CSSA 독점 조기 경보9.9 치명적
kafka-ui가 Groovy 필터 메커니즘을 우회해 원격 코드 실행으로 서버 제어권이 탈취됨
공격자는 PUT /api/smartfilters/testexecutions 엔드포인트가 filtering.groovy.enabled 설정 항목을 검증하지 않는 결함을 이용해 악의적인 Groovy 스크립트가 포함된 요청을 제출합니다. MessagesController의 executeSmartFilterTest 메서드에 보안 차단 논리가 없어 관리자 권한 없이도 임의의 OS 명령을 직접 컴파일·실행할 수 있어 호스트와 민감 데이터를 완전히 장악할 수 있습니다.
컴포넌트
kafka-ui는 Apache Kafka 클러스터를 위해 설계된 시각화 모니터링·관리 플랫폼입니다. 아키텍처는 RESTful API를 통합해 클러스터 토폴로지 표시, 토픽 관리, 메시지 조회 기능을 제공하며, 운영 복잡도를 낮추고 데이터 흐름의 실시간 모니터링과 지능형…
유형
Protection Mechanism Failure (CWE-693)
저장소
대응 방안- 스마트 필터 테스트 요청을 처리할 때 보안 설정 확인 함수를 일괄 호출해 전역 비활성화 정책이 적용되도록 하고, 역할 기반 접근 제어로 인터페이스 인증을 강화해 비인가 사용자가 코드 실행 논리를 발동하지 못하도록 할 것을 권장합니다.
CSSA 독점 조기 경보10.0 치명적
Zephyr RTOS USB 블루투스 HCI 모듈이 경계 검사 부재로 범위 밖 쓰기를 일으켜 시스템 붕괴 또는 메모리 파괴에 이름
공격자는 USB 엔드포인트 최대 패킷 크기(MPS)를 초과하는 악의적인 HCI 패킷을 보내 취약점을 발동할 수 있습니다. bt_hci_tx_sync_in이 패킷 길이가 고정 크기 USB 전송 버퍼에 맞는지 검증하지 않아 net_buf_add_mem이 범위 밖 쓰기를 수행합니다. 어서션이 켜져 있으면 즉시 시스템 패닉이 나고, 그렇지 않으면 인접 메모리가 덮어써져 실행 흐름 탈취, 민감 정보 유출, 서비스 불가 등 심각한 결과를 초래합니다.
컴포넌트
Zephyr는 자원이 제한된 환경을 위한 오픈소스 실시간 운영체제(RTOS)로, 핵심 아키텍처는 저전력 임베디드 장치를 지원합니다. 이 컴포넌트는 USB 장치 스택과 블루투스 호스트 컨트롤러 인터페이스(HCI) 프로토콜 처리를 담당하며, 호스트와 컨트롤러 간 무선 통신…
유형
Out-of-bounds Write (CWE-787)
저장소
대응 방안- 데이터를 복사하기 전에 원본 길이와 대상 버퍼 잔여 공간을 엄격히 대조해 할당 상한을 넘지 않도록 하고, 동적 버퍼 풀 도입이나 하드코딩된 길이 제한 검사를 추가하며, 런타임 경계 탐지를 강화하는 설정 항목을 켤 것을 권장합니다.
CVE-2026-12717CVSS 9.8 치명적2026-08-26
Google Cloud BigQuery CData JDBC 드라이버의 부적절한 입력 검증으로 원격 코드 실행 및 권한 상승에 이름
Google Cloud Platform의 2026-05-01 이전 Google Cloud BigQuery Data Transfer Service 버전에서 CData JDBC driver 통합에 부적절한 입력 검증(CWE-74) 보안 결함이 존재합니다. 인증된 공격자는 악의적인 JDBC 연결 문자열 매개변수를 구성해 커넥터 컨테이너에서 원격 코드 실행을 달성하고 테넌트 프로젝트 내 권한을 상승시킬 수 있습니다. 이 취약점은 무단으로 임의 코드를 실행하게 하며 클라우드 환경의 데이터 무결성과 시스템 제어권을 심각하게 위협합니다. 2026-05-01 이후 버전으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자에게는 일정 수준의 인증 권한이 필요하지만, 악용에 성공하면 컨테이너에서 코드를 실행하고 횡적으로 이동해 권한을 높일 수 있습니다.
