NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-08-24 일일 보안 인텔리전스

총 13건최고 위협 10.0(치명적)CSSA 2 · CVE 3 · 오염 8

CSSA 독점 조기 경보2

CSSA 독점 조기 경보10.0 치명적

sub2api가 위조된 HTTP 헤더를 신뢰해 IP 접근 제어와 속도 제한이 무력화됨

공격자는 기본 설정에서 CF-Connecting-IP 헤더를 무조건 신뢰하는 점을 이용해, 악의적인 HTTP 요청을 구성하고 출발지 IP 주소를 위조함으로써 API 키의 IP 허용 목록 검증과 로그인 인터페이스의 속도 제한 메커니즘을 우회할 수 있습니다. 이 결함은 백엔드가 신뢰할 수 있는 리버스 프록시와 일반 클라이언트를 구분하지 않은 데서 비롯되며, 보안 방어 로직이 완전히 우회됩니다.

컴포넌트
sub2api는 Go 언어로 개발된 구독 변환·관리 API 서비스입니다. 핵심 아키텍처는 리버스 프록시 방식으로 클라이언트 요청을 처리하며, 다중 소스 구독 집약, 트래픽 모니터링, 세밀한 권한 관리를 구현하는 것을 목표로 합니다. 시스템은 요청 헤더를 해석해 출발지…
유형
Reliance on Untrusted Inputs in a Security Decision (CWE-807)
저장소
대응 방안
  • 설정 파일을 수정해 전달 IP를 기본으로 신뢰하는 옵션을 비활성화하고, 리버스 프록시 계층에서 신뢰할 수 없는 출처의 해당 HTTP 헤더를 제거하거나 덮어쓸 것을 권장합니다. 아울러 엄격한 프록시 체인 신뢰 검증 메커니즘을 마련해 IP 해석의 정확성을 보장하십시오.
CSSA 독점 조기 경보10.0 치명적

CubeSandbox가 인증 메커니즘을 결여하고 속도 제한도 적용하지 않아 임의 사용자가 원격에서 샌드박스 전 생명주기 작업을 수행할 수 있음

이 취약점은 CubeAPI가 인증 자격 증명을 설정하지 않은 경우 기본적으로 0.0.0.0:3000에 바인딩하고, 그 사실을 경고가 아닌 INFO 수준 로그로만 기록하는 데서 비롯됩니다. 공격자는 어떤 자격 증명도 없이 네트워크의 임의 위치에서 민감한 엔드포인트에 접근할 수 있습니다. 속도 제한 미들웨어가 인증을 활성화한 코드 분기에서만 로드되기 때문에 미인증 모드에서는 빈도 제어가 완전히 결여됩니다. 무조건 적용되는 느슨한 CORS 정책과 맞물려 공격자는 대규모 동시 요청이나 크로스 사이트 스크립팅 공격을 손쉽게 시도할 수 있고, 샌드박스 관리 인터페이스를 남용해 컴퓨팅 자원 고갈, 데이터 유출, 서비스 거부 같은 심각한 결과를 초래할 수 있습니다.

컴포넌트
CubeSandbox는 KVM 기반의 고성능 격리 샌드박스 시스템으로, 핵심 컴포넌트인 CubeAPI가 샌드박스의 생성, 삭제, 실행, 스냅숏, 롤백 등 제어 평면 요청을 처리합니다. 이 아키텍처는 클라우드 네이티브 애플리케이션에 경량 컨테이너 대안을 제공하는 것을 목…
유형
Missing Authentication for Critical Function (CWE-306)
저장소
대응 방안
  • 인증과 속도 제한 모듈을 분리하도록 코드 로직을 수정해, 인증 활성화 여부와 무관하게 속도 제한 메커니즘이 반드시 적용되도록 할 것을 권장합니다. 아울러 기본 바인딩 주소를 127.0.0.1로 변경하거나, 인증 없는 설정을 감지하면 심각 경고를 발생시키고 기동을 거부하십시오. 또한 CORS 설정을 허용 목록 정책으로 최적화해 교차 출처 요청 남용을 막고, 운영 배포 전에 환경 변수 설정을 엄격히 검증하십시오.

