NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-09-02 일일 보안 인텔리전스

총 6건최고 위협 10.0(치명적)CSSA 2 · CVE 2 · 오염 2

CSSA 독점 조기 경보2

CSSA 독점 조기 경보10.0 치명적

Drogon ORM 컴포넌트 SQL 주입으로 WHERE 조건 우회 및 데이터 유출에 이름

공격자는 RestfulController가 JSON 필터를 해석할 때 연산자를 검증하지 않는 결함을 이용해 악의적인 SQL 조각을 WHERE 절에 연결합니다. 이 문제는 Criteria 생성자가 in 연산자만 차단하고 다른 문자열을 SQL 문에 직접 연결하는 데에서 비롯되며, 공격자는 논리 항상 참 또는 블라인드 주입 페이로드를 구성해 접근 제어를 우회하고 민감한 데이터베이스 기록을 추출할 수 있습니다.

컴포넌트
Drogon은 고성능 C++ 비동기 웹 프레임워크로, ORM 모듈은 데이터베이스 상호작용을 단순화하고 RESTful 컨트롤러 자동 생성을 통해 빠른 API 개발을 목표로 합니다. 핵심 아키텍처는 Criteria 객체에 의존해 동적 질의문을 구성하며, 유연한 데이터 검색…
유형
SQL Injection (CWE-89)
저장소
대응 방안
  • 연산자 허용 목록 메커니즘을 시행해 허용되는 SQL 연산자 집합을 엄격히 제한하고, 사용자 입력 연산자가 모두 검증된 뒤에만 SQL 문 구성에 참여하도록 보장하며, 임의 문자열 연결로 인한 주입 위험을 피하십시오.
CSSA 독점 조기 경보10.0 치명적

wg-easy 인증 인터페이스에 로그인 시도 제한이 없어 2차 검증이 우회되고 시스템 완전 통제에 이름

공격자는 정당한 계정 비밀번호를 획득한 뒤 TOTP 2차 검증 인터페이스에 무제한 무차별 대입 요청을 보낼 수 있습니다. 시스템이 인증 실패 횟수에 대한 제한이나 계정 잠금을 전혀 시행하지 않고 감사 로그도 없기 때문에, 공격자는 짧은 시간에 높은 확률로 유효한 검증 코드를 추측해 이중 인증 장벽을 우회하고 관리자 권한을 직접 장악할 수 있습니다.

컴포넌트
wg-easy는 웹 기반 WireGuard VPN 관리 패널로, 핵심 아키텍처는 RESTful API와 데이터베이스 상호작용 모델을 채택해 가상 사설망 구성, 사용자 관리, 키 배포 절차를 단순화하며, 그래픽 인터페이스를 통해 네트워크 접속점의 중앙 운영과 동적 정책…
유형
Improper Restriction of Excessive Authentication Attempts (CWE-307)
저장소
대응 방안
  • 백엔드 논리에 세션 또는 계정 단위의 실패 카운터를 도입하고, 합리적인 최대 시도 임계값을 설정해 임시 잠금을 발동시키며, 지수 백오프와 필수적인 보안 사건 감사 로그 기록을 결합해 자동화된 무차별 대입 공격을 효과적으로 억제하십시오.

CVE 인텔리전스2

CVE-2026-76657CVSS 10.0 치명적2026-09-02

HPE Networking Fabric Composer API 인증 우회로 호스트 완전 통제에 이름

HPE Networking Fabric Composer API에서 인증되지 않은 원격 공격자가 기존 인증 제어를 우회할 수 있는 취약점이 발견되었습니다. 악용에 성공하면 공격자는 관리자 권한을 얻어 HPE Networking Fabric Composer 호스트가 완전히 통제됩니다. 이 문제는 부적절한 인증(CWE-287)에 해당하며, 공격 벡터는 네트워크이고 복잡도가 낮으며 사용자 상호작용과 특권이 필요 없습니다. 패치되지 않은 모든 HPE Networking Fabric Composer 배포에 영향을 미칩니다. 공격자는 원격으로 특수 제작된 요청만 보내면 인증 없이 최고 권한을 얻을 수 있습니다.

컴포넌트
HPE Networking Fabric Composer는 HPE가 제공하는 네트워크 오케스트레이션·관리 소프트웨어로, 네트워크 인프라의 자동 구성과 관리에 사용됩니다.
위험
  • 일반 사용자에서 관리자로: 공격자는 초기 자격 증명 없이 직접 관리자 권한을 얻을 수 있습니다
  • 시스템 완전 통제: 공격자는 이 취약점으로 피해자 시스템에서 임의 코드를 실행할 수 있으며, 관리자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 사용자 상호작용 불필요: 원격 네트워크 요청(T1190)을 통해 공격자는 대상 사용자의 어떠한 상호작용 없이도 취약점을 발동시켜 원격 코드 실행을 실현할 수 있습니다
출처
대응 방안
  • 네트워크 경계에 방화벽 규칙을 배포해 API 엔드포인트에 대한 무단 접근을 제한하십시오
  • API 접근 로그를 모니터링해 비정상적인 미인증 요청 행위를 식별하고 차단하십시오
CVE-2026-76658CVSS 10.0 치명적2026-09-02

HPE Networking Fabric Composer SSH 데몬 원격 코드 실행으로 시스템 완전 통제에 이름

HPE Networking Fabric Composer의 SSH 데몬에서 인증되지 않은 원격 공격자가 취약한 AFC 호스트의 관리 접근 권한을 얻을 수 있는 취약점이 발견되었습니다. 악용에 성공하면 공격자는 특권 사용자로 기반 운영체제에서 임의 명령을 실행할 수 있어 시스템이 완전히 통제됩니다. 이 취약점은 패치되지 않은 모든 HPE Networking Fabric Composer 배포에 영향을 미치며, 공격자는 인증 없이 네트워크로 원격 공격을 시작할 수 있고 복잡도가 낮으며 사용자 상호작용이 필요 없습니다.

컴포넌트
HPE Networking Fabric Composer는 HPE가 제공하는 네트워크 오케스트레이션·관리 소프트웨어로, 데이터센터 네트워크 구성과 관리의 단순화·자동화에 사용됩니다.
위험
  • 시스템 완전 통제: 공격자는 이 취약점으로 기반 운영체제에서 특권 사용자로 임의 명령을 실행해 시스템을 완전히 통제할 수 있습니다
  • 미인증 원격 공격: 공격자는 어떠한 자격 증명도 없이 네트워크로 원격에서 이 취약점을 악용해 AFC 호스트의 관리 접근 권한을 얻을 수 있습니다
  • 높은 영향 범위: CVSS 점수가 10.0이므로 이 취약점은 기밀성·무결성·가용성 모두에 심각한 영향을 주며 영향 범위가 변경됩니다(Scope Changed)
출처
대응 방안
  • 영향받는 HPE Networking Fabric Composer 호스트를 즉시 격리하고 네트워크 접근을 제한하십시오
  • SSH 데몬의 비정상적인 로그인 시도와 명령 실행 로그를 모니터링하십시오

패키지 오염2

패키지 오염npm2026-09-02

eslint-rxjs@1.0.1 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
4c596e46c9fc02b6f12f5e64ff523ca2
패키지 오염npm2026-09-02

chromatitle-dev@1.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
fab750ab2964222e8cae6ba9e358d0ce