CVE-2026-73299CVSS 10.0 치명적2026-08-13
Prompty Nunjucks 템플릿 주입으로 원격 코드 실행에 이름
Prompty 0.1.5 및 2.0.0-beta.5 이전 버전에서는 TypeScript Nunjucks 렌더러가 신뢰할 수 없는 .prompty 템플릿 본문을 평가할 때 JavaScript 멤버 접근에 제한을 두지 않는 보안 결함(CWE-94)이 존재합니다. 공격자가 통제하는 템플릿은 생성자와 프로토타입 속성을 순회해 호스트 Node.js 프로세스에서 임의의 JavaScript 코드를 실행할 수 있습니다. 이 취약점은 0.1.5 또는 2.0.0-beta.5로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 악의적인 .prompty 파일을 구성해 취약점을 발동시켜 원격 코드 실행에 이르게 할 수 있고, 사용자 상호작용 없이 원격 네트워크 환경에서 악용할 수 있습니다.
컴포넌트
Prompty는 대규모 언어 모델 프롬프트를 위한 마크다운 파일 형식(.prompty)으로, 프롬프트 엔지니어링 흐름을 간소화하는 것을 목표로 합니다.
위험
- 시스템 완전 통제: 공격자는 호스트 Node.js 프로세스에서 임의의 JavaScript를 실행해 그것을 구동하는 시스템을 완전히 통제할 수 있습니다
- 원격 코드 실행: 공격 벡터가 네트워크(NETWORK)이고 복잡도가 낮아(LOW) 공격자는 로컬 접근 권한 없이 원격에서 공격할 수 있습니다
- 높은 영향 범위: CVSS 점수는 기밀성·무결성·가용성 모두에 높은(HIGH) 영향을 나타내고 범위도 변경(CHANGED)되어, 공격이 원래의 권한 경계를 넘을 수 있음을 뜻합니다
출처
대응 방안- Prompty를 즉시 0.1.5 또는 2.0.0-beta.5 이상으로 업그레이드하십시오
- 신뢰할 수 없는 출처의 .prompty 템플릿 파일을 로드하거나 렌더링하지 마십시오
- Node.js 환경에서 엄격한 보안 정책을 활성화해 생성자와 프로토타입 속성 접근을 제한하십시오
CVE-2026-73294CVSS 9.9 치명적2026-08-13
Semaphore UI 운영체제 명령 주입으로 원격 코드 실행에 이름
Semaphore UI 2.18.17 및 2.19.5-beta2 이전 버전에서는 저장소 git_url 처리 과정에 운영체제 명령 주입(CWE-78) 보안 결함이 존재합니다. 공격자는 POST /api/project/{id}/repositories 인터페이스나 예약된 commit-hash 폴링을 통해 통제 가능한 --upload-pack 옵션을 CmdGitClient.GetLastRemoteCommitHash로 전달해, Semaphore 서버 프로세스에서 임의의 OS 명령을 실행할 수 있습니다. 이 취약점은 프로젝트 Manager 또는 Owner 권한을 가진 사용자에게 원격 코드 실행을 허용해 서버 보안을 심각하게 위협합니다. 2.18.17 또는 2.19.5-beta2로 업데이트하지 않은 모든 사용자가 영향을 받습니다. 공격자는 프로젝트 Manager 또는 Owner 권한만 있으면 발동시킬 수 있고, 악용 난이도가 낮으며 추가 상호작용도 필요 없습니다.
컴포넌트
Semaphore UI는 DevOps 도구를 관리하기 위한 웹 인터페이스로, CI/CD 흐름의 관리와 실행을 간소화하는 것을 목표로 합니다.
위험
- 일반 사용자에서 관리자로: 피해자가 Semaphore 서비스를 높은 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 서버에서 임의 코드를 실행할 수 있고, 서비스 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 원격 코드 실행: 악의적인 git_url 매개변수를 구성함으로써 공격자는 추가 상호작용 없이 서버 프로세스에서 시스템 명령을 직접 실행할 수 있습니다
출처
대응 방안- Semaphore UI를 즉시 2.18.17 또는 2.19.5-beta2 이상으로 업그레이드하십시오
- 프로젝트 Manager와 Owner 역할의 권한 할당을 점검하고 제한하십시오
- 서버 프로세스의 비정상 명령 실행 행위 로그를 모니터링하십시오