컴포넌트
Google Cloud BigQuery Data Transfer Service는 다양한 출처의 데이터를 BigQuery로 자동 전송하는 Google Cloud Platform 서비스로, 여러 데이터 소스 연결을 지원하기 위해 CData JDBC driver를 통합합니다.
위험
- 원격 코드 실행: 공격자는 커넥터 컨테이너에서 임의 코드를 실행해 컨테이너 환경을 완전히 통제할 수 있습니다
- 권한 상승: 공격자는 테넌트 프로젝트에서 권한을 높인 뒤 다른 민감 자원에 접근하거나 수정할 수 있습니다
- 데이터 유출·변조: 권한 상승으로 BigQuery의 핵심 업무 데이터를 훔치거나 변조·삭제할 수 있습니다
출처
대응 방안- 서비스 버전이 이 취약점을 수정한 2026-05-01 이후인지 확인하십시오
- JDBC 연결 문자열 매개변수의 입력 출처를 검토·제한하고 엄격한 입력 검증 정책을 시행하십시오
- 커넥터 컨테이너의 이상 행위 로그를 모니터링해 잠재적 악성 실행을 조기에 발견하십시오
CVE-2026-77537CVSS 10.0 치명적2026-08-26
UniFi Protect 명령 주입으로 원격 코드 실행에 이름
UniFi Protect 애플리케이션에는 부적절한 입력 검증(CWE-20)으로 인한 명령 주입 보안 결함이 존재합니다. 네트워크 접근 권한을 가진 공격자는 이 취약점을 악용해 호스트 장치에서 임의 명령을 실행할 수 있습니다. 사용자 상호작용이 필요 없고 공격 복잡도가 낮은 네트워크 직접 공격이 가능하며, 호스트의 기밀성·무결성·가용성에 심각한 피해를 줄 수 있습니다. 패치되지 않은 모든 UniFi Protect 배포에 영향을 미치며, 공격자는 네트워크 접근만으로 원격 코드 실행을 발동할 수 있습니다.
컴포넌트
UniFi Protect는 Ubiquiti Networks의 영상 감시 시스템 소프트웨어로, 네트워크 카메라·녹화기·관련 보안 장비를 관리합니다.
위험
- 시스템 완전 통제: 공격자는 호스트 장치에서 임의 명령을 실행해 영향받는 시스템을 완전히 통제할 수 있습니다
- 높은 권한 상승: 서비스가 높은 권한으로 실행되면 공격자가 최고 권한을 얻어 민감 데이터에 접근하거나 악성코드를 설치할 수 있습니다
- 사용자 상호작용 불필요: 사용자를 유도할 필요 없이 네트워크 연결만으로 공격할 수 있어 은닉성이 높습니다
출처
대응 방안- 네트워크 계층에서 UniFi Protect 관리 인터페이스 접근을 제한하고 신뢰할 수 있는 IP만 허용하십시오
- 침입 탐지 시스템(IDS) 또는 방화벽 규칙을 배포해 비정상적인 명령 실행 트래픽을 모니터링·차단하십시오
패키지 오염npm2026-08-27
svelte-vli-ui@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
cda319748517bff26b55be963f700542
패키지 오염npm2026-08-27
self-certificates@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
d71d53732effd00a0718baf59e6bf598
패키지 오염npm2026-08-27
self-sign@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
a352f9a9aded15e30840e86d9c87fafc
패키지 오염npm2026-08-27
dumb-binding-gyp-package@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
15c0474d23441126c9bf13c0117a90ef
패키지 오염npm2026-08-27
grandfather_of_the_desert@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
f427241ba3e5cbd94d8e01e9294fa223
패키지 오염npm2026-08-27
shai_hulululud@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
31cfb382c3dcece40aabe7f8b85bfa14
패키지 오염npm2026-08-27
the_tax_free_cashier_is_at_9f@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
3472880c17512c02fe171ef9502f9fb5
패키지 오염npm2026-08-27
tset_racie@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
459f6fcb186ce81cb32ac1581a12277a
패키지 오염npm2026-08-27
bnotify-web-sdk@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
5ad638063be6709776dafd4a120b1b40