NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-09-03 일일 보안 인텔리전스

총 14건최고 위협 10.0(치명적)CSSA 2 · CVE 2 · 오염 10

CSSA 독점 조기 경보2

CSSA 독점 조기 경보10.0 치명적

openclaw 다중 에이전트 플랫폼 인가 검증 실패로 공격자가 월권해 고위험 조작을 실행하고 시스템 권한이 통제 불능에 이름

이 취약점은 claude-cli 백엔드가 agents.list[].tools.deny 구성 항목을 처리할 때의 논리 결함에서 비롯됩니다. 금지 도구 목록이 CLI 호출 인자로 동적으로 전달되지 않아 exec, write 같은 네이티브 도구가 항상 활성화된 상태로 남습니다. 공격자는 추가 인증이나 사용자 상호작용 없이 네트워크로 원격에서 제한된 에이전트가 본래 금지되어야 할 고위험 명령을 실행하도록 유도해, 의도된 권한 격리를 우회하고 기밀성 유출, 데이터 변조, 서비스 가용성 훼손의 심각한 결과를 초래할 수 있습니다.

컴포넌트
openclaw는 다중 에이전트 협업을 위한 자동화 오케스트레이션 플랫폼으로, 아키텍처 핵심은 통합 게이트웨이로 서로 다른 백엔드 엔진 기반의 여러 에이전트 인스턴스를 관리하는 데 있습니다. 본 시스템은 세분화된 도구 접근 제어와 자원 격리 메커니즘을 제공하고, 설정…
유형
Incorrect Authorization (CWE-863)
저장소
대응 방안
  • 개발자는 백엔드 명령줄 인자 구성 논리를 재설계해 에이전트 수준의 도구 허용 목록과 거부 목록이 런타임 환경에 올바르게 매핑되도록 보장하고, 시스템 상태 점검 단계에서 구성 유효성 검증을 추가해 강제할 수 없는 권한 설정을 즉시 경고함으로써 정밀한 접근 제어와 위험 폐쇄 루프를 실현할 것을 권장합니다.
CSSA 독점 조기 경보10.0 치명적

TensorFlow RaggedGather 연산 정수 오버플로로 힙 버퍼 오버플로 및 서비스 거부에 이름

공격자는 특정 매개변수를 포함한 RaggedGather 연산자 입력을 구성해 취약점을 발동시킬 수 있습니다. 내부에서 출력 건수를 누적할 때 int32 유형에 대한 경계 검사가 없어 정수 오버플로가 발생해 작은 값으로 감싸이고, 시스템은 부족한 크기의 메모리 버퍼를 할당하는 반면 이후 데이터 복사 루프는 실제 논리 행 수에 따라 쓰기를 계속해 힙 버퍼 오버플로가 발생하며, 프로세스 메모리 무결성이 파괴되고 서비스 중단이나 코드 실행으로 이어질 수 있습니다.

컴포넌트
TensorFlow는 데이터플로 프로그래밍 기반의 오픈소스 머신러닝 프레임워크로, 핵심 아키텍처는 대규모 수치 계산과 복잡한 신경망 모델의 효율적인 훈련·배포를 지원하도록 설계되었습니다. 유향 그래프로 계산 작업을 표현하고 분산 실행 엔진으로 자원 스케줄링을 최적화하며…
유형
Integer Overflow to Buffer Overflow (CWE-680)
저장소
대응 방안
  • 개발자는 수치 누적과 메모리 할당이 관련된 코드 경로에 엄격한 오버플로 검사를 시행하고, 넓은 비트폭 산술 또는 안전한 라이브러리 함수로 계산 결과 범위를 검증하며, 잠재적 오버플로가 감지되면 즉시 작업을 중단하고 오류를 반환하는 동시에 입력 매개변수 적법성 검증을 강화해 악의적으로 구성된 데이터 흐름을 차단할 것을 권장합니다.

CVE 인텔리전스2

CVE-2026-77009CVSS 9.9 치명적2026-09-02

WatchMan-Site7 플러그인 디버그 콘솔 임의 코드 실행

WatchMan-Site7 WordPress 플러그인 4.2.0 및 이전 버전에서 디버그 콘솔에 접근 제한이 시행되지 않아 생성 코드에 대한 부적절한 제어(CWE-94) 보안 결함이 존재합니다. 해당 콘솔은 사용자가 제공한 PHP 코드를 직접 실행하므로 인증된 임의의 사용자(예: 구독자)가 서버에서 임의 코드를 실행할 수 있습니다. 이 취약점은 수정 버전으로 업데이트하지 않은 모든 WatchMan-Site7 플러그인 사용자에게 영향을 미칩니다. 공격자는 낮은 권한의 인증된 계정만 있으면 복잡한 상호작용 없이 원격으로 서버를 제어할 수 있습니다.

