이 취약점은 보안 요청 스케줄러 초기화 로직의 결함에서 비롯됩니다. 모듈 로딩 단계에서 단일 전역 쿠키 컨테이너를 생성해 프로세스 생명주기 내내 유지하며, 요청이나 작업 단위의 상태 격리를 구현하지 않았습니다. 공격자는 특정 대상 도메인을 향한 수집 요청을 구성해 대상 서버가 세션 자격 증명을 반환하도록 만들 수 있고, 그 자격 증명은 공유 저장 영역에 강제로 기록되어 이후 다른 테넌트가 같은 종류의 도메인에 보내는 요청에 자동으로 첨부됩니다. 이 메커니즘은 멀티테넌트 환경의 문맥 경계를 무너뜨려, 악의적 사용자가 잔류한 세션 식별자로 다른 계정의 보호된 자원에 권한을 넘어 접근할 수 있게 합니다. 동시에 오래된 자격 증명이 정상 수집 경로를 방해해 대상 사이트의 인증 상태를 교란하고 반환 데이터를 심각하게 왜곡합니다.
컴포넌트
Firecrawl은 Node.js 실행 환경을 기반으로 구축된 오픈소스 웹 데이터 수집·처리 엔진입니다. 모듈화 설계로 URL 해석, 콘텐츠 추출, 데이터 형식화 같은 자동화 흐름을 구현합니다. 다중 프로토콜 요청 스케줄러와 분산 작업 큐를 통합해 고동시성 웹 수집,…
유형
Improper Removal of Sensitive Information Before Storage or Transfer (CWE-212)
요청 스케줄링의 상태 관리 전략을 재구성해 민감한 자격 증명 저장을 단일 요청 생명주기 안으로 한정할 것을 권장합니다. 개발 시 무상태 설계 원칙을 따라 서버 측에 세션 데이터가 남지 않게 하고, 스코프 격리로 테넌트 문맥을 독립시켜 요청 간 정보 오염을 완전히 차단하십시오.
CVE 인텔리전스
2
CVE-2026-61969
CVSS
9.3 치명적
2026-08-13
Listdom 미인증 SQL 주입으로 데이터베이스 내용이 유출됨
Listdom 5.6.0 및 이전 버전에서는 데이터 처리 모듈이 입력 매개변수에 대한 엄격한 필터링과 이스케이프를 하지 않아 미인증 SQL 주입(CWE-89) 보안 결함이 존재합니다. 공격자는 어떤 인증도 없이 네트워크로 특수 제작된 악의적 요청을 보내 백엔드 데이터베이스 질의문을 직접 조작할 수 있습니다. 이 취약점은 안전한 버전으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 특정 HTTP 요청을 구성하기만 하면 발동시킬 수 있고, 사용자 상호작용 없이 원격에서 실행할 수 있으며, 민감 데이터 유출이나 데이터베이스 무결성 훼손을 초래할 수 있습니다.
컴포넌트
Listdom은 목록 관리와 데이터 표시를 위한 오픈소스 컴포넌트로, 웹 애플리케이션에서 구조화된 데이터를 표시하고 관리하는 데 널리 사용됩니다.
위험
데이터베이스 완전 노출: 공격자는 사용자 자격 증명과 개인 정보를 포함해 데이터베이스의 임의 데이터를 읽고 수정하고 삭제할 수 있습니다
원격 코드 실행 위험: 특정 데이터베이스 구성에서는 SQL 주입이 시스템 명령 실행으로 확대되어 서버가 완전히 통제될 수 있습니다
인증 없는 공격: 인증이 필요 없으므로 공격자는 정상 계정 권한 없이 인터넷에서 직접 공격을 시작할 수 있습니다
애플리케이션 계층에서 모든 사용자 입력에 엄격한 매개변수화 질의나 사전 컴파일 처리를 적용하십시오
웹 애플리케이션 방화벽(WAF)을 배포해 일반적인 SQL 주입 패턴을 차단하십시오
CVE-2026-61967
CVSS
9.8 치명적
2026-08-13
miniorange otp verification 미인증 권한 상승으로 원격 코드 실행에 이름
miniorange otp verification 5.5.1 및 이전 버전에서는 인증 모듈의 권한 검증 로직 결함으로 미인증 권한 상승(CWE-640) 보안 결함이 존재합니다. 공격자는 어떤 인증도 없이 이 취약점으로 권한을 상승시킬 수 있어 시스템 무결성과 보안이 위협받습니다. 이 플러그인은 특정 요청 처리 상황에서 논리 결함을 가지며, 공격자는 악의적인 요청을 구성해 이를 발동시켜 미인가 접근이나 원격 코드 실행을 일으킬 수 있습니다. 이 취약점은 5.5.1 이후 버전으로 업데이트하지 않은 모든 사용자, WordPress 등의 배포 환경을 포함해 영향을 미칩니다. 공격자는 대상 서버로 특수 제작된 네트워크 요청을 보내기만 하면 악용할 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.