CVE-2026-61969CVSS 9.3 치명적2026-08-13
Listdom 미인증 SQL 주입으로 데이터베이스 내용이 유출됨
Listdom 5.6.0 및 이전 버전에서는 데이터 처리 모듈이 입력 매개변수에 대한 엄격한 필터링과 이스케이프를 하지 않아 미인증 SQL 주입(CWE-89) 보안 결함이 존재합니다. 공격자는 어떤 인증도 없이 네트워크로 특수 제작된 악의적 요청을 보내 백엔드 데이터베이스 질의문을 직접 조작할 수 있습니다. 이 취약점은 안전한 버전으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 특정 HTTP 요청을 구성하기만 하면 발동시킬 수 있고, 사용자 상호작용 없이 원격에서 실행할 수 있으며, 민감 데이터 유출이나 데이터베이스 무결성 훼손을 초래할 수 있습니다.
컴포넌트
Listdom은 목록 관리와 데이터 표시를 위한 오픈소스 컴포넌트로, 웹 애플리케이션에서 구조화된 데이터를 표시하고 관리하는 데 널리 사용됩니다.
위험
- 데이터베이스 완전 노출: 공격자는 사용자 자격 증명과 개인 정보를 포함해 데이터베이스의 임의 데이터를 읽고 수정하고 삭제할 수 있습니다
- 원격 코드 실행 위험: 특정 데이터베이스 구성에서는 SQL 주입이 시스템 명령 실행으로 확대되어 서버가 완전히 통제될 수 있습니다
- 인증 없는 공격: 인증이 필요 없으므로 공격자는 정상 계정 권한 없이 인터넷에서 직접 공격을 시작할 수 있습니다
출처
대응 방안- 애플리케이션 계층에서 모든 사용자 입력에 엄격한 매개변수화 질의나 사전 컴파일 처리를 적용하십시오
- 웹 애플리케이션 방화벽(WAF)을 배포해 일반적인 SQL 주입 패턴을 차단하십시오
CVE-2026-61967CVSS 9.8 치명적2026-08-13
miniorange otp verification 미인증 권한 상승으로 원격 코드 실행에 이름
miniorange otp verification 5.5.1 및 이전 버전에서는 인증 모듈의 권한 검증 로직 결함으로 미인증 권한 상승(CWE-640) 보안 결함이 존재합니다. 공격자는 어떤 인증도 없이 이 취약점으로 권한을 상승시킬 수 있어 시스템 무결성과 보안이 위협받습니다. 이 플러그인은 특정 요청 처리 상황에서 논리 결함을 가지며, 공격자는 악의적인 요청을 구성해 이를 발동시켜 미인가 접근이나 원격 코드 실행을 일으킬 수 있습니다. 이 취약점은 5.5.1 이후 버전으로 업데이트하지 않은 모든 사용자, WordPress 등의 배포 환경을 포함해 영향을 미칩니다. 공격자는 대상 서버로 특수 제작된 네트워크 요청을 보내기만 하면 악용할 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.
컴포넌트
miniorange otp verification은 웹사이트 보안을 강화하는 인증 플러그인으로, 일회용 비밀번호(OTP) 검증 메커니즘을 지원합니다.
위험
- 일반 사용자에서 관리자로: 피해자가 서비스를 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 드라이브 바이 침해(T1189) 기법으로 사용자가 악성 웹페이지를 방문하기만 해도 취약점이 발동하며 추가 상호작용이 필요 없습니다
출처
대응 방안- 비정상적인 권한 상승 행위 로그를 모니터링하십시오
- 실행 환경에 샌드박스 격리 메커니즘을 활성화하십시오
- 신뢰할 수 없는 출처의 OTP 검증 요청을 차단하십시오
패키지 오염npm2026-08-14
@kolbo/mcp@1.57.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
f12a2e18a52cd885f3f07b468ba5f52c
패키지 오염npm2026-08-14
@khaznatech/core@99.0.0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
86fe71379ee3ea89c8598b4c7d90da33
패키지 오염npm2026-08-14
eslint-generate-release@99.9.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
ad82b672bc81184df61c32a9e0d92b04
패키지 오염npm2026-08-14
resolve-audit@99.9.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
53948c1af6cffc380af7c5b954238934
패키지 오염npm2026-08-14
@secauditb20y/sec-test-r3b@1.0.0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
ecd5ccb4cd3c3a0483bb58412708e619
패키지 오염npm2026-08-14
@dsp-next-gen-ui/needs-review@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
47994e7dde94f96266d45bd5b72b8895
패키지 오염npm2026-08-14
async-critical-section@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
f3285d333462e48c702a01a2d25ac247
패키지 오염npm2026-08-14
index-design-system@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
857bbfc011a3617af1b2231ea00e37a8
패키지 오염npm2026-08-14
resource-lease-pool@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
073d0a5589f2f1f1741157c95f8dd4bd
패키지 오염npm2026-08-14
source-analyzer@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
4119b75a35a7d72a07d75e6c545d96c5
패키지 오염npm2026-08-15
@devmikets/hyperliquid-sdk@1.9.6 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
d9643c83a8933a511124cf955460abd3
패키지 오염npm2026-08-15
@divineubg/divine@1.0.5 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
074beb65ac6d218b0f0da3cae220cefe
패키지 오염npm2026-08-15
@ghost_debugger/nanocache@0.1.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
e4d3b732fb5e8b2dc240d6b7c2b98755
패키지 오염npm2026-08-15
@polymarkets/clob-client-v2@1.0.6 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
4f142dad7986b4abf2c24c231673e5ec
패키지 오염npm2026-08-15
@velliajs/discord@1.0.5 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
81bed922682e1f37bebfec35c525f4da
패키지 오염npm2026-08-16
@finaxis/common-js@0.3.4 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
3bb485c2d3073bd058ce8a3dd4e48a0c
패키지 오염npm2026-08-16
depcruise-wrap-stream-in-html@99.9.1 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
9c022db24466bead50c3ce00a5064e7d