CVE-2026-76243CVSS 9.8 치명적2026-08-19
Stigmem 미인증 접근으로 임의 읽기·쓰기와 연합 작업이 수행됨
Stigmem 0.9.0a2 이전 버전에서는 루프백이 아닌 배포에서 인증을 비활성화한 경우 미인증 접근(CWE-285) 보안 결함이 존재합니다. 노드가 로컬 개발 환경 밖으로 노출되면 공격자는 익명으로 읽기, 쓰기, 연합 작업을 수행할 수 있습니다. 이 취약점은 미인증 공격자가 네트워크가 노출된 상황에서 데이터와 서비스를 직접 조작하도록 허용해 시스템 무결성과 기밀성을 심각하게 위협합니다. 0.9.0a2로 업데이트하지 않은 모든 사용자, 특히 서비스를 로컬이 아닌 인터페이스에 바인딩하고 강제 인증을 켜지 않은 환경이 영향을 받습니다. 공격자는 어떤 자격 증명도 없이 원격에서 공격해 민감 데이터를 획득하거나 시스템 상태를 변조할 수 있습니다.
컴포넌트
Stigmem은 데이터 처리나 서비스 노드 배포에 쓰이는 오픈소스 소프트웨어 컴포넌트로, 네트워크 상호작용과 연합 작업 기능을 지원합니다.
위험
- 데이터 유출과 변조: 공격자는 익명으로 읽기와 쓰기를 수행해 민감 데이터를 탈취하거나 데이터 무결성을 훼손할 수 있습니다
- 서비스 장악: 연합 작업을 통해 공격자가 대상 노드를 악의적 네트워크에 편입시켜 서비스 남용이나 공격 발판으로 삼을 수 있습니다
- 인증 없는 원격 공격: 유효한 인가 메커니즘이 없어 해당 네트워크 포트에 접근할 수 있는 공격자라면 누구나 인증을 우회할 필요조차 없이 이 취약점을 악용할 수 있습니다
출처
대응 방안- Stigmem을 즉시 0.9.0a2 이상으로 업그레이드하십시오
- 로컬이 아닌 배포 환경에서는 인증 메커니즘을 강제로 활성화하십시오
- 방화벽 규칙을 설정해 Stigmem 포트 접근을 신뢰할 수 있는 IP 주소의 연결만 허용하십시오
CVE-2026-73388CVSS 9.3 치명적2026-08-19
Nikstore Core 미인증 SQL 주입으로 데이터베이스 정보가 유출됨
Nikstore Core 1.5 및 이하 버전에서는 핵심 처리 모듈이 입력 매개변수에 대한 엄격한 필터링과 이스케이프를 하지 않아 미인증 SQL 주입(CWE-89) 보안 결함이 존재합니다. 공격자는 어떤 인증도 없이 네트워크로 특수 제작된 악의적 요청을 보내 백엔드 데이터베이스 질의문을 직접 조작할 수 있습니다. 이 취약점은 공격자가 인증 메커니즘을 우회해 민감 데이터를 탈취하고 데이터베이스 내용을 변조하거나 나아가 서버를 통제하도록 허용합니다. Nikstore Core 1.5 및 이전 버전을 사용하는 모든 사용자가 영향을 받으며, 사용자 상호작용이 필요 없어 공격자는 자동화 스크립트로 대규모 원격 악용이 가능합니다.
컴포넌트
Nikstore Core는 데이터 처리나 애플리케이션 백엔드 서비스에 쓰이는 오픈소스 핵심 컴포넌트로, 복잡한 업무 로직과 데이터베이스 상호작용을 지원합니다.
위험
- 데이터 완전 유출: 공격자는 데이터베이스의 민감 정보, 사용자 자격 증명, 개인 식별 정보, 업무 데이터를 읽을 수 있습니다
- 데이터베이스 무결성 파괴: 공격자는 임의의 SQL 명령을 실행해 악의적 데이터를 수정·삭제·삽입하고 업무 로직을 교란할 수 있습니다
- 원격 미인가 접근: 인증이 필요 없어 공격자는 사회공학이나 사용자 상호작용 없이 인터넷에서 직접 공격을 시작할 수 있습니다
출처
대응 방안- Nikstore Core를 즉시 1.5 이후의 안전한 버전으로 업그레이드하십시오
- 애플리케이션 계층에 웹 애플리케이션 방화벽(WAF)을 배포해 일반적인 SQL 주입 패턴을 차단하십시오
- 데이터베이스 접근 권한을 최소화하고 애플리케이션 계정의 데이터베이스 작업 권한을 제한하십시오