NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨 RSS

2026-09-15 일일 보안 인텔리전스

총 8건최고 위협 10.0(치명적)CSSA 2 · CVE 2 · 오염 4

CSSA 독점 조기 경보 2

CSSA 독점 조기 경보 10.0 치명적

Aim 추적 서버가 인가 검증 부재로 임의 경로의 실험 데이터가 영구 삭제됨

공격자는 원격 메서드 호출에 화이트리스트 검증을 적용하지 않은 보안 결함을 이용해 네트워크를 통해 기본 개방 포트로 구성한 HTTP 요청을 보내고, 서버 측 getattr을 직접 발동시켜 임의 함수를 동적 실행한 뒤 Repo.rm 메서드를 호출해 shutil.rmtree 명령을 실행합니다. 이 행위는 마운트 디렉터리 제한을 받지 않고 신원 인증도 필요 없어, 서버의 임의 쓰기 가능 경로 아래 .Aim 메타데이터 디렉터리가 강제 재귀 삭제되며 실험 데이터 무결성 파괴와 서비스 가용성 중단을 초래합니다.

컴포넌트
Aim은 머신러닝 엔지니어를 위한 실험 추적·관리 도구입니다. 핵심 컴포넌트는 백엔드 서비스로 동작하며, RESTful API 인터페이스로 클라이언트 명령을 받아 모델 훈련 지표, 파라미터 및 메타데이터의 영속 저장과 구조화 질의를 실현하는 것을 목표로 합니다. 시스템 아키텍처는 원격 프로시저 호출 메커니즘에 의존해 분산 환경의 데이터 수집과 시각화 분석 수요를 지원합니다.
유형
Missing Authorization (CWE-862)
저장소
대응 방안
  • 코드 논리를 수정해 dispatch 계층에서 method_name에 엄격한 화이트리스트 여과를 적용하고 rm 등 위험 조작을 금지하며, 모든 API 엔드포인트에 강한 신원 인증을 활성화하고 파일 조작을 사전 정의된 샌드박스 또는 마운트 디렉터리 범위로만 한정해 자원 접근이 최소 권한 원칙을 따르도록 할 것을 권장합니다.
CSSA 독점 조기 경보 10.0 치명적

AiToEarn 컴포넌트가 하드코딩된 자격 증명 사용으로 인증 우회 및 관리자 권한 상승에 이름

공격자는 코드에 있는 정적 기본 AUTH_SECRET과 internalToken을 이용하며, 어떠한 전제 조건 없이 위조 JWT 토큰을 구성하거나 알려진 내부 토큰을 Bearer 헤더로 보낼 수 있습니다. 시스템이 기본 구성을 무효화하지 않고 토큰의 isManager 선언 또는 정적 토큰 값을 직접 신뢰하므로, 공격자는 정상 인가 흐름을 우회해 관리자 권한을 불법 획득하거나 보호된 내부 서비스 인터페이스에 접근할 수 있습니다.

컴포넌트
AiToEarn은 Electron 아키텍처 기반 애플리케이션이며, 핵심 백엔드 서비스는 JWT 메커니즘에 의존해 신원 인증과 권한 관리를 수행합니다. 표준화된 API 인터페이스로 사용자 세션 유지, 역할 단계 인가, 내부 마이크로서비스 간 보안 통신을 실현해 업무 논리의 질서 있는 실행과 데이터 교환 무결성을 확보하는 것을 목표로 합니다.
유형
Use of Hard-coded Credentials (CWE-798)
저장소
대응 방안
  • 소스 코드의 모든 하드코딩된 자격 증명을 제거하고 배포 시 동적으로 생성한 강한 난수 키 구성을 강제하며, 기본값을 사용하는 인스턴스 기동을 거부하는 실패 안전 정책을 시행하고, 정적 토큰 검증을 대체하는 독립 내부 서비스 인증 메커니즘을 도입할 것을 권장합니다.

CVE 인텔리전스 2

CVE-2026-82232 CVSS 10.0 치명적 2026-09-14

Apache Syncope SQL 주입 취약점으로 임의 SQL 실행에 이름

Apache Syncope 3.0.16, 4.0.7 및 4.1.2 버전 이전에서 Task 검색 기능은 정렬 절(sort clauses)을 올바르게 정제하지 않아 SQL 주입(CWE-89) 보안 결함이 존재합니다. 적절한 권한을 가진 관리자는 스택 질의(stacked queries)를 포함한 악의적 정렬 파라미터를 구성해 임의 SQL 문을 실행할 수 있으며 데이터베이스 무결성과 시스템 보안을 위협합니다. Apache Syncope는 Task 검색 요청 처리에 논리 결함이 있어 공격자는 특제 API 요청으로 발동시킬 수 있으며 데이터베이스 완전 통제 또는 민감 데이터 유출로 이어집니다. 이 취약점은 4.0.8 또는 4.1.3으로 업데이트하지 않은 모든 Apache Syncope 사용자에게 영향주며 기업급 신원 관리 배포 장면을 포함합니다. 공격자는 관리자 권한이 필요하지만 일단 악용에 성공하면 백엔드 데이터베이스를 완전히 장악할 수 있습니다.

