NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-08-26 일일 보안 인텔리전스

총 14건최고 위협 10.0(치명적)CSSA 2 · CVE 2 · 오염 10

CSSA 독점 조기 경보2

CSSA 독점 조기 경보10.0 치명적

OpenSSL QUIC 리스너 객체 생명주기 관리 결함으로 서비스 거부에 이름

공격자는 SSL_listen_ex 함수가 인바운드 채널을 분리할 때의 논리 결함을 이용할 수 있습니다. 새 연결 객체가 리스너 계층에 올바르게 결속되지 않고 해제된 포인터를 그대로 보유하게 되어 해제 후 사용 취약점이 발생합니다. 반환된 연결은 핸드셰이크를 완료할 수 없으면서도 유효하지 않은 내부 상태를 보유하므로, 이후 BIO 작업이나 소멸 정리 과정에서 댕글링 포인터나 초기화되지 않은 스레드 보조 워커에 접근해 메모리 범위 밖 접근이나 프로세스 비정상 종료를 일으키고, 해당 서비스에 대한 서비스 거부 공격이 성립합니다.

컴포넌트
OpenSSL은 널리 배포된 암호 통신 라이브러리로, 핵심 기능은 안전한 네트워크 전송 계층을 제공하는 데 있습니다. QUIC 프로토콜 도입 이후에는 SSL_listen_ex 같은 API로 고동시성 연결 처리 역량을 최적화하는 것을 목표로 합니다. 연결 수립, 핸드셰이…
유형
Use After Free (CWE-416)
저장소
대응 방안
  • QUIC 연결 객체를 다룰 때 엄격한 생명주기 검증 메커니즘을 시행하고, 분리 전에 소유권 이전과 상태 초기화가 올바르게 완료되었는지 보장할 것을 권장합니다. 개발팀은 핸드셰이크 실패 상황을 정확히 포착하도록 테스트 케이스를 수정하고, 운영 환경에서는 유효하지 않은 객체 상태에 대한 방어적 확인을 추가해 불법 메모리 접근을 막아야 합니다.
CSSA 독점 조기 경보10.0 치명적

sub2api 이미지 다운로드 인터페이스가 URL 검증을 결여해 SSRF로 내부망 탐지와 클라우드 자격 증명 유출에 이름

공격자는 /v1/images/generations 엔드포인트를 이용해 요청 본문에 악의적인 image_url 매개변수를 주입할 수 있습니다. 백엔드의 downloadOpenAIImageBytes 함수가 목적지 주소의 적법성을 전혀 검증하지 않기 때문에 서버는 해당 URL로 직접 HTTP GET 요청을 보냅니다. 이 결함으로 공격자는 서버의 신원으로 내부 네트워크 자원이나 클라우드 제공자의 메타데이터 서비스에 접근할 수 있어, 민감한 자격 증명 탈취, 내부망 포트 스캔, 잠재적인 서비스 중단 위험을 초래합니다.

컴포넌트
sub2api는 Go 언어로 개발된 프록시 게이트웨이 컴포넌트로, OpenAI API 프로토콜과 호환되는 형태로 이미지 생성 서비스를 제공하는 것을 목표로 합니다. 핵심 아키텍처는 RESTful 인터페이스로 사용자 요청을 받아 상위 모델 제공자에게 전달하며, JSON…
유형
SSRF (CWE-918)
저장소
대응 방안
  • 엄격한 URL 허용 목록 메커니즘을 시행해 신뢰할 수 있는 CDN 도메인으로만 접근을 제한하고, IP 주소 범위 필터링을 추가해 루프백·사설 대역·링크 로컬 주소를 가리키는 요청의 해석을 금지하며, DNS 리바인딩 방어 전략을 도입해 요청의 안전성을 보장할 것을 권장합니다.

CVE 인텔리전스2

CVE-2026-76193CVSS 10.0 치명적2026-08-26

Adobe Campaign Classic 서버 측 요청 위조로 임의 코드 실행에 이름

Adobe Campaign Classic(ACC)에는 서버 측 요청 위조(SSRF, CWE-918) 취약점이 존재하며, 이 결함은 현재 사용자 문맥에서 임의 코드 실행을 초래할 수 있습니다. 공격자는 이를 악용해 임의 코드를 실행할 수 있고, 이 문제의 악용에는 사용자 상호작용이 필요하지 않습니다. 영향 범위가 변경되며, 공격 벡터는 네트워크이고 공격 복잡도가 낮으며, 특권도 사용자 상호작용도 필요 없고, 기밀성·무결성·가용성 모두에 높은 영향을 미칩니다.

