NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-08-12 일일 보안 인텔리전스

총 13건최고 위협 10.0(치명적)CSSA 1 · CVE 2 · 오염 10

CSSA 독점 조기 경보1

CSSA 독점 조기 경보10.0 치명적

Hermes Agent가 컨테이너 배포 시 샌드박스를 강제로 비활성화해 권한 상승과 데이터 유출에 이름

이 결함은 에이전트 컴포넌트가 컨테이너 환경 표식을 감지하면 하위 브라우저에 샌드박스 없는 실행 인자를 강제로 주입하고, 유효한 정책 재정의 메커니즘을 제공하지 않는 데서 비롯됩니다. 공격자는 악의적인 웹페이지를 구성하거나 특수 제작된 스크립트를 주입해 렌더링 엔진 취약점으로 프로세스 격리 경계를 돌파하고, 현재 실행 중인 사용자의 파일 읽기·쓰기 권한을 완전히 획득할 수 있습니다. 이 보안 경계의 무력화는 애플리케이션 계층과 신뢰할 수 없는 네트워크 콘텐츠 사이의 방어벽을 직접 약화시켜, 세션 자격 증명과 설정 파일이 권한 이탈 접근에 노출되고 시스템의 데이터 기밀성과 무결성 제약이 훼손됩니다.

컴포넌트
Hermes Agent는 자동화 워크플로와 멀티모달 작업 스케줄링을 위한 지능형 에이전트 프레임워크입니다. 핵심 아키텍처는 모듈화된 플러그인 설계를 채택하고 브라우저 상호작용 컴포넌트를 깊이 통합했습니다. 표준화된 인터페이스로 웹 콘텐츠 수집과 세션 상태 관리를 구현하…
유형
Protection Mechanism Failure (CWE-693)
저장소
대응 방안
  • 능력 탐지에 기반한 샌드박스 초기화 로직을 구현하고, 사용자 네임스페이스와 커널 수준 격리 기능의 가용성을 먼저 검증할 것을 권장합니다. 운영 담당자가 필요에 따라 엄격 모드를 활성화할 수 있는 명시적 환경 변수 스위치를 제공하고, 격리 메커니즘 로딩이 실패하면 조용히 되돌아가는 대신 안전하게 차단하십시오. 아울러 실행 인자 검증 절차를 강화해 위험한 플래그의 자동 추가를 없애고, 기본 설정이 항상 최소 권한 원칙을 따르도록 하십시오.

CVE 인텔리전스2

CVE-2026-73080CVSS 9.3 치명적2026-08-12

SeaweedFS 미인증 SSRF로 클라우드 메타데이터가 유출됨

SeaweedFS 4.24 이전 버전에서는 weed/server/volume_grpc_remote.go의 VolumeServer.FetchAndWriteNeedle 함수에 심각한 보안 결함이 존재합니다. 이 함수는 weed/remote_storage/s3/s3_storage_client.go를 통해 호출자가 제공한 원격 엔드포인트를 가져와 응답을 needle에 기록하지만, 인증도 목적지 검증도 수행하지 않습니다. 이로 인해 볼륨 서버의 gRPC 포트에 접근할 수 있는 누구든지 루프백, 링크 로컬, RFC 1918 사설 주소, 169.254.169.254 같은 클라우드 메타데이터 엔드포인트를 포함한 임의의 호스트로 요청을 보내고 응답을 읽을 수 있습니다. 클라우드 배포 환경에서는 인스턴스 메타데이터와 IAM 자격 증명 유출, 노출되지 않은 내부 서비스로의 접근을 초래할 수 있습니다. 볼륨 서버의 gRPC 평면은 기본적으로 인증이 활성화되어 있지 않고, 설정 문서에 언급된 JWT 서명 키도 이 RPC를 보호하지 못합니다. 이 문제는 4.24 버전에서 수정되었습니다.