컴포넌트
Apache Syncope는 오픈소스 기업급 신원 관리(IAM) 플랫폼으로 사용자 수명 주기 관리, 접근 제어 및 다중 소스 신원 동기화 기능을 제공합니다.
위험
  • 데이터베이스 완전 통제: 공격자는 이 취약점으로 임의 SQL 명령을 실행할 수 있으며 데이터베이스의 민감 신원 정보 열람, 변경, 삭제를 포함합니다
  • 권한 상승과 지속화: 공격자는 관리자 비밀번호를 변경하거나 고권한 계정을 생성해 신원 관리 시스템을 장기 통제할 수 있습니다
  • 데이터 유출: SQL 주입으로 사용자 자격 증명, 개인 식별 정보(PII) 및 기타 기밀 데이터를 추출할 수 있습니다
출처
대응 방안
  • 즉시 Apache Syncope를 4.0.8 또는 4.1.3 이상으로 업그레이드하십시오
  • Task 검색 API 접근 권한을 제한하고 엄격한 네트워크 격리를 시행하십시오
  • 데이터베이스 로그를 모니터링하고 이상 스택 질의 또는 고빈도 SQL 실행 행위를 탐지하십시오
CVE-2026-86460 CVSS 10.0 치명적 2026-09-14

Apache Syncope Cypher 주입 취약점으로 원격 코드 실행에 이름

Apache Syncope 3.0.16, 4.0.7 및 4.1.2 버전 이전에서 Neo4j 영속 계층은 일부 FIQL 검색 조건을 처리할 때 입력을 충분히 이스케이프하지 않아 Cypher 주입 취약점(CWE-89)이 존재합니다. 공격자는 악의적 FIQL 검색 파라미터를 구성해 임의 Cypher 질의문을 주입할 수 있으며 신원 인증 우회, 민감 데이터 탈취 또는 데이터베이스 내용 변경이 가능합니다. 이 취약점은 Apache Syncope 3.0.0-M0부터 3.0.16, 4.0.0-M0부터 4.0.7, 4.1.0-M0부터 4.1.2 버전에 영향줍니다. 공격자는 복잡한 전제 조건 없이 취약한 인터페이스로 특제 요청을 보내기만 하면 발동시킬 수 있으며 데이터 유출, 무결성 파괴, 심지어 원격 코드 실행으로 이어질 수 있습니다.

컴포넌트
Apache Syncope는 오픈소스 신원 및 접근 관리(IAM) 플랫폼으로 사용자 신원, 권한 및 인증 흐름을 중앙 관리하며 Neo4j 그래프 데이터베이스를 포함한 여러 백엔드 저장을 지원합니다.
위험
  • 데이터 유출과 변조: 공격자는 주입 취약점으로 Neo4j 데이터베이스의 민감 신원 정보 및 권한 구성을 열람, 변경, 삭제할 수 있습니다
  • 권한 상승: 데이터베이스 기록을 조작해 공격자는 자신의 계정 권한을 상승시키고 관리자 제어권을 얻을 수 있습니다
  • 원격 코드 실행: 특정 구성에서 악의적 Cypher 질의가 시스템 명령 실행을 발동시켜 서버가 완전히 통제될 수 있습니다
  • 무인증 공격: 검색 인터페이스가 접근 권한을 엄격히 제한하지 않으면 공격자는 외부 네트워크에서 직접 공격을 개시할 수 있습니다
출처
대응 방안
  • 즉시 Apache Syncope를 4.0.8 또는 4.1.3 이상으로 업그레이드하십시오
  • FIQL 검색 인터페이스에 엄격한 입력 검증과 여과 메커니즘을 시행하십시오
  • Neo4j 데이터베이스 접근 권한을 제한하고 애플리케이션 서버만 최소 권한으로 연결하도록 하십시오
  • 웹 애플리케이션 방화벽(WAF)을 배치해 이상 Cypher 주입 특징을 차단하십시오

패키지 오염 4

패키지 오염 npm 2026-09-15

ultra-ws@1.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
032019b47e16291e2cc0c273f81c444d
패키지 오염 npm 2026-09-15

get-power@1.0.3 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
bbe773232bc99dd1085bc38910215e22
패키지 오염 npm 2026-09-15

n8n-nodes-sysdiag2@2.0.0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
b8c56576d69cd002a7198b0545ea447c
패키지 오염 npm 2026-09-15

@yggbrasil/api@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
619a66eff2b9a267c8c1f1c7030656a6