컴포넌트
Adobe Campaign Classic(ACC)은 어도비가 내놓은 기업용 고객 경험 관리 플랫폼으로, 대규모 마케팅 캠페인, 고객 상호작용, 데이터 분석 관리에 사용됩니다.
위험
  • 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 현재 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 사용자 상호작용 불필요: 이 문제의 악용에는 사용자 상호작용이 필요 없고, 공격자는 네트워크로 원격에서 취약점을 발동시킬 수 있으며 클릭이나 특정 조작을 유도할 필요가 없습니다
  • 높은 파급력: CVSS 점수가 10.0이므로 이 취약점은 시스템의 기밀성·무결성·가용성 모두에 심각한 위협이 되며, 데이터 유출, 시스템 변조, 서비스 중단을 초래할 수 있습니다
출처
대응 방안
  • 네트워크 계층 방어 정책을 배포해 서버 측에서 외부 자원으로 향하는 요청 권한을 제한하십시오
  • 비정상적인 네트워크 요청 행위, 특히 애플리케이션 서버 내부에서 시작되는 예상 밖의 외부 연결을 모니터링하십시오
CVE-2026-49845CVSS 9.8 치명적2026-08-25

Apache Hive Metastore SQL 주입으로 의도치 않은 파티션 메타데이터가 변조됨

Apache Hive 4.2.1 이전 버전에서는 Hive Metastore 모듈이 직접 SQL로 파티션 이름을 해석할 때 바인딩 매개변수를 사용하지 않아 SQL 주입(CWE-94) 보안 결함이 존재합니다. 직접 SQL이 활성화된 경우(기본 설정), 인증된 사용자는 Metastore RPC 요청에 작은따옴표를 포함한 악의적인 파티션 이름을 구성해 생성되는 WHERE 절을 바꾸고, 의도치 않은 파티션 메타데이터(통계 갱신, 절단 대상, 파일 메타데이터 캐시 작업 포함)를 읽거나 수정하거나 영향을 줄 수 있습니다. 이 취약점은 4.2.1로 업데이트하지 않은 모든 사용자에게 영향을 미치며 기본 설정 상태에서도 위험에 놓입니다. 공격자는 Hive Metastore API 접근 권한이 필요하지만 추가 상호작용 없이 원격에서 취약점을 발동시킬 수 있어 데이터 무결성과 기밀성이 훼손됩니다.

컴포넌트
Apache Hive는 Hadoop 기반 데이터 웨어하우스 소프트웨어로 데이터 집계, 질의, 분석 기능을 제공하며, Hive Metastore는 메타데이터 저장과 관리를 담당하는 핵심 컴포넌트입니다.
위험
  • 메타데이터 무결성 파괴: 공격자는 파티션 통계를 변조하고 잘못된 파티션을 절단하거나 파일 메타데이터 캐시를 덮어써 분석 결과 오류나 데이터 손실을 초래할 수 있습니다
  • 의도치 않은 데이터 읽기: 악의적인 SQL 주입을 구성해 원래 접근 권한이 없는 다른 파티션의 메타데이터를 읽어 정보 유출을 일으킬 수 있습니다
  • 서비스 가용성 영향: 악의적인 메타데이터 조작은 Hive 질의 실패나 클러스터 메타데이터 서비스의 불안정을 초래할 수 있습니다
출처
대응 방안
  • 이 취약점을 수정하기 위해 Apache Hive를 즉시 4.2.1 이상으로 업그레이드하십시오
  • 즉시 업그레이드할 수 없다면 설정에서 직접 SQL 기능을 비활성화(metastore.try.direct.sql을 false로 설정)하는 것을 고려하되 성능 영향에 유의하십시오
  • Hive Metastore 로그를 모니터링해 비정상적인 파티션 이름 요청이나 SQL 실행 오류를 탐지하십시오

패키지 오염10

패키지 오염npm2026-08-26

video-crate-check@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
b6e4b0ebdbced85be25afce02f96127b
패키지 오염npm2026-08-26

dim-svelte-ui@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
79a6e5f110d2cb98c9f4eb3ea907ead5
패키지 오염npm2026-08-26

foldmap@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
8d169bb521c0d8bfac7a3392e91586b7
패키지 오염npm2026-08-26

snapbuf@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
baf1194cbb49351eecfcd42cefa140c1
패키지 오염npm2026-08-26

svelte-cls-ui@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
6a2584b73187f37ff11840990f7fd015
패키지 오염npm2026-08-26

tailwind-scrollbar-hider@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
355da2493d77fd98b8c1ebfb27ccd215
패키지 오염npm2026-08-26

wm-eslint-fe@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
40c0f64bf298e095e08c26d8d07284c2
패키지 오염npm2026-08-26

array-shuffler-utils-99@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
d1ad4df3c8c6f8ced9916ba2adb646cb
패키지 오염npm2026-08-26

fivem-tool-helper@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
166b6e97d6b9fa31581166abf409010e
패키지 오염npm2026-08-26

fivem-tool-helper-v2@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
1ea028ac42fbe1ceb74eb935d943ffb3