CVE 인텔리전스3

CVE-2026-78155CVSS 9.9 치명적2026-08-23

StackGres Operator 권한 상승으로 관리자 권한이 획득됨

StackGres operator에서는 신뢰할 수 없는 검색 경로(CWE-426) 보안 결함으로 권한 상승 취약점이 존재합니다. 데이터베이스를 보유한 낮은 권한의 테넌트는 이를 악용해 관리자 권한을 획득할 수 있습니다. 이 취약점은 네트워크 환경에서 낮은 복잡도로 악용할 수 있고, 사용자 상호작용 없이 보안 범위를 바꿔 기밀성·무결성·가용성에 심각한 영향을 줍니다. 패치를 적용하지 않은 모든 배포 환경이 영향을 받습니다. 공격자는 낮은 권한의 테넌트 신원만 있으면 취약점을 발동시키고 관리자 수준까지 권한을 상승시킬 수 있습니다.

컴포넌트
StackGres operator는 PostgreSQL 데이터베이스 클러스터를 관리하기 위한 Kubernetes 오퍼레이터로, 데이터베이스 생명주기 관리를 간소화하는 것을 목표로 합니다.
위험
  • 낮은 권한에서 관리자 권한으로: 데이터베이스를 보유한 낮은 권한의 테넌트가 이 취약점으로 클러스터 관리자 권한을 곧바로 획득할 수 있습니다
  • 시스템 완전 통제: 관리자 권한을 얻은 공격자는 데이터베이스 클러스터를 완전히 통제해 모든 데이터를 열람·수정·삭제하고 임의의 관리 작업을 수행할 수 있습니다
  • 원격 네트워크 공격: 공격 벡터가 네트워크(NETWORK)이고 공격 복잡도가 낮으며 사용자 상호작용 없이 악용할 수 있습니다
출처
대응 방안
  • 최소 권한 원칙을 시행하고 테넌트의 operator 자원 접근 권한을 엄격히 제한하십시오
  • operator의 감사 로그를 모니터링해 비정상적인 권한 상승 행위를 탐지하십시오
CVE-2026-5388CVSS 9.8 치명적2026-08-23

justhtml URL 정화 및 HTML 직렬화 우회로 크로스 사이트 스크립팅에 이름

justhtml 1.15.0 이전 버전에서는 URL 정화 보조 함수(clean_url_value/clean_url_in_js_string), HTML 직렬화, 마크다운 패스스루(html_passthrough=True), 그리고 여러 사용자 정의 정화 정책의 경계 사례에 복수의 보안 문제가 존재합니다. 설정에 따라 공격자는 정화 메커니즘을 우회해 활성 HTML과 JavaScript를 주입할 수 있습니다. 예를 들어 인코딩된 javascript: URL, 원격 호스트로 해석되는 역슬래시 기반 상대 URL, 마크업 구조를 무너뜨리는 프로그램적 요소·속성 이름이나 HTML 주석, 마크다운 패스스루를 통한 원시 닫는 textarea 태그의 재도입, 사용자 정의 정책에서 style·meta http-equiv=refresh·base href 태그의 잔존 등입니다. 사용자 정의 정책 관련 문제 대부분은 기본 sanitize=True 설정에는 영향을 주지 않으며, 주로 보조 API, 프로그램적 DOM 구성, html_passthrough=True, 사용자 정의 정책·변환 파이프라인에 영향을 미칩니다.

