NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-08-10 일일 보안 인텔리전스

총 3건최고 위협 9.8(치명적)CSSA 2 · CVE 1 · 오염 0

CSSA 독점 조기 경보2

CSSA 독점 조기 경보9.8 치명적

QuickJS가 비정상 바이트코드 처리로 범위 밖 쓰기를 일으켜 힙 손상과 서비스 중단에 이름

이 취약점은 바이트코드 역직렬화 함수가 클로저 변수 개수 필드를 해석할 때의 부호 확장 처리 결함에서 비롯됩니다. 공격자는 악의적으로 직렬화된 바이트코드 입력을 구성해 부호 있는 정수 오버플로를 발동시키고, 이후 메모리 할당 계산 결과를 비정상적으로 줄일 수 있습니다. 호스트 환경이 공개된 역직렬화 인터페이스로 이 비정상 데이터를 읽으면, 하위 힙 할당기가 잘못된 크기로 지나치게 작은 공간을 확보하고, 이어지는 함수 헤더 구조 채우기와 메모리 복사 과정에서 범위 밖 쓰기가 발생합니다. 이 결함은 네트워크 도달성을 가지며 인증이 필요 없고, 성립하면 프로세스의 힙 배치를 직접 파괴해 대상 서비스의 비정상 종료나 제어 흐름 탈취 위험을 초래합니다.

컴포넌트
QuickJS는 경량이면서 임베드 가능한 JavaScript 엔진입니다. 단일 파일 설계를 채택하고 ECMAScript 규격을 따르며, 핵심 기능은 바이트코드 컴파일, 즉시 실행, 객체 직렬화와 역직렬화를 아우릅니다. 표준화된 API를 통해 다양한 호스트 환경에 통합되…
유형
Out-of-bounds Write (CWE-787)
저장소
대응 방안
  • 외부 데이터 구조를 해석할 때 엄격한 경계 검증 메커니즘을 시행하고, 길이와 개수 필드를 부호 없는 타입으로 통일해 처리하며, 메모리 할당 연산 전에 오버플로 탐지 로직을 추가할 것을 권장합니다. 아울러 암묵적 타입 강제 변환 대신 안전한 정수 변환 함수를 도입해 할당 요청 값과 실제 쓰기 요구가 일치하도록 하고, 산술 순환으로 인한 범위 밖 접근의 소지를 근본적으로 차단하십시오.
CSSA 독점 조기 경보9.8 치명적

MetaMCP가 OAuth 자격 증명의 권한을 넘어선 읽기·쓰기로 상류 서비스를 사칭당함

이 결함은 프런트엔드 라우팅 계층이 하위 구현으로 매개변수를 전달할 때 문맥상의 사용자 식별 필드를 누락해, 데이터베이스 질의 로직이 공격자가 전달한 자원 식별자를 그대로 신뢰하고 귀속 확인을 건너뛰는 데서 비롯됩니다. 공격자는 정상적인 세션 자격 증명만 가지고도 네트워크 인터페이스로 악의적인 요청을 구성하고, 대상 서버 식별자를 순회하거나 예측해 권한을 넘어선 읽기와 덮어쓰기 작업을 발동시킬 수 있습니다. 이 보안 경계의 무력화는 민감한 인가 자격 증명을 직접 노출시켜, 공격자가 탈취한 액세스 토큰으로 서드파티 플랫폼에서 신원을 위조하고, 리프레시 토큰으로 장기간 불법 접근을 유지하거나, 자격 증명 변조로 정상 사용자의 서비스를 중단시킬 수 있게 합니다. 위협 범위는 공유 배포 환경 내 모든 테넌트의 데이터 자산에 미칩니다.

컴포넌트
MetaMCP는 다중 프로토콜 협업을 위한 중앙집중형 인증·관리 플랫폼입니다. 아키텍처는 프런트엔드와 백엔드를 분리한 설계를 채택했고, 핵심은 tRPC 라우팅 계층에 의존해 API 통신과 데이터 직렬화를 구현합니다. 자원 식별자 생성 메커니즘과 데이터베이스 영속화 모듈…
유형
Authorization Bypass Through User-Controlled Key (CWE-639)
저장소
대응 방안
  • 개발팀은 데이터 접근 경로를 전면 점검하고 사용자 문맥에 기반한 엄격한 소유권 검증 로직을 강제할 것을 권장합니다. 서버 측에서 간접 참조 매핑 테이블을 독립적으로 유지해 클라이언트가 원본 식별자를 직접 전달하는 행위를 완전히 차단하십시오. 아울러 최소 권한 원칙을 관철하고, 민감한 상태 변경에 관여하는 모든 인터페이스에 자동화된 인가 차단 테스트를 수행하며, 업무 로직 계층이 항상 현재 세션 신원에 따라 질의 범위를 동적으로 걸러내도록 해 권한 이탈 접근의 소지를 아키텍처 수준에서 제거하십시오.

CVE 인텔리전스1

CVE-2026-71993CVSS 9.8 치명적2026-08-09

MSI Radix AXE6600 openvpn 명령 주입으로 원격 코드 실행에 이름

MSI Radix AXE6600 라우터 펌웨어 v781521 버전에서는 openvpn 기능의 입력 검증이 불충분해 운영체제 명령 주입(CWE-78) 보안 결함이 존재합니다. 공격자는 macfilter 기능을 통해 악성 명령을 주입하고, 영향을 받는 기기에서 임의 명령을 실행해 하위 시스템의 root 권한을 획득할 수 있습니다. 이 취약점은 원격 공격자가 인증 없이 네트워크를 통해 직접 악용하도록 허용해 시스템 통제권을 완전히 상실하게 만듭니다. v781521 펌웨어로 동작하는 모든 MSI Radix AXE6600 사용자가 영향을 받습니다. 공격자는 특정 네트워크 요청을 구성하기만 하면 발동시킬 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.

컴포넌트
MSI Radix AXE6600은 빠르고 안정적인 네트워크 연결을 제공하는 것을 목표로 하는 고성능 Wi-Fi 6E 라우터로, 복잡한 네트워크 설정과 관리 기능을 지원합니다.
위험
  • 최고 권한 획득: 공격자는 하위 시스템의 root 권한을 얻어 라우터를 완전히 통제할 수 있습니다
  • 임의 코드 실행: 공격자는 영향을 받는 기기에서 임의 명령을 실행할 수 있어 데이터 유출, 네트워크 트래픽 탈취, 기기의 봇넷 편입을 초래할 수 있습니다
  • 상호작용 없는 원격 공격: 공격자는 네트워크를 통해 원격에서 공격을 시작할 수 있고 대상 사용자의 어떤 조작도 필요하지 않습니다
출처
대응 방안
  • 네트워크 경계에 침입 탐지 시스템(IDS)을 배치해 비정상 명령 실행 행위를 모니터링하십시오
  • 라우터 관리 인터페이스와 openvpn 서비스에 대한 원격 접근 권한을 제한하십시오
  • ---