NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
RSS

2026-09-29 일일 보안 인텔리전스

CVE 인텔리전스 2

CVE-2026-73640 CVSS 10.0 치명적 2026-09-28

Dayforce Payroll 암호 복구 기능의 시간 기반 블라인드 SQL 인젝션 취약점으로 인한 무단 데이터 유출

Dayforce Payroll R2026.2.0의 암호 복구 기능에는 입력 검증 누락으로 인해 시간 기반 블라인드 SQL 인젝션(CWE-89) 보안 결함이 존재합니다. 인증되지 않은 공격자는 매개변수에 임의의 SQL 쿼리를 넣은 특수한 GET 요청을 만들 수 있습니다. 이 매개변수가 SQL 조건식의 일부로 해석되어 시간 기반 블라인드 SQL 인젝션이 발생합니다. 공급업체와 연락이 닿지 않아 현재 R2026.2.0에서만 확인되었지만, 다른 버전도 영향을 받을 수 있습니다. 공격자는 인증 없이 원격으로 이 취약점을 악용하고 시간 지연을 통해 데이터베이스 내용을 추론할 수 있어, 민감한 급여 데이터가 유출되거나 시스템 무결성이 손상될 수 있습니다.

컴포넌트
Dayforce Payroll은 직원 급여, 세무 및 규정 준수 업무를 처리하는 기업용 인사·급여 관리 소프트웨어입니다.
위험
  • 무단 접근: 공격자는 자격 증명 없이 공격을 시작할 수 있으며 암호 복구 인터페이스를 직접 탐색할 수 있습니다
  • 데이터 유출: 공격자는 시간 기반 블라인드 SQL 인젝션을 통해 직원 급여, 개인 식별 정보(PII) 등 데이터베이스의 민감한 정보를 점진적으로 추출할 수 있습니다
  • 완전한 시스템 제어: 다른 취약점이나 구성 오류와 결합할 경우 공격자가 추가로 임의의 SQL 명령을 실행하여 데이터를 변조하거나 삭제할 수 있습니다
  • 사용자 상호작용 없는 공격: 공격은 전적으로 서버 측 처리 로직의 결함에서 비롯되며 피해자의 클릭이나 상호작용이 필요하지 않습니다
출처
대응 방안
  • Web 애플리케이션 방화벽(WAF)에 SQL 인젝션 특징을 탐지하는 규칙을 배포하고, 특히 시간 지연형 공격에 대응하십시오
  • 암호 복구 인터페이스의 입력 매개변수에 엄격한 허용 목록 검증을 적용하고 매개변수화된 쿼리를 사용하십시오
  • 서버 응답 시간의 이상을 모니터링하여 잠재적인 블라인드 SQL 인젝션 공격을 식별하십시오
CVE-2026-86102 CVSS 10.0 치명적 2026-09-29

WatchGuard AP 내부 API 서비스의 OS 명령 인젝션 취약점으로 인한 원격 코드 실행

WatchGuard AP 내부 API 서비스에는 입력 검증 누락으로 인해 운영체제 명령 인젝션(CWE-78) 보안 결함이 존재합니다. 공격자는 네트워크를 통해 AP에 접근하여 내부 API에 특수하게 조작한 요청을 전송하고, 기반 운영체제에서 임의의 shell 명령을 실행할 수 있습니다. 이 취약점은 네트워크 접근 권한이 있는 공격자가 영향을 받는 장치를 완전히 제어할 수 있게 합니다. 패치되지 않은 모든 WatchGuard AP 장치가 영향을 받습니다. 공격자는 네트워크 연결만으로 취약점을 유발할 수 있으며, 사용자 상호작용 없이 원격으로 제어할 수 있습니다.

컴포넌트
WatchGuard AP는 WatchGuard가 제공하는 무선 액세스 포인트 장치로, 기업용 무선 네트워크 커버리지와 관리 기능을 제공합니다.
위험
  • 일반 사용자에서 관리자로: 공격자가 이 취약점을 성공적으로 악용하면 기반 운영체제의 완전한 제어권을 얻을 수 있으며, 이는 관리자 권한에 해당합니다
  • 완전한 시스템 제어: 공격자는 이 취약점으로 피해자 시스템에서 임의의 코드를 실행할 수 있으며, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제 또는 전체 권한을 가진 새 계정 생성이 가능합니다
  • 사용자 상호작용 없는 공격: 직접적인 네트워크 접근(T1190)을 통해 공격자는 AP에 악의적인 요청을 보내는 것만으로 취약점을 유발할 수 있으며 추가 상호작용은 필요하지 않습니다
출처
대응 방안
  • AP 내부 API 서비스의 비정상 요청 로그를 모니터링하십시오
  • AP 관리 인터페이스에 네트워크 접근 제어 목록(ACL) 제한을 활성화하십시오
  • 신뢰할 수 없는 출처의 API 호출을 차단하십시오

패키지 오염 9

패키지 오염 npm 2026-09-29

img-to-native@>= 0 악성 컴포넌트로 표시됨

이 컴포넌트에는 악성 코드가 삽입되어 있으며, require() 호출 시 공격자가 제어하는 Windows 실행 파일을 복호화하여 저장하는 것으로 확인되었습니다.

