NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-08-19 일일 보안 인텔리전스

총 13건최고 위협 10.0(치명적)CSSA 2 · CVE 2 · 오염 9

CSSA 독점 조기 경보2

CSSA 독점 조기 경보10.0 치명적

CubeSandbox CubeOps가 취약한 자격 증명 설정으로 관리자 토큰을 위조당해 인증이 우회됨

시작 시 BootstrapJWTSecret 함수가 빈 문자열의 유효성을 검증하지 않기 때문에, 데이터베이스의 JWT 키가 비어 있거나 읽기에 이상이 있으면 시스템이 길이 0의 HMAC 키를 로드합니다. 공격자는 이 결함을 이용해 네트워크 상호작용이나 복잡한 사전 조건 없이 관리자 역할을 담은 정상 접근 토큰을 스스로 구성할 수 있고, 인증 미들웨어를 곧바로 우회해 /api/v1 아래 보호된 모든 인터페이스에 대한 완전한 통제권을 얻습니다.

컴포넌트
CubeSandbox는 텐센트 클라우드가 내놓은 원스톱 클라우드 네이티브 애플리케이션 개발 플랫폼이며, 핵심 제어 평면 컴포넌트인 CubeOps는 시스템 초기화, 설정 관리, API 게이트웨이 라우팅을 담당합니다. 이 아키텍처는 모듈 설계를 채택해 표준화된 RESTfu…
유형
Use of Weak Credentials (CWE-1391)
저장소
대응 방안
  • 코드에 JWT 키의 비어 있지 않음을 검증하는 메커니즘을 추가하고, 키 길이가 보안 규범에 부합하도록 하며, 최초 배포 시 높은 강도의 난수 키 생성을 필수화할 것을 권장합니다. 아울러 저장 계층이 데이터베이스 오류를 삼켜버리는 로직을 수정해 견고성을 높이십시오.
CSSA 독점 조기 경보10.0 치명적

better-auth의 URL 검증 로직 결함으로 SSRF 방어가 우회되어 내부망 탐지와 데이터 유출에 이름

이 취약점은 디스커버리 엔드포인트의 URL 검증 로직과 수동 설정 경로 사이의 비대칭성에서 비롯됩니다. 테넌트가 외부 신원 제공자를 등록할 때 시스템은 알려지지 않은 출처를 신뢰 목록에 추가해야 검증을 통과하도록 요구하지만, 이 작업은 동시에 사설 주소와 DNS 해석에 대한 보안 검사 메커니즘을 비활성화합니다. 공격자는 이 논리 결함을 이용해 악의적인 HTTPS 요청을 구성하고 서버가 내부망으로 연결하도록 유도해 서버 측 요청 위조 공격을 수행하며, 내부 서비스 노출이나 민감 정보 유출을 초래할 수 있습니다.

컴포넌트
better-auth는 현대적인 웹 애플리케이션에 안전하고 유연하며 통합하기 쉬운 인증 메커니즘을 제공하는 것을 목표로 하는 오픈소스 인증 라이브러리입니다. 아키텍처는 SSO를 포함한 여러 프로토콜 통합을 지원하고, 모듈 설계로 사용자 세션 관리, 권한 제어, 서드파티…
유형
SSRF (CWE-918)
저장소
대응 방안
  • URL 검증 모델을 통일해, 공개적으로 라우팅 가능한 HTTPS 호스트는 신뢰 목록에 추가하지 않아도 엄격한 IP 주소와 DNS 해석 보안 검사를 받도록 할 것을 권장합니다. 신뢰 목록 면제는 비표준 프로토콜이나 사설 주소에만 남겨두면 기능성을 해치지 않고 SSRF 방어 우회를 해소할 수 있습니다.

CVE 인텔리전스2

CVE-2026-74990CVSS 9.8 치명적2026-08-18

Thunderbird 메모리 손상으로 원격 코드 실행에 이름

Thunderbird ESR 140.13, Thunderbird ESR 153.0, Thunderbird 153에서 내부적으로 발견된 메모리 손상 취약점(CWE-119)이 존재합니다. 일부는 메모리 손상이나 기타 보안 관련 결함의 흔적을 보였으며, 충분한 노력을 들이면 악용될 수 있는 것으로 추정됩니다. 이 문제는 Firefox 154, Firefox ESR 115.39, Firefox ESR 140.14, Firefox ESR 153.1, Thunderbird 154, Thunderbird 140.14, Thunderbird 153.1에서 수정되었습니다. Thunderbird는 특정 데이터를 처리할 때 메모리 손상 위험을 가지며, 공격자는 악의적인 메일이나 첨부 파일을 구성해 이를 발동시켜 원격 코드 실행이나 서비스 중단을 일으킬 수 있습니다. 이 취약점은 위 수정 버전으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 대상이 특수 제작된 메일을 열도록 유도하기만 하면 악용할 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.

