Dayforce Payroll 암호 복구 기능의 시간 기반 블라인드 SQL 인젝션 취약점으로 인한 무단 데이터 유출
Dayforce Payroll R2026.2.0의 암호 복구 기능에는 입력 검증 누락으로 인해 시간 기반 블라인드 SQL 인젝션(CWE-89) 보안 결함이 존재합니다. 인증되지 않은 공격자는 매개변수에 임의의 SQL 쿼리를 넣은 특수한 GET 요청을 만들 수 있습니다. 이 매개변수가 SQL 조건식의 일부로 해석되어 시간 기반 블라인드 SQL 인젝션이 발생합니다. 공급업체와 연락이 닿지 않아 현재 R2026.2.0에서만 확인되었지만, 다른 버전도 영향을 받을 수 있습니다. 공격자는 인증 없이 원격으로 이 취약점을 악용하고 시간 지연을 통해 데이터베이스 내용을 추론할 수 있어, 민감한 급여 데이터가 유출되거나 시스템 무결성이 손상될 수 있습니다.
컴포넌트
Dayforce Payroll은 직원 급여, 세무 및 규정 준수 업무를 처리하는 기업용 인사·급여 관리 소프트웨어입니다.
위험
무단 접근: 공격자는 자격 증명 없이 공격을 시작할 수 있으며 암호 복구 인터페이스를 직접 탐색할 수 있습니다
데이터 유출: 공격자는 시간 기반 블라인드 SQL 인젝션을 통해 직원 급여, 개인 식별 정보(PII) 등 데이터베이스의 민감한 정보를 점진적으로 추출할 수 있습니다
완전한 시스템 제어: 다른 취약점이나 구성 오류와 결합할 경우 공격자가 추가로 임의의 SQL 명령을 실행하여 데이터를 변조하거나 삭제할 수 있습니다
사용자 상호작용 없는 공격: 공격은 전적으로 서버 측 처리 로직의 결함에서 비롯되며 피해자의 클릭이나 상호작용이 필요하지 않습니다
Web 애플리케이션 방화벽(WAF)에 SQL 인젝션 특징을 탐지하는 규칙을 배포하고, 특히 시간 지연형 공격에 대응하십시오
암호 복구 인터페이스의 입력 매개변수에 엄격한 허용 목록 검증을 적용하고 매개변수화된 쿼리를 사용하십시오
서버 응답 시간의 이상을 모니터링하여 잠재적인 블라인드 SQL 인젝션 공격을 식별하십시오
CVE-2026-86102
CVSS
10.0 치명적
2026-09-29
WatchGuard AP 내부 API 서비스의 OS 명령 인젝션 취약점으로 인한 원격 코드 실행
WatchGuard AP 내부 API 서비스에는 입력 검증 누락으로 인해 운영체제 명령 인젝션(CWE-78) 보안 결함이 존재합니다. 공격자는 네트워크를 통해 AP에 접근하여 내부 API에 특수하게 조작한 요청을 전송하고, 기반 운영체제에서 임의의 shell 명령을 실행할 수 있습니다. 이 취약점은 네트워크 접근 권한이 있는 공격자가 영향을 받는 장치를 완전히 제어할 수 있게 합니다. 패치되지 않은 모든 WatchGuard AP 장치가 영향을 받습니다. 공격자는 네트워크 연결만으로 취약점을 유발할 수 있으며, 사용자 상호작용 없이 원격으로 제어할 수 있습니다.
컴포넌트
WatchGuard AP는 WatchGuard가 제공하는 무선 액세스 포인트 장치로, 기업용 무선 네트워크 커버리지와 관리 기능을 제공합니다.
위험
일반 사용자에서 관리자로: 공격자가 이 취약점을 성공적으로 악용하면 기반 운영체제의 완전한 제어권을 얻을 수 있으며, 이는 관리자 권한에 해당합니다
완전한 시스템 제어: 공격자는 이 취약점으로 피해자 시스템에서 임의의 코드를 실행할 수 있으며, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제 또는 전체 권한을 가진 새 계정 생성이 가능합니다
사용자 상호작용 없는 공격: 직접적인 네트워크 접근(T1190)을 통해 공격자는 AP에 악의적인 요청을 보내는 것만으로 취약점을 유발할 수 있으며 추가 상호작용은 필요하지 않습니다
이 컴포넌트에는 악성 코드가 삽입되어 있으며, require() 호출 시 공격자가 제어하는 Windows 실행 파일을 복호화하여 저장하는 것으로 확인되었습니다.
