CVE-2026-74990CVSS 9.8 치명적2026-08-18
Thunderbird 메모리 손상으로 원격 코드 실행에 이름
Thunderbird ESR 140.13, Thunderbird ESR 153.0, Thunderbird 153에서 내부적으로 발견된 메모리 손상 취약점(CWE-119)이 존재합니다. 일부는 메모리 손상이나 기타 보안 관련 결함의 흔적을 보였으며, 충분한 노력을 들이면 악용될 수 있는 것으로 추정됩니다. 이 문제는 Firefox 154, Firefox ESR 115.39, Firefox ESR 140.14, Firefox ESR 153.1, Thunderbird 154, Thunderbird 140.14, Thunderbird 153.1에서 수정되었습니다. Thunderbird는 특정 데이터를 처리할 때 메모리 손상 위험을 가지며, 공격자는 악의적인 메일이나 첨부 파일을 구성해 이를 발동시켜 원격 코드 실행이나 서비스 중단을 일으킬 수 있습니다. 이 취약점은 위 수정 버전으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 대상이 특수 제작된 메일을 열도록 유도하기만 하면 악용할 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.
컴포넌트
Thunderbird는 Mozilla가 개발한 오픈소스 크로스 플랫폼 이메일 클라이언트로 메일 관리, 뉴스그룹 구독, 캘린더 기능을 지원합니다.
위험
- 일반 사용자에서 관리자로: 피해자가 메일 클라이언트를 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 드라이브 바이 침해(T1189) 기법으로 사용자가 악성 메일을 열기만 해도 취약점이 발동하며 추가 상호작용이 필요 없습니다
출처
대응 방안- 비정상적인 메모리 접근 행위 로그를 모니터링하십시오
- 실행 환경에 샌드박스 격리 메커니즘을 활성화하십시오
- 신뢰할 수 없는 출처의 메일 첨부 파일 로딩을 차단하십시오
CVE-2026-59940CVSS 9.8 치명적2026-08-18
Seroval fromJSON 역직렬화로 원격 코드 실행에 이름
Seroval 1.5.3 이전 버전에서는 seroval.fromJSON() 함수가 내부 Promise 리졸버 레코드가 진짜인지 검증하지 않아 신뢰된 데이터의 역직렬화(CWE-502) 보안 결함이 존재합니다. 공격자가 통제하는 JSON Promise 제어 노드는 범용 역직렬화 참조 테이블의 값을 조작할 수 있어, 플러그인이 활성화된 경우 역직렬화 부작용을 일으키고 하류 프레임워크가 호출 가능한 래퍼를 등록할 때 의도치 않은 서버 측 호출이나 원격 코드 실행을 유발할 수 있습니다. 이 취약점은 1.5.3으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 악의적인 JSON 데이터를 구성해 취약점을 발동시킬 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.
컴포넌트
Seroval은 JavaScript 값의 문자열화를 돕는 라이브러리로, JSON.stringify의 능력을 넘어서는 복잡한 구조까지 포함한 직렬화와 역직렬화를 지원합니다.
위험
- 일반 사용자에서 관리자로: 피해자가 Seroval에 의존하는 애플리케이션을 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 악의적인 JSON 데이터를 구성하면 하류 프레임워크가 처리할 때 자동으로 취약점이 발동하며 추가 상호작용이 필요 없습니다
출처
대응 방안- Seroval을 즉시 1.5.3 이상으로 업그레이드하십시오
- 입력 데이터에 엄격한 허용 목록 검증을 적용하고 신뢰할 수 없는 Promise 제어 노드를 거부하십시오
- 하류 프레임워크에서 호출 가능한 래퍼의 등록 범위를 제한해 의도치 않은 서버 측 호출을 피하십시오