컴포넌트
justhtml은 HTML 정화, 직렬화, 변환을 다루는 오픈소스 라이브러리로, 웹 애플리케이션에서 사용자 입력이나 서드파티 콘텐츠를 처리할 때 널리 쓰입니다.
위험
  • 크로스 사이트 스크립팅(XSS): 공격자는 악성 스크립트를 주입해 사용자 세션 토큰, 쿠키, 민감 정보를 탈취할 수 있습니다
  • 페이지 콘텐츠 변조: style이나 meta http-equiv=refresh 태그를 주입해 페이지 외관을 바꾸거나 사용자를 악성 사이트로 리디렉션할 수 있습니다
  • 사용자 상호작용 불필요: html_passthrough=True 같은 특정 설정에서는 공격자가 추가 상호작용 없이 악의적 입력을 구성하는 것만으로 취약점을 발동시켜 코드를 실행할 수 있습니다
출처
대응 방안
  • justhtml을 즉시 1.15.0 이상으로 업그레이드하십시오
  • html_passthrough=True와 사용자 정의 정화 정책을 사용하는 상황을 점검하고 제한하십시오
  • 입력 데이터에 엄격한 허용 목록 필터링을 적용하고 기본의 느슨한 정화 설정 사용을 피하십시오
CVE-2026-78167CVSS 10.0 치명적2026-08-24

EFM ipTIME T16000M 세션 검증 우회로 원격 코드 실행에 이름

EFM ipTIME T16000M 14.20.2 버전에서는 Session Validation Handler 컴포넌트의 httpcon_check_session_url 함수에 부적절한 인증(CWE-287) 보안 결함이 존재합니다. 이 취약점은 인증 우회를 초래해 공격자의 원격 악용을 허용합니다. 악용 코드는 이미 공개되어 공격에 사용될 수 있습니다. 공개 초기 단계에 제조사에 연락했으나 어떤 응답도 없었습니다. 이 취약점은 14.20.2 펌웨어로 동작하는 모든 기기에 영향을 미칩니다. 공격자는 네트워크로 원격에서 공격을 시작할 수 있고, 사용자 상호작용 없이 인증을 우회해 기기의 통제권을 획득할 수 있습니다.

컴포넌트
EFM ipTIME T16000M은 네트워크 접속과 보안 통제 기능을 제공하는 기업용 라우터·방화벽 장비입니다.
위험
  • 시스템 완전 통제: 공격자는 인증을 우회해 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 사용자 상호작용 불필요: 원격 네트워크 요청만으로 취약점이 발동하며 대상 사용자의 추가 조작이 필요 없습니다
  • 권한 상승: 일반 네트워크 이용자에서 기기 관리자로, 악용에 성공하면 기기의 완전한 관리 권한을 얻습니다
출처
대응 방안
  • 비정상적인 네트워크 세션 검증 요청 로그를 모니터링하십시오
  • 기기 관리 인터페이스에 IP 허용 목록 접근 제어를 활성화하십시오
  • 신뢰할 수 없는 출처의 세션 검증 트래픽을 차단하십시오

패키지 오염8

패키지 오염npm2026-08-24

hydration-dim-kit@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
d79bd7cc5b3b0ebc4965048b95085c88
패키지 오염npm2026-08-24

@opap/player-kyc-widget@3.999.999 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
3ce114537783f4070a1cb5505878a89a
패키지 오염npm2026-08-24

sm-admin@99.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
76f7e1cd450f825b53524b56d68e927a
패키지 오염npm2026-08-24

sm-apikey-model@99.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
7038e95a7c012ea16476ed0d7051fa7b
패키지 오염npm2026-08-24

sm-billing-form@99.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
8ab97513ba4bac76b3a7b91a292f31c1
패키지 오염npm2026-08-24

sm-cart@99.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
777c691cce9d2a45a8f8d2df4b496d04
패키지 오염npm2026-08-24

sm-checkout@99.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
0a4c9fa76e0f5812e5a5385ed1afe80a
패키지 오염npm2026-08-24

sm-payment@99.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
8e9de7bb06d9561edc377c3aca86429d