MD5
405ffe9d72bffc2bdf215eb26c371a74
패키지 오염
npm2026-09-29
native-runner@>= 0
악성 컴포넌트로 표시됨
이 컴포넌트는 require로 로드될 때 폴링을 수행하고, 하드코딩된 경로의 외부 바이너리를 숨겨진 분리 프로세스로 실행하는 것으로 확인되었습니다.
MD5
db1f4113565b16372699c9366d26ffbd
패키지 오염
npm2026-09-29
nebula-sdk@>= 0
악성 컴포넌트로 표시됨
이 컴포넌트는 preinstall.cjs 수명 주기 스크립트를 통해 conhost.exe로 위장한 악성 Windows PE 실행 파일을 내장하고 디코딩 후 실행하는 것으로 확인되었습니다. 이 동작은 네이티브 RAT 계열 도구의 특징에 부합하며, 설치 후 컴퓨터는 완전히 침해된 것으로 간주해야 합니다.
MD5
e50bfb3b240b272c8aeb8ef9b881bad3
패키지 오염
npm2026-09-29
nebulajs-api@>= 0
악성 컴포넌트로 표시됨
이 컴포넌트에는 사용자 정의 PRNG 기반 문자열 디코더와 암호문 테이블이 포함되어 있으며, 실행 시 XOR를 통해 실행 가능한 코드로 재구성되는 것으로 확인되었습니다. 이는 전형적인 npm 설치 시 RCE dropper 형태이며, 이 패키지를 설치하거나 실행한 모든 컴퓨터는 완전히 침해된 것으로 간주해야 합니다.
MD5
8862eee35c5bd066b01f32971a82f8e1
패키지 오염
npm2026-09-29
vite-plugin-crypto@>= 0
악성 컴포넌트로 표시됨
이 컴포넌트는 옵션 필드를 연결하여 SystemJS 런타임 모듈 로더에 전달함으로써 Vite 빌드·개발 호스트에서 임의의 JavaScript를 실행하는 것으로 확인되었습니다. 이 패키지를 설치하거나 실행한 모든 컴퓨터는 완전히 침해된 것으로 간주해야 합니다.
MD5
450eab40241f04fe4e7b421d7a884bd6
패키지 오염
npm2026-09-29
llm-nebula@1.0.0
악성 컴포넌트로 표시됨
이 컴포넌트는 LLM SDK로 위장하면서 preinstall 훅을 통해 설치 시 난독화된 악성 페이로드를 실행하는 것으로 확인되었습니다.
MD5
8c98e43eb1e05225de8e7ad791d55aaf
패키지 오염
npm2026-09-29
hardhat-zet@2.0.1
악성 컴포넌트로 표시됨
이 컴포넌트는 Hardhat Ethereum 도구 생태계의 이름을 사칭하여 배포된 것으로 확인되었습니다. README와 문서는 관련 없는 pino 로깅 프로젝트에서 복사되었으며, 주 진입 파일에는 require로 로드될 때 자동 실행되는 4,498,609바이트의 obfuscator.io 스타일 난독화 번들이 포함되어 있습니다. Ethereum 개발자를 겨냥한 공급망 정보 탈취 도구로 의심됩니다.
MD5
1335aafb0c6ba8927020006b8776fcbb
패키지 오염
npm2026-09-29
items-validator@1.0.5
악성 컴포넌트로 표시됨
이 컴포넌트는 악성 활동과 관련된 도메인과 통신하고, 악성 행위와 관련된 명령을 하나 이상 실행한 것으로 확인되었습니다.
MD5
19d133ccf0c9d33e695ba89b6ab3cc83
패키지 오염
PyPI2026-09-29
aseitylab@0.1.0
악성 컴포넌트로 표시됨
이 컴포넌트에는 악성 코드가 삽입되어 있으며, 설치 또는 임포트 시 base85/zlib로 난독화된 임의의 페이로드를 실행하는 것으로 확인되었습니다. 또한 블록체인 C2에서 명령을 가져오는 정보 탈취 프로그램이 포함되어 있습니다.