NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-08-14 ~ 08-16 일일 보안 인텔리전스

총 20건최고 위협 9.8(치명적)CSSA 1 · CVE 2 · 오염 17

CSSA 독점 조기 경보1

CSSA 독점 조기 경보9.3 치명적

Firecrawl이 쿠키를 공유해 테넌트 간 데이터 유출과 결과 왜곡을 초래함

이 취약점은 보안 요청 스케줄러 초기화 로직의 결함에서 비롯됩니다. 모듈 로딩 단계에서 단일 전역 쿠키 컨테이너를 생성해 프로세스 생명주기 내내 유지하며, 요청이나 작업 단위의 상태 격리를 구현하지 않았습니다. 공격자는 특정 대상 도메인을 향한 수집 요청을 구성해 대상 서버가 세션 자격 증명을 반환하도록 만들 수 있고, 그 자격 증명은 공유 저장 영역에 강제로 기록되어 이후 다른 테넌트가 같은 종류의 도메인에 보내는 요청에 자동으로 첨부됩니다. 이 메커니즘은 멀티테넌트 환경의 문맥 경계를 무너뜨려, 악의적 사용자가 잔류한 세션 식별자로 다른 계정의 보호된 자원에 권한을 넘어 접근할 수 있게 합니다. 동시에 오래된 자격 증명이 정상 수집 경로를 방해해 대상 사이트의 인증 상태를 교란하고 반환 데이터를 심각하게 왜곡합니다.

컴포넌트
Firecrawl은 Node.js 실행 환경을 기반으로 구축된 오픈소스 웹 데이터 수집·처리 엔진입니다. 모듈화 설계로 URL 해석, 콘텐츠 추출, 데이터 형식화 같은 자동화 흐름을 구현합니다. 다중 프로토콜 요청 스케줄러와 분산 작업 큐를 통합해 고동시성 웹 수집,…
유형
Improper Removal of Sensitive Information Before Storage or Transfer (CWE-212)
저장소
대응 방안
  • 요청 스케줄링의 상태 관리 전략을 재구성해 민감한 자격 증명 저장을 단일 요청 생명주기 안으로 한정할 것을 권장합니다. 개발 시 무상태 설계 원칙을 따라 서버 측에 세션 데이터가 남지 않게 하고, 스코프 격리로 테넌트 문맥을 독립시켜 요청 간 정보 오염을 완전히 차단하십시오.

CVE 인텔리전스2

CVE-2026-61969CVSS 9.3 치명적2026-08-13

Listdom 미인증 SQL 주입으로 데이터베이스 내용이 유출됨

Listdom 5.6.0 및 이전 버전에서는 데이터 처리 모듈이 입력 매개변수에 대한 엄격한 필터링과 이스케이프를 하지 않아 미인증 SQL 주입(CWE-89) 보안 결함이 존재합니다. 공격자는 어떤 인증도 없이 네트워크로 특수 제작된 악의적 요청을 보내 백엔드 데이터베이스 질의문을 직접 조작할 수 있습니다. 이 취약점은 안전한 버전으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 특정 HTTP 요청을 구성하기만 하면 발동시킬 수 있고, 사용자 상호작용 없이 원격에서 실행할 수 있으며, 민감 데이터 유출이나 데이터베이스 무결성 훼손을 초래할 수 있습니다.

컴포넌트
Listdom은 목록 관리와 데이터 표시를 위한 오픈소스 컴포넌트로, 웹 애플리케이션에서 구조화된 데이터를 표시하고 관리하는 데 널리 사용됩니다.
위험
  • 데이터베이스 완전 노출: 공격자는 사용자 자격 증명과 개인 정보를 포함해 데이터베이스의 임의 데이터를 읽고 수정하고 삭제할 수 있습니다
  • 원격 코드 실행 위험: 특정 데이터베이스 구성에서는 SQL 주입이 시스템 명령 실행으로 확대되어 서버가 완전히 통제될 수 있습니다
  • 인증 없는 공격: 인증이 필요 없으므로 공격자는 정상 계정 권한 없이 인터넷에서 직접 공격을 시작할 수 있습니다
출처
대응 방안
  • 애플리케이션 계층에서 모든 사용자 입력에 엄격한 매개변수화 질의나 사전 컴파일 처리를 적용하십시오
  • 웹 애플리케이션 방화벽(WAF)을 배포해 일반적인 SQL 주입 패턴을 차단하십시오
CVE-2026-61967CVSS 9.8 치명적2026-08-13