컴포넌트
WatchMan-Site7은 사이트 모니터링과 관리 기능 제공을 목표로 하는 WordPress 플러그인이지만, 디버그 기능 구성 부실로 심각한 보안 위험이 도입되었습니다.
위험
  • 저권한 사용자에서 서버 완전 통제로: 공격자가 최저 권한의 구독자 계정만 보유해도 이 취약점으로 권한을 서버 수준까지 상승시킬 수 있습니다
  • 시스템 완전 통제: 공격자는 이 취약점으로 서버에서 임의 PHP 코드를 실행해 사이트 데이터를 읽거나 수정·삭제하고 기반 서버까지 통제할 수 있습니다
  • 낮은 장벽의 원격 공격: 공격자는 물리적 접촉이나 고권한 자격 증명 없이 유효한 저권한 계정 하나만으로 공격을 시작할 수 있습니다
출처
대응 방안
  • 서버 계층에서 디버그 콘솔 엔드포인트 접근 권한을 제한하십시오
  • 서버의 비정상적인 PHP 코드 실행 행위 로그를 모니터링하십시오
CVE-2026-4357CVSS 10.0 치명적2026-09-02

Embed HTML5 Game 플러그인 무단 파일 업로드로 원격 코드 실행에 이름

Embed HTML5 Game WordPress 플러그인 1.3 및 이전 버전에서는 해당 플러그인을 통한 파일 업로드에 대해 사용자 신원과 업로드 파일 유형을 적절히 제한하지 않아 위험 유형 파일의 무제한 업로드(CWE-434) 보안 결함이 존재합니다. 인증되지 않은 공격자는 이 취약점을 이용해 영향받는 사이트에 PHP 백도어를 업로드하고 서버를 완전히 통제할 수 있습니다. 이 취약점은 보안 버전으로 업데이트하지 않은 모든 Embed HTML5 Game 플러그인 사용자에게 영향을 미치며 각종 WordPress 사이트 배포 장면을 포함합니다. 공격자는 어떠한 인증도 없이 원격으로 공격을 시작해 악의적인 요청을 구성해 악성 스크립트를 업로드하고 원격 코드 실행을 실현할 수 있습니다.

컴포넌트
Embed HTML5 Game은 WordPress용 플러그인으로, 사용자가 사이트에 HTML5 게임을 쉽게 삽입·표시하도록 돕습니다.
위험
  • 시스템 완전 통제: 공격자는 이 취약점으로 피해자 서버에서 임의 코드를 실행할 수 있으며, 서버 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
  • 미인증 공격: 공격자는 로그인이나 어떠한 자격 증명도 없이 네트워크로 직접 취약점을 발동시킬 수 있습니다
  • 지속적 백도어: 업로드된 PHP 백도어로 취약점 수정 후에도 공격자가 서버 통제를 유지할 수 있습니다
출처
대응 방안
  • 웹 애플리케이션 방화벽(WAF)을 구성해 불법 파일 업로드 요청을 차단하십시오
  • 사이트 파일을 정기적으로 스캔해 의심스러운 PHP 백도어 파일을 탐지하고 제거하십시오

패키지 오염10

패키지 오염npm2026-09-03

@stellarshift/abi-tools@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
84af270381a0a6500449bc0cce6c0392
패키지 오염npm2026-09-03

@stellarshift/evm-address-kit@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
8ab78491c447aaa7ad4397df8b391dd6
패키지 오염npm2026-09-03

@stellarshift/token-units@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
8897adce2683e37ddfeab77f849722d3
패키지 오염npm2026-09-03

real-router-utils@1.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
059ef9a7c548e09bee5a6b9006e217d7
패키지 오염npm2026-09-03

apple-internal-test-utility@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
70c0f216d51158543f641bbeb52412f6
패키지 오염npm2026-09-03

frank-apple-sync-service@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
dfd7119d8b197c47db5e0489ec877f54
패키지 오염npm2026-09-03

frank-apple-utils@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
62a2edb304b16cfd24329a5016ceca0b
패키지 오염npm2026-09-03

google-cloud-internal-build-helper@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
3b3b2024c10259d12711952512698c17
패키지 오염npm2026-09-03

google-cloud-internal-core-utils@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
a8b383f52f9b5dab612a2ebcbfab8843
패키지 오염npm2026-09-03

google-internal-cloud-audit-security-check@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
5ddd8464adf7b45bb1f825917397b374