CVE-2026-69240CVSS 9.8 치명적2026-08-04
Sequelize Oracle 방언 SQL 주입으로 임의 SQL 표현식이 실행됨
Sequelize 6.37.4 이전 버전에서는 방언(dialect)을 oracle로 설정한 경우, sql-string.js에 정의된 escape 함수에 보안 결함이 있습니다. 입력값이 TO_TIMESTAMP나 TO_DATE로 시작하면 이 함수는 작은따옴표를 이스케이프하지 않고 원본 값을 그대로 반환해 SQL 주입(CWE-89)이 발생합니다. 공격자는 애플리케이션 값을 통해 임의의 SQL 표현식을 주입할 수 있어 데이터베이스의 무결성과 기밀성이 위협받습니다. Sequelize는 Oracle 방언의 특정 상황에서 SQL 주입 취약점을 가지며, 공격자는 특정 문자열을 구성해 이를 발동시켜 데이터 유출, 변조, 원격 코드 실행을 일으킬 수 있습니다. 이 취약점은 6.37.4로 업데이트하지 않은 모든 사용자, 특히 Oracle 데이터베이스를 사용하는 백엔드 서비스에 영향을 미칩니다. 공격자는 복잡한 사전 조건 없이 네트워크를 통해 원격에서 악용할 수 있습니다.
컴포넌트
Sequelize는 여러 데이터베이스 방언을 지원하는 강력한 Node.js ORM으로, 데이터베이스 조작과 데이터 매핑을 간소화하는 데 사용됩니다.
위험
- 데이터 완전 유출: 공격자는 SQL 주입으로 데이터베이스의 임의의 민감 정보, 사용자 자격 증명과 업무 데이터를 읽을 수 있습니다
- 데이터 무결성 훼손: 공격자는 데이터베이스 레코드를 수정하거나 삭제해 업무 로직 오류나 데이터 손실을 초래할 수 있습니다
- 원격 코드 실행 위험: 특정 구성에서는 SQL 주입이 서버 측 코드 실행으로 발전해 백엔드 서비스를 완전히 통제당할 수 있습니다
- 인증 없는 원격 공격: 공격자는 취약한 애플리케이션 엔드포인트로 특수 제작된 요청을 보내기만 하면 되고, 사용자 상호작용이나 자격 증명이 필요 없습니다
출처
대응 방안- 이 취약점을 수정하기 위해 Sequelize를 즉시 6.37.4 이상으로 업그레이드하십시오
- Oracle 방언과 관련된 질의 로직을 점검해 사용자 입력을 직접 이어붙이지 마십시오
- 웹 애플리케이션 방화벽(WAF)을 배포해 일반적인 SQL 주입 패턴을 차단하십시오
CVE-2026-69085CVSS 10.0 치명적2026-08-03
SiYuan SQL 주입으로 데이터베이스 내용이 읽히고 수정됨
SiYuan v3.7.3 이전 버전에서는 /api/filetree/searchDocs 엔드포인트가 호출자가 제공한 keyword 매개변수를 이스케이프나 매개변수 바인딩 없이 SQL 문에 직접 이어붙여 SQL 주입(CWE-89) 보안 결함이 존재합니다. 이 엔드포인트는 publish RoleReader 토큰으로 접근할 수 있고, 게시 모드를 활성화하고 Publish.Auth.Enable을 false로 설정한 경우에는 인증 없이도 접근할 수 있습니다. 해당 문이 세미콜론으로 구분된 중첩 문을 지원하는 드라이버를 통해 읽기·쓰기 가능한 SQLite 핸들에서 실행되므로, 공격자는 해당 인스턴스의 모든 평문(비암호화) 노트북의 데이터베이스 내용을 읽고 수정할 수 있습니다. 이 취약점은 v3.7.3으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 악의적인 요청을 구성해 발동시켜 데이터 유출이나 변조를 일으킬 수 있습니다.
컴포넌트
SiYuan은 블록 단위 참조, 양방향 링크, 아웃라인 모드, 마크다운 문법을 지원하는 프라이버시 우선 자체 호스팅 지식 베이스 소프트웨어입니다.
위험
- 데이터 완전 유출: 공격자는 인스턴스의 모든 평문 노트북 데이터베이스 내용을 읽을 수 있어 민감 정보가 노출됩니다
- 데이터 무결성 훼손: 공격자는 데이터베이스 내용을 수정해 노트 데이터의 무결성과 일관성을 훼손할 수 있습니다
- 인증 불필요 공격: 특정 구성(게시 모드 활성화 및 Publish.Auth.Enable이 false)에서는 공격자가 어떤 인증도 없이 이 취약점을 악용할 수 있습니다
출처
대응 방안- SiYuan을 즉시 v3.7.3 이상으로 업그레이드하십시오
- 즉시 업그레이드할 수 없다면 Publish.Auth.Enable을 true로 설정하고 RoleReader 토큰의 접근 권한을 제한하십시오
- 데이터베이스 내용을 암호화해 저장하여 평문 노출 위험을 줄이십시오
CVE-2026-64827CVSS 9.8 치명적2026-08-03
Telenia TVox 인증 우회로 미인가 접근이 가능해짐
Telenia Software TVox 26.x(26.5.3 이하) 및 24.x(24.9.21 이하) 버전에서는 set_env.php 파일에 인증 우회 취약점이 존재합니다. 이 결함은 redirectToLoginAdminIRequestHaveAccessToken() 함수가 PHP_SELF에서 현재 페이지 이름을 파생하고, 그 값이 login_admin.php와 일치하면 인증을 건너뛰는 데서 비롯됩니다. 공격자는 임의의 대상 PHP 스크립트 경로 뒤에 /login_admin.php를 덧붙여 인증 확인을 통과시키고, manager HTML 디렉터리 아래 모든 PHP 스크립트에 미인가로 접근할 수 있습니다. 이 취약점은 안전한 버전으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 인증 없이 원격에서 악용해 시스템 관리 권한을 곧바로 획득할 수 있습니다.
컴포넌트
Telenia TVox는 Telenia Software가 개발한 소프트웨어로, 특정 업무 관리나 통신 환경에 사용되며 웹 기반 관리 인터페이스를 포함합니다.
위험
- 관리 기능 미인가 접근: 공격자는 로그인 검증을 우회해 manager HTML 디렉터리 아래 모든 PHP 스크립트에 직접 접근할 수 있습니다
- 시스템 완전 통제: 관리 스크립트는 대개 높은 권한을 가지므로 공격자는 민감 데이터 열람·수정·삭제 같은 임의의 작업을 수행할 수 있습니다
- 사용자 상호작용 불필요: 공격자는 특정 URL 요청을 구성하기만 하면 발동시킬 수 있고, 대상 사용자의 클릭이나 조작이 필요 없습니다
출처
대응 방안- 웹 서버 수준에서 접근 제어 규칙을 설정해 manager 디렉터리에 대한 직접 접근을 제한하십시오
- 웹 접근 로그를 모니터링해 /login_admin.php 접미사를 포함한 비정상 요청 경로를 탐지하십시오