miniorange otp verification 미인증 권한 상승으로 원격 코드 실행에 이름

miniorange otp verification 5.5.1 및 이전 버전에서는 인증 모듈의 권한 검증 로직 결함으로 미인증 권한 상승(CWE-640) 보안 결함이 존재합니다. 공격자는 어떤 인증도 없이 이 취약점으로 권한을 상승시킬 수 있어 시스템 무결성과 보안이 위협받습니다. 이 플러그인은 특정 요청 처리 상황에서 논리 결함을 가지며, 공격자는 악의적인 요청을 구성해 이를 발동시켜 미인가 접근이나 원격 코드 실행을 일으킬 수 있습니다. 이 취약점은 5.5.1 이후 버전으로 업데이트하지 않은 모든 사용자, WordPress 등의 배포 환경을 포함해 영향을 미칩니다. 공격자는 대상 서버로 특수 제작된 네트워크 요청을 보내기만 하면 악용할 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.

컴포넌트
miniorange otp verification은 웹사이트 보안을 강화하는 인증 플러그인으로, 일회용 비밀번호(OTP) 검증 메커니즘을 지원합니다.
위험
  • 일반 사용자에서 관리자로: 피해자가 서비스를 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
  • 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 사용자 상호작용 불필요: 드라이브 바이 침해(T1189) 기법으로 사용자가 악성 웹페이지를 방문하기만 해도 취약점이 발동하며 추가 상호작용이 필요 없습니다
출처
대응 방안
  • 비정상적인 권한 상승 행위 로그를 모니터링하십시오
  • 실행 환경에 샌드박스 격리 메커니즘을 활성화하십시오
  • 신뢰할 수 없는 출처의 OTP 검증 요청을 차단하십시오

패키지 오염17

패키지 오염npm2026-08-14

@kolbo/mcp@1.57.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
f12a2e18a52cd885f3f07b468ba5f52c
패키지 오염npm2026-08-14

@khaznatech/core@99.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
86fe71379ee3ea89c8598b4c7d90da33
패키지 오염npm2026-08-14

eslint-generate-release@99.9.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
ad82b672bc81184df61c32a9e0d92b04
패키지 오염npm2026-08-14

resolve-audit@99.9.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
53948c1af6cffc380af7c5b954238934
패키지 오염npm2026-08-14

@secauditb20y/sec-test-r3b@1.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
ecd5ccb4cd3c3a0483bb58412708e619
패키지 오염npm2026-08-14

@dsp-next-gen-ui/needs-review@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
47994e7dde94f96266d45bd5b72b8895
패키지 오염npm2026-08-14

async-critical-section@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
f3285d333462e48c702a01a2d25ac247
패키지 오염npm2026-08-14

index-design-system@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
857bbfc011a3617af1b2231ea00e37a8
패키지 오염npm2026-08-14

resource-lease-pool@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
073d0a5589f2f1f1741157c95f8dd4bd
패키지 오염npm2026-08-14

source-analyzer@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
4119b75a35a7d72a07d75e6c545d96c5
패키지 오염npm2026-08-15

@devmikets/hyperliquid-sdk@1.9.6 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
d9643c83a8933a511124cf955460abd3
패키지 오염npm2026-08-15

@divineubg/divine@1.0.5 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
074beb65ac6d218b0f0da3cae220cefe
패키지 오염npm2026-08-15

@ghost_debugger/nanocache@0.1.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
e4d3b732fb5e8b2dc240d6b7c2b98755
패키지 오염npm2026-08-15

@polymarkets/clob-client-v2@1.0.6 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
4f142dad7986b4abf2c24c231673e5ec
패키지 오염npm2026-08-15

@velliajs/discord@1.0.5 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
81bed922682e1f37bebfec35c525f4da
패키지 오염npm2026-08-16

@finaxis/common-js@0.3.4 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
3bb485c2d3073bd058ce8a3dd4e48a0c
패키지 오염npm2026-08-16

depcruise-wrap-stream-in-html@99.9.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
9c022db24466bead50c3ce00a5064e7d