컴포넌트
SeaweedFS는 수십억 개의 파일을 손쉽게 저장하고 제공하는 것을 목표로 하는 분산 스토리지 시스템입니다.
위험
  • 클라우드 자격 증명 유출: 공격자는 클라우드 인스턴스 메타데이터를 읽어 IAM 자격 증명을 획득하고 클라우드 계정 권한을 장악할 수 있습니다
  • 내부망 침투: 공격자는 노출되지 않은 내부 서비스에 접근해 횡적 이동이나 추가 공격을 수행할 수 있습니다
  • 인증 없는 악용: gRPC 평면에 기본적으로 인증이 없어 공격자는 자격 증명 없이 공격을 시작할 수 있습니다
  • 시스템 완전 통제: 클라우드 자격 증명을 얻은 공격자는 클라우드 인프라의 완전한 통제권을 가질 수 있습니다
출처
대응 방안
  • SeaweedFS를 즉시 4.24 이상으로 업그레이드하십시오
  • 볼륨 서버 gRPC 포트에 대한 네트워크 접근을 제한하고 신뢰할 수 있는 IP 주소의 연결만 허용하십시오
  • 클라우드 환경에서 169.254.169.254 같은 메타데이터 엔드포인트에 대한 접근을 비활성화하거나 제한하십시오
CVE-2026-71384CVSS 9.6 치명적2026-08-12

Adobe 컴포넌트의 부적절한 인가로 보안 기능이 우회되어 미인가 접근과 서비스 거부에 이름

부적절한 인가 취약점으로 보안 기능이 우회될 수 있습니다. 공격자는 이를 악용해 보안 조치를 우회하고 미인가 읽기·쓰기 접근 권한을 획득할 수 있으며, 애플리케이션 서비스 거부를 초래할 수 있습니다. 기본적으로 취약한 컴포넌트는 관리 네트워크 영역으로 제한됩니다. 이 문제의 악용에는 사용자 상호작용이 필요하지 않습니다. 범위가 변경됩니다. 이 취약점은 패치를 적용하지 않은 모든 해당 컴포넌트에 영향을 미치며, 공격자는 인접 네트워크에서 공격을 시작해 사용자 상호작용 없이 보안 기능 우회를 실현하고 기밀성·무결성·가용성에 높은 피해를 줄 수 있습니다.

컴포넌트
Adobe는 디지털 미디어와 디지털 경험 솔루션을 제공하는 세계적인 기업으로, 그 소프트웨어는 창작, 문서 관리, 디지털 마케팅 분야에서 널리 사용됩니다.
위험
  • 미인가 읽기·쓰기 접근: 공격자는 보안 메커니즘을 우회해 시스템 데이터에 대한 미인가 읽기·쓰기 권한을 획득할 수 있습니다
  • 애플리케이션 서비스 거부: 악용으로 대상 애플리케이션이 충돌하거나 응답하지 않게 되어 서비스가 중단될 수 있습니다
  • 인접 네트워크 공격: 공격자는 인접 네트워크 영역에 있어야 하지만 사용자 상호작용이 필요 없어 악용 문턱이 낮아집니다
출처
대응 방안
  • 관리 네트워크 영역의 접근 권한을 제한하고 엄격한 네트워크 격리 정책을 시행하십시오
  • 비정상적인 인가 요청과 보안 기능 우회 행위 로그를 모니터링하십시오

패키지 오염10

패키지 오염npm2026-08-12

base65-11x@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
64d4b6f0c83a72a7639d6eb1f8c90081
패키지 오염npm2026-08-12

base65-13x@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
5c0f6f0c3668dadc1d0025e22d451501
패키지 오염npm2026-08-12

base65-15x@5.0.2 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
92fa050c6094d46b81d456ffbba00678
패키지 오염npm2026-08-12

base65-33x@5.0.2 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
e5fc278e5bf32bed5e8e257584a6e22a
패키지 오염npm2026-08-12

base65-77x@5.0.2 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
6411c497a62cad0fcbeb70c7fc2a0594
패키지 오염npm2026-08-12

bs58-11@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
145f295335be81d7c847e3f3a95c132e
패키지 오염npm2026-08-12

bs58-12@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
c304aedc8b2128db4ad65835425f4c11
패키지 오염npm2026-08-12

internallib_v164@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
60883016233e92a9555b220803520378
패키지 오염npm2026-08-12

sui-bcs-codec@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
ecdfe8481df8b52ac16b25209f7b3652
패키지 오염npm2026-08-12

sui-gql-client@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
9b192eab20fab0ca821a8f0a82837394