MD5
405ffe9d72bffc2bdf215eb26c371a74
패키지 오염 npm 2026-09-29

native-runner@>= 0 악성 컴포넌트로 표시됨

이 컴포넌트는 require로 로드될 때 폴링을 수행하고, 하드코딩된 경로의 외부 바이너리를 숨겨진 분리 프로세스로 실행하는 것으로 확인되었습니다.

MD5
db1f4113565b16372699c9366d26ffbd
패키지 오염 npm 2026-09-29

nebula-sdk@>= 0 악성 컴포넌트로 표시됨

이 컴포넌트는 preinstall.cjs 수명 주기 스크립트를 통해 conhost.exe로 위장한 악성 Windows PE 실행 파일을 내장하고 디코딩 후 실행하는 것으로 확인되었습니다. 이 동작은 네이티브 RAT 계열 도구의 특징에 부합하며, 설치 후 컴퓨터는 완전히 침해된 것으로 간주해야 합니다.

MD5
e50bfb3b240b272c8aeb8ef9b881bad3
패키지 오염 npm 2026-09-29

nebulajs-api@>= 0 악성 컴포넌트로 표시됨

이 컴포넌트에는 사용자 정의 PRNG 기반 문자열 디코더와 암호문 테이블이 포함되어 있으며, 실행 시 XOR를 통해 실행 가능한 코드로 재구성되는 것으로 확인되었습니다. 이는 전형적인 npm 설치 시 RCE dropper 형태이며, 이 패키지를 설치하거나 실행한 모든 컴퓨터는 완전히 침해된 것으로 간주해야 합니다.

MD5
8862eee35c5bd066b01f32971a82f8e1
패키지 오염 npm 2026-09-29

vite-plugin-crypto@>= 0 악성 컴포넌트로 표시됨

이 컴포넌트는 옵션 필드를 연결하여 SystemJS 런타임 모듈 로더에 전달함으로써 Vite 빌드·개발 호스트에서 임의의 JavaScript를 실행하는 것으로 확인되었습니다. 이 패키지를 설치하거나 실행한 모든 컴퓨터는 완전히 침해된 것으로 간주해야 합니다.

MD5
450eab40241f04fe4e7b421d7a884bd6
패키지 오염 npm 2026-09-29

llm-nebula@1.0.0 악성 컴포넌트로 표시됨

이 컴포넌트는 LLM SDK로 위장하면서 preinstall 훅을 통해 설치 시 난독화된 악성 페이로드를 실행하는 것으로 확인되었습니다.

MD5
8c98e43eb1e05225de8e7ad791d55aaf
패키지 오염 npm 2026-09-29

hardhat-zet@2.0.1 악성 컴포넌트로 표시됨

이 컴포넌트는 Hardhat Ethereum 도구 생태계의 이름을 사칭하여 배포된 것으로 확인되었습니다. README와 문서는 관련 없는 pino 로깅 프로젝트에서 복사되었으며, 주 진입 파일에는 require로 로드될 때 자동 실행되는 4,498,609바이트의 obfuscator.io 스타일 난독화 번들이 포함되어 있습니다. Ethereum 개발자를 겨냥한 공급망 정보 탈취 도구로 의심됩니다.

MD5
1335aafb0c6ba8927020006b8776fcbb
패키지 오염 npm 2026-09-29

items-validator@1.0.5 악성 컴포넌트로 표시됨

이 컴포넌트는 악성 활동과 관련된 도메인과 통신하고, 악성 행위와 관련된 명령을 하나 이상 실행한 것으로 확인되었습니다.

MD5
19d133ccf0c9d33e695ba89b6ab3cc83
패키지 오염 PyPI 2026-09-29

aseitylab@0.1.0 악성 컴포넌트로 표시됨

이 컴포넌트에는 악성 코드가 삽입되어 있으며, 설치 또는 임포트 시 base85/zlib로 난독화된 임의의 페이로드를 실행하는 것으로 확인되었습니다. 또한 블록체인 C2에서 명령을 가져오는 정보 탈취 프로그램이 포함되어 있습니다.

MD5
b2b68cfb4168a9fa452abda543fafc2e