컴포넌트
Thunderbird는 Mozilla가 개발한 오픈소스 크로스 플랫폼 이메일 클라이언트로 메일 관리, 뉴스그룹 구독, 캘린더 기능을 지원합니다.
위험
  • 일반 사용자에서 관리자로: 피해자가 메일 클라이언트를 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
  • 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 사용자 상호작용 불필요: 드라이브 바이 침해(T1189) 기법으로 사용자가 악성 메일을 열기만 해도 취약점이 발동하며 추가 상호작용이 필요 없습니다
출처
대응 방안
  • 비정상적인 메모리 접근 행위 로그를 모니터링하십시오
  • 실행 환경에 샌드박스 격리 메커니즘을 활성화하십시오
  • 신뢰할 수 없는 출처의 메일 첨부 파일 로딩을 차단하십시오
CVE-2026-59940CVSS 9.8 치명적2026-08-18

Seroval fromJSON 역직렬화로 원격 코드 실행에 이름

Seroval 1.5.3 이전 버전에서는 seroval.fromJSON() 함수가 내부 Promise 리졸버 레코드가 진짜인지 검증하지 않아 신뢰된 데이터의 역직렬화(CWE-502) 보안 결함이 존재합니다. 공격자가 통제하는 JSON Promise 제어 노드는 범용 역직렬화 참조 테이블의 값을 조작할 수 있어, 플러그인이 활성화된 경우 역직렬화 부작용을 일으키고 하류 프레임워크가 호출 가능한 래퍼를 등록할 때 의도치 않은 서버 측 호출이나 원격 코드 실행을 유발할 수 있습니다. 이 취약점은 1.5.3으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 악의적인 JSON 데이터를 구성해 취약점을 발동시킬 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.

컴포넌트
Seroval은 JavaScript 값의 문자열화를 돕는 라이브러리로, JSON.stringify의 능력을 넘어서는 복잡한 구조까지 포함한 직렬화와 역직렬화를 지원합니다.
위험
  • 일반 사용자에서 관리자로: 피해자가 Seroval에 의존하는 애플리케이션을 관리자 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
  • 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 사용자 상호작용 불필요: 악의적인 JSON 데이터를 구성하면 하류 프레임워크가 처리할 때 자동으로 취약점이 발동하며 추가 상호작용이 필요 없습니다
출처
대응 방안
  • Seroval을 즉시 1.5.3 이상으로 업그레이드하십시오
  • 입력 데이터에 엄격한 허용 목록 검증을 적용하고 신뢰할 수 없는 Promise 제어 노드를 거부하십시오
  • 하류 프레임워크에서 호출 가능한 래퍼의 등록 범위를 제한해 의도치 않은 서버 측 호출을 피하십시오

패키지 오염9

패키지 오염PyPI2026-08-19

infogram-bot@1.6.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
37664be0544034a16e1dc98660079415
패키지 오염npm2026-08-19

bqq1@1.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
880e8dd99bcdab7a264b2d2bd7de4a2e
패키지 오염npm2026-08-19

txs-lib-sdk@1.0.2 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
27e9b8dce5f0871365c2f122737a12d2
패키지 오염npm2026-08-19

chaikit@2.3.5 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
79ac17604df97b414e0160628044f14a
패키지 오염npm2026-08-19

@sarex-team/sdk-js@9.9.11 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
e6e48ce32fd1c1f8fef18345dbbd0b55
패키지 오염npm2026-08-19

@sarex-team/viewer@9.9.11 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
65dd93d31b3160314132bcc0a7e18237
패키지 오염npm2026-08-19

hardhat-hold@2.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
f920d19a4402378da0355080c805ef0f
패키지 오염npm2026-08-19

secp256k1-lib@1.0.3 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
1418cb9c240e36876b980e5783057672
패키지 오염npm2026-08-19

price-scripping-js@1.1.2 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
4dc78f582330b9510eea2a5f3b8ee256