NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
RSS

2026-09-21 일일 보안 인텔리전스

총 2건최고 위협 10.0(치명적)CSSA 1 · CVE 1 · 오염 0

CSSA 독점 조기 경보 1

CSSA 독점 조기 경보 8.7 높음

Twenty가 위조된 SSO 콜백을 통한 신원 사칭으로 관리자 계정을 완전히 탈취함

공격자는 SSO 로그인 콜백 메커니즘의 논리 결함을 이용할 수 있습니다. SECURITY 권한을 가진 상태에서 악의적 OIDC 신원 제공자를 구성하고 대상 관리자의 이메일을 포함한 요청을 만듭니다. 시스템은 이메일 귀속만 검증하고 외부 신원 식별자나 원래 인증 소스에 묶지 않아 합법적인 토큰을 직접 발급합니다. 이 행위는 IMPERSONATE 권한 검사, 2차 검증 및 감사 로그 기록을 우회하여 관리자를 포함한 임의 워크스페이스 구성원의 계정을 완전히 탈취하고, 시스템의 무결성과 기밀성을 심각하게 파괴합니다.

컴포넌트
Twenty는 기업급 사용자 관리를 대상으로 하는 고객 관계 관리 시스템이며, 그 아키텍처는 다중 워크스페이스 협업과 단일 로그인 통합을 지원하고, 통일된 신원 인증 흐름으로 조직 내부의 자원 스케줄링, 권한 설정 및 업무 프로세스 자동화를 최적화하는 것을 목표로 합니다.
유형
Authentication Bypass by Spoofing (CWE-290)
저장소
대응 방안
  • SSO 로그인을 미리 연결된 외부 신원 식별자에 엄격히 결합하고, 이메일이 일치한다는 이유만으로 하는 암묵적 연관을 금지하며, 신원을 전환할 때 완전한 인가 검사와 감사 추적을 실행할 것을 권장합니다.

CVE 인텔리전스 1

CVE-2026-88856 CVSS 10.0 치명적 2026-09-21

OrdaSoft Joomla Gallery 원격 코드 실행 취약점으로 서버가 완전히 장악됨

OrdaSoft Joomla Gallery 확장 6.2.7 이전 버전에서 updateOSGallery() 함수는 동적 함수 호출에 대한 화이트리스트 검증과 is_callable() 검사가 없어 심각한 코드 인젝션(CWE-94) 보안 결함이 존재합니다. 공격자는 특정 JSON 요청 본문을 포함한 HTTP 요청을 구성하고 task=update_osgallery로 해당 함수를 트리거하여 method 필드 값을 PHP 함수 이름으로 실행하고 package 필드 값을 인자로 전달할 수 있습니다. 호출 가능한 함수가 제한되지 않아 공격자는 system, exec, shell_exec, passthru 등 위험한 함수를 직접 호출해 서버에서 임의 시스템 명령을 실행할 수 있습니다. 이 취약점은 영향받는 버전의 확장을 실행하는 모든 Joomla 사이트에 영향을 줍니다. 공격자는 인증된 특권 계정을 갖추면 공격을 시작할 수 있으며, 악용에 성공하면 원격 코드 실행으로 이어져 서버 제어권을 완전히 탈취합니다.