CSSA 독점 조기 경보10.0 치명적
AgentScope Bash 도구가 명령 구분자 검증 불완전으로 권한 우회해 시스템 무결성·가용성이 훼손됨
공격자는 is_read_only_command 함수가 명령 구분자를 충분히 인식하지 못하는 기술 결함을 이용해 &나 줄바꿈이 포함된 악의적 복합 명령을 구성하고, 원래 차단되어야 할 파일 삭제 등 위험 조작을 읽기 전용 명령으로 오분류시켜 check_permissions의 빠른 허용 경로를 발동하고 이후 보안 검사와 사용자 확인을 건너뛰어 임의 코드 실행 위험을 만들고, 통제 환경에서 시스템 무결성과 데이터 가용성을 직접 위협합니다.
컴포넌트
AgentScope는 대규모 언어 모델 에이전트 개발을 위한 오픈소스 프레임워크로, 핵심 아키텍처는 표준화된 인터페이스로 AI 에이전트의 모듈형 구축과 효율적 상호작용을 구현하는 것을 목표로 합니다. 컴포넌트 내 Bash 도구는 핵심 실행 모듈로, 통제된 환경에서 Sh…
유형
Incomplete List of Disallowed Inputs (CWE-184)
저장소
대응 방안- 명령 구분자 허용 목록을 보완해 모든 유효한 구분 장면을 다루고, 실행 전 구문 트리 심층 순회 분석을 시행해 각 하위 명령이 읽기 전용 기준을 충족하도록 하며, 강제 인력 심사 메커니즘을 도입해 자동화된 고위험 조작을 차단할 것을 권장합니다.
CSSA 독점 조기 경보10.0 치명적
OpenRLHF 원격 보상 모델 서비스가 신원 인증 부재로 훈련 신호 변조와 데이터 유출에 이름
공격자는 기본으로 0.0.0.0에 바인딩되고 인증이 없는 POST /get_reward 엔드포인트를 악용해 네트워크 도달 범위에서 악의적 보상 값을 주입해 정책 갱신 방향을 조종하고, 요청 페이로드의 프롬프트와 생성 텍스트를 훔쳐 모델 훈련 조작과 민감 데이터 유출을 초래할 수 있습니다.
컴포넌트
OpenRLHF는 강화학습 기반 인간 피드백 프레임워크로, 핵심 아키텍처는 분산 정책 최적화 컴포넌트와 원격 보상 모델 서비스 인터페이스를 포함하며, 다중 노드 Ray 클러스터로 효율적인 모델 미세조정과 에이전트 평가 흐름을 구현하는 것을 목표로 합니다.
유형
Missing Authentication for Critical Function (CWE-306)
저장소
대응 방안- 수신 주소 기본값을 로컬 루프백으로 바꾸고, 상호 TLS 또는 공유 키 인증을 강제하며, 반환 보상 값의 형식 검증과 무결성 확인을 수행해 신뢰할 수 있는 출처만 훈련 폐루프에 개입할 수 있도록 하십시오.
CVE-2026-82693CVSS 10.0 치명적2026-08-31
Tenda AC1206 Web UI Telnet 기능 인증 부재로 원격 무단 접근에 이름
Tenda AC1206 15.03.06.23에서 Web UI 컴포넌트의 /goform/telnet 내 TendaTelnet 함수에 부적절한 인증(CWE-287) 보안 결함이 존재합니다. 특정 조작 수행으로 신원 인증이 누락되며 공격자는 원격에서 공격을 시작할 수 있습니다. 악용 방식이 공개되어 이용될 위험이 있습니다. Web UI 상호작용 장면에서 심각한 취약점이 있어 악의적 요청으로 원격 무단 접근이나 장치 완전 통제에 이를 수 있습니다. 펌웨어 15.03.06.23을 실행하는 모든 Tenda AC1206 사용자에게 영향을 미치며, 네트워크로 특수 요청만 보내면 되고 사용자 상호작용 없이 원격 제어가 가능합니다.
컴포넌트
Tenda AC1206은 가정용 무선 라우터로 Wi-Fi 연결과 네트워크 관리 기능을 제공하며, Web UI로 장치 매개변수를 설정합니다.
