정됨

SiYuan v3.7.3 이전 버전에서는 /api/filetree/searchDocs 엔드포인트가 호출자가 제공한 keyword 매개변수를 이스케이프나 매개변수 바인딩 없이 SQL 문에 직접 이어붙여 SQL 주입(CWE-89) 보안 결함이 존재합니다. 이 엔드포인트는 publish RoleReader 토큰으로 접근할 수 있고, 게시 모드를 활성화하고 Publish.Auth.Enable을 false로 설정한 경우에는 인증 없이도 접근할 수 있습니다. 해당 문이 세미콜론으로 구분된 중첩 문을 지원하는 드라이버를 통해 읽기·쓰기 가능한 SQLite 핸들에서 실행되므로, 공격자는 해당 인스턴스의 모든 평문(비암호화) 노트북의 데이터베이스 내용을 읽고 수정할 수 있습니다. 이 취약점은 v3.7.3으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 악의적인 요청을 구성해 발동시켜 데이터 유출이나 변조를 일으킬 수 있습니다.

컴포넌트
SiYuan은 블록 단위 참조, 양방향 링크, 아웃라인 모드, 마크다운 문법을 지원하는 프라이버시 우선 자체 호스팅 지식 베이스 소프트웨어입니다.
위험
  • 데이터 완전 유출: 공격자는 인스턴스의 모든 평문 노트북 데이터베이스 내용을 읽을 수 있어 민감 정보가 노출됩니다
  • 데이터 무결성 훼손: 공격자는 데이터베이스 내용을 수정해 노트 데이터의 무결성과 일관성을 훼손할 수 있습니다
  • 인증 불필요 공격: 특정 구성(게시 모드 활성화 및 Publish.Auth.Enable이 false)에서는 공격자가 어떤 인증도 없이 이 취약점을 악용할 수 있습니다
출처
대응 방안
  • SiYuan을 즉시 v3.7.3 이상으로 업그레이드하십시오
  • 즉시 업그레이드할 수 없다면 Publish.Auth.Enable을 true로 설정하고 RoleReader 토큰의 접근 권한을 제한하십시오
  • 데이터베이스 내용을 암호화해 저장하여 평문 노출 위험을 줄이십시오
CVE-2026-64827CVSS 9.8 치명적2026-08-03

Telenia TVox 인증 우회로 미인가 접근이 가능해짐

Telenia Software TVox 26.x(26.5.3 이하) 및 24.x(24.9.21 이하) 버전에서는 set_env.php 파일에 인증 우회 취약점이 존재합니다. 이 결함은 redirectToLoginAdminIRequestHaveAccessToken() 함수가 PHP_SELF에서 현재 페이지 이름을 파생하고, 그 값이 login_admin.php와 일치하면 인증을 건너뛰는 데서 비롯됩니다. 공격자는 임의의 대상 PHP 스크립트 경로 뒤에 /login_admin.php를 덧붙여 인증 확인을 통과시키고, manager HTML 디렉터리 아래 모든 PHP 스크립트에 미인가로 접근할 수 있습니다. 이 취약점은 안전한 버전으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 인증 없이 원격에서 악용해 시스템 관리 권한을 곧바로 획득할 수 있습니다.

컴포넌트
Telenia TVox는 Telenia Software가 개발한 소프트웨어로, 특정 업무 관리나 통신 환경에 사용되며 웹 기반 관리 인터페이스를 포함합니다.
위험
  • 관리 기능 미인가 접근: 공격자는 로그인 검증을 우회해 manager HTML 디렉터리 아래 모든 PHP 스크립트에 직접 접근할 수 있습니다
  • 시스템 완전 통제: 관리 스크립트는 대개 높은 권한을 가지므로 공격자는 민감 데이터 열람·수정·삭제 같은 임의의 작업을 수행할 수 있습니다
  • 사용자 상호작용 불필요: 공격자는 특정 URL 요청을 구성하기만 하면 발동시킬 수 있고, 대상 사용자의 클릭이나 조작이 필요 없습니다
출처
대응 방안
  • 웹 서버 수준에서 접근 제어 규칙을 설정해 manager 디렉터리에 대한 직접 접근을 제한하십시오
  • 웹 접근 로그를 모니터링해 /login_admin.php 접미사를 포함한 비정상 요청 경로를 탐지하십시오

패키지 오염3

패키지 오염PyPI2026-08-04

instalogin1234@0.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
0ac3eb7cbdc5b53850ed1e9c7082c22b
패키지 오염npm2026-08-04

internallib_v524@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
535d7cf14203c4f714ae8b9c0c5eeee4
패키지 오염npm2026-08-04

internallib_v688@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
aa19e3bfc4be2ac9f6c8bc96ab60a85c