CVE-2026-78155CVSS 9.9 치명적2026-08-23
StackGres Operator 권한 상승으로 관리자 권한이 획득됨
StackGres operator에서는 신뢰할 수 없는 검색 경로(CWE-426) 보안 결함으로 권한 상승 취약점이 존재합니다. 데이터베이스를 보유한 낮은 권한의 테넌트는 이를 악용해 관리자 권한을 획득할 수 있습니다. 이 취약점은 네트워크 환경에서 낮은 복잡도로 악용할 수 있고, 사용자 상호작용 없이 보안 범위를 바꿔 기밀성·무결성·가용성에 심각한 영향을 줍니다. 패치를 적용하지 않은 모든 배포 환경이 영향을 받습니다. 공격자는 낮은 권한의 테넌트 신원만 있으면 취약점을 발동시키고 관리자 수준까지 권한을 상승시킬 수 있습니다.
컴포넌트
StackGres operator는 PostgreSQL 데이터베이스 클러스터를 관리하기 위한 Kubernetes 오퍼레이터로, 데이터베이스 생명주기 관리를 간소화하는 것을 목표로 합니다.
위험
- 낮은 권한에서 관리자 권한으로: 데이터베이스를 보유한 낮은 권한의 테넌트가 이 취약점으로 클러스터 관리자 권한을 곧바로 획득할 수 있습니다
- 시스템 완전 통제: 관리자 권한을 얻은 공격자는 데이터베이스 클러스터를 완전히 통제해 모든 데이터를 열람·수정·삭제하고 임의의 관리 작업을 수행할 수 있습니다
- 원격 네트워크 공격: 공격 벡터가 네트워크(NETWORK)이고 공격 복잡도가 낮으며 사용자 상호작용 없이 악용할 수 있습니다
출처
대응 방안- 최소 권한 원칙을 시행하고 테넌트의 operator 자원 접근 권한을 엄격히 제한하십시오
- operator의 감사 로그를 모니터링해 비정상적인 권한 상승 행위를 탐지하십시오
CVE-2026-5388CVSS 9.8 치명적2026-08-23
justhtml URL 정화 및 HTML 직렬화 우회로 크로스 사이트 스크립팅에 이름
justhtml 1.15.0 이전 버전에서는 URL 정화 보조 함수(clean_url_value/clean_url_in_js_string), HTML 직렬화, 마크다운 패스스루(html_passthrough=True), 그리고 여러 사용자 정의 정화 정책의 경계 사례에 복수의 보안 문제가 존재합니다. 설정에 따라 공격자는 정화 메커니즘을 우회해 활성 HTML과 JavaScript를 주입할 수 있습니다. 예를 들어 인코딩된 javascript: URL, 원격 호스트로 해석되는 역슬래시 기반 상대 URL, 마크업 구조를 무너뜨리는 프로그램적 요소·속성 이름이나 HTML 주석, 마크다운 패스스루를 통한 원시 닫는 textarea 태그의 재도입, 사용자 정의 정책에서 style·meta http-equiv=refresh·base href 태그의 잔존 등입니다. 사용자 정의 정책 관련 문제 대부분은 기본 sanitize=True 설정에는 영향을 주지 않으며, 주로 보조 API, 프로그램적 DOM 구성, html_passthrough=True, 사용자 정의 정책·변환 파이프라인에 영향을 미칩니다.
컴포넌트
justhtml은 HTML 정화, 직렬화, 변환을 다루는 오픈소스 라이브러리로, 웹 애플리케이션에서 사용자 입력이나 서드파티 콘텐츠를 처리할 때 널리 쓰입니다.
위험
- 크로스 사이트 스크립팅(XSS): 공격자는 악성 스크립트를 주입해 사용자 세션 토큰, 쿠키, 민감 정보를 탈취할 수 있습니다
- 페이지 콘텐츠 변조: style이나 meta http-equiv=refresh 태그를 주입해 페이지 외관을 바꾸거나 사용자를 악성 사이트로 리디렉션할 수 있습니다
- 사용자 상호작용 불필요: html_passthrough=True 같은 특정 설정에서는 공격자가 추가 상호작용 없이 악의적 입력을 구성하는 것만으로 취약점을 발동시켜 코드를 실행할 수 있습니다
출처
대응 방안- justhtml을 즉시 1.15.0 이상으로 업그레이드하십시오
- html_passthrough=True와 사용자 정의 정화 정책을 사용하는 상황을 점검하고 제한하십시오
- 입력 데이터에 엄격한 허용 목록 필터링을 적용하고 기본의 느슨한 정화 설정 사용을 피하십시오
CVE-2026-78167CVSS 10.0 치명적2026-08-24
EFM ipTIME T16000M 세션 검증 우회로 원격 코드 실행에 이름
EFM ipTIME T16000M 14.20.2 버전에서는 Session Validation Handler 컴포넌트의 httpcon_check_session_url 함수에 부적절한 인증(CWE-287) 보안 결함이 존재합니다. 이 취약점은 인증 우회를 초래해 공격자의 원격 악용을 허용합니다. 악용 코드는 이미 공개되어 공격에 사용될 수 있습니다. 공개 초기 단계에 제조사에 연락했으나 어떤 응답도 없었습니다. 이 취약점은 14.20.2 펌웨어로 동작하는 모든 기기에 영향을 미칩니다. 공격자는 네트워크로 원격에서 공격을 시작할 수 있고, 사용자 상호작용 없이 인증을 우회해 기기의 통제권을 획득할 수 있습니다.
컴포넌트
EFM ipTIME T16000M은 네트워크 접속과 보안 통제 기능을 제공하는 기업용 라우터·방화벽 장비입니다.
위험
- 시스템 완전 통제: 공격자는 인증을 우회해 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 원격 네트워크 요청만으로 취약점이 발동하며 대상 사용자의 추가 조작이 필요 없습니다
- 권한 상승: 일반 네트워크 이용자에서 기기 관리자로, 악용에 성공하면 기기의 완전한 관리 권한을 얻습니다
출처
대응 방안- 비정상적인 네트워크 세션 검증 요청 로그를 모니터링하십시오
- 기기 관리 인터페이스에 IP 허용 목록 접근 제어를 활성화하십시오
- 신뢰할 수 없는 출처의 세션 검증 트래픽을 차단하십시오