위험
- 일반 사용자에서 관리자로: 악용에 성공하면 장치의 Telnet 접근 권한을 얻어 관리자급 제어권을 확보할 수 있습니다
- 시스템 완전 통제: 라우터에서 임의 명령을 실행해 권한에 따라 네트워크 구성 변경, 데이터 열람·변경·삭제, 전체 권한 신규 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 원격 네트워크 요청(T1190)으로 악의적 패킷만 보내면 발동되며 추가 사용자 조작이 필요 없습니다
출처
대응 방안- 비정상적인 네트워크 연결과 Telnet 접근 로그를 모니터링하십시오
- 라우터 관리 인터페이스에 강한 신원 인증을 활성화하거나 접근 출처 IP를 제한하십시오
- 신뢰할 수 없는 출처에서 /goform/telnet으로 향하는 요청을 차단하십시오
CVE-2026-82695CVSS 10.0 치명적2026-08-31
Tenda AC18 Telnet Handler 인증 우회로 원격 코드 실행에 이름
Tenda AC18 15.03.05.19에서 Telnet Handler 컴포넌트의 /goform/telnet 내 알 수 없는 함수의 논리 결함으로 부적절한 인증(CWE-287) 보안 결함이 존재합니다. 해당 조작으로 신원 인증이 누락되며 공격자는 원격에서 공격할 수 있습니다. 익스플로잇 코드가 공개되어 공격에 사용될 수 있습니다. 특정 Telnet 접근 장면에서 인증 우회가 있어 악의적 요청으로 무단 원격 접근이나 시스템 통제에 이를 수 있습니다. 패치되지 않은 15.03.05.19 사용자 모두에게 영향을 미치며, 원격으로 특정 요청만 보내면 되고 사용자 상호작용 없이 원격 제어가 가능합니다.
컴포넌트
Tenda AC18은 가정용 무선 라우터로 Wi-Fi 연결 관리와 네트워크 구성 기능을 제공하며, Telnet Handler 컴포넌트가 원격 터미널 연결 요청을 처리합니다.
위험
- 일반 사용자에서 관리자로: 인증 우회에 성공하면 라우터의 완전한 관리 권한을 얻을 수 있습니다
- 시스템 완전 통제: 라우터에서 임의 명령을 실행해 네트워크 구성을 바꾸고 민감 데이터를 훔치거나 백도어를 심을 수 있습니다
- 사용자 상호작용 불필요: 피해자 조작이 필요 없으며 원격으로 악의적 패킷만 보내면 발동할 수 있습니다
출처
대응 방안- 라우터 관리 화면에서 Telnet 서비스를 비활성화하고 더 안전한 SSH 프로토콜로 전환하십시오
- 방화벽 규칙을 구성해 /goform/telnet에 대한 원격 접근을 제한하십시오
패키지 오염npm2026-09-01
selfsigned-certificate@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
41572c2f306b507b0d49a0ab4af4c2a9
패키지 오염npm2026-09-01
tailwindcss-forms-style@0.1.2 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
0de57f3d76d56d34763bf2460d3cd7d7
패키지 오염npm2026-09-01
kisama-js@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
2aca2fd098e55351257c2c1f5af62d9e
패키지 오염npm2026-09-01
@yane88/hexhub-client@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
3eaf1d84210daff9fb1c720213582ced
패키지 오염npm2026-09-01
@yane88/idea-2026.2-06@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
1b97166bbdfdd94a22b372908b7fc37a
패키지 오염npm2026-09-01
@yane88/listary-02@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
d8fdedf6dad0b58e49069f769c473a30
패키지 오염npm2026-09-01
@yane88/term-reqable-02@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
78edf93d8f9a7d96f0c3502ef0fb3314
패키지 오염npm2026-09-01
@yane88/workbuddy@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
09788403514ae706e2c30a786c3c4e3f
패키지 오염npm2026-09-01
@yane88/workbuddy-02@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
c77c49d2cfac1e5f6c3edf4d27b35b14
패키지 오염npm2026年09月01
core_main@>= 0 악성 컴포넌트로 표시됨
이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.
MD5
fbe22731b1428483ba281605625a8b75