CVE-2026-73080CVSS 9.3 치명적2026-08-12
SeaweedFS 미인증 SSRF로 클라우드 메타데이터가 유출됨
SeaweedFS 4.24 이전 버전에서는 weed/server/volume_grpc_remote.go의 VolumeServer.FetchAndWriteNeedle 함수에 심각한 보안 결함이 존재합니다. 이 함수는 weed/remote_storage/s3/s3_storage_client.go를 통해 호출자가 제공한 원격 엔드포인트를 가져와 응답을 needle에 기록하지만, 인증도 목적지 검증도 수행하지 않습니다. 이로 인해 볼륨 서버의 gRPC 포트에 접근할 수 있는 누구든지 루프백, 링크 로컬, RFC 1918 사설 주소, 169.254.169.254 같은 클라우드 메타데이터 엔드포인트를 포함한 임의의 호스트로 요청을 보내고 응답을 읽을 수 있습니다. 클라우드 배포 환경에서는 인스턴스 메타데이터와 IAM 자격 증명 유출, 노출되지 않은 내부 서비스로의 접근을 초래할 수 있습니다. 볼륨 서버의 gRPC 평면은 기본적으로 인증이 활성화되어 있지 않고, 설정 문서에 언급된 JWT 서명 키도 이 RPC를 보호하지 못합니다. 이 문제는 4.24 버전에서 수정되었습니다.
컴포넌트
SeaweedFS는 수십억 개의 파일을 손쉽게 저장하고 제공하는 것을 목표로 하는 분산 스토리지 시스템입니다.
위험
- 클라우드 자격 증명 유출: 공격자는 클라우드 인스턴스 메타데이터를 읽어 IAM 자격 증명을 획득하고 클라우드 계정 권한을 장악할 수 있습니다
- 내부망 침투: 공격자는 노출되지 않은 내부 서비스에 접근해 횡적 이동이나 추가 공격을 수행할 수 있습니다
- 인증 없는 악용: gRPC 평면에 기본적으로 인증이 없어 공격자는 자격 증명 없이 공격을 시작할 수 있습니다
- 시스템 완전 통제: 클라우드 자격 증명을 얻은 공격자는 클라우드 인프라의 완전한 통제권을 가질 수 있습니다
출처
대응 방안- SeaweedFS를 즉시 4.24 이상으로 업그레이드하십시오
- 볼륨 서버 gRPC 포트에 대한 네트워크 접근을 제한하고 신뢰할 수 있는 IP 주소의 연결만 허용하십시오
- 클라우드 환경에서 169.254.169.254 같은 메타데이터 엔드포인트에 대한 접근을 비활성화하거나 제한하십시오
CVE-2026-71384CVSS 9.6 치명적2026-08-12
Adobe 컴포넌트의 부적절한 인가로 보안 기능이 우회되어 미인가 접근과 서비스 거부에 이름
부적절한 인가 취약점으로 보안 기능이 우회될 수 있습니다. 공격자는 이를 악용해 보안 조치를 우회하고 미인가 읽기·쓰기 접근 권한을 획득할 수 있으며, 애플리케이션 서비스 거부를 초래할 수 있습니다. 기본적으로 취약한 컴포넌트는 관리 네트워크 영역으로 제한됩니다. 이 문제의 악용에는 사용자 상호작용이 필요하지 않습니다. 범위가 변경됩니다. 이 취약점은 패치를 적용하지 않은 모든 해당 컴포넌트에 영향을 미치며, 공격자는 인접 네트워크에서 공격을 시작해 사용자 상호작용 없이 보안 기능 우회를 실현하고 기밀성·무결성·가용성에 높은 피해를 줄 수 있습니다.
컴포넌트
Adobe는 디지털 미디어와 디지털 경험 솔루션을 제공하는 세계적인 기업으로, 그 소프트웨어는 창작, 문서 관리, 디지털 마케팅 분야에서 널리 사용됩니다.
위험
- 미인가 읽기·쓰기 접근: 공격자는 보안 메커니즘을 우회해 시스템 데이터에 대한 미인가 읽기·쓰기 권한을 획득할 수 있습니다
- 애플리케이션 서비스 거부: 악용으로 대상 애플리케이션이 충돌하거나 응답하지 않게 되어 서비스가 중단될 수 있습니다
- 인접 네트워크 공격: 공격자는 인접 네트워크 영역에 있어야 하지만 사용자 상호작용이 필요 없어 악용 문턱이 낮아집니다
출처
대응 방안- 관리 네트워크 영역의 접근 권한을 제한하고 엄격한 네트워크 격리 정책을 시행하십시오
- 비정상적인 인가 요청과 보안 기능 우회 행위 로그를 모니터링하십시오