nacos.core.auth.system.type으로 설정한 인증 플러그인이 클래스 경로에 없으면 AbstractProtocolAuthService.enableAuth 메서드가 false를 반환하여 인증 필터가 별다른 알림 없이 요청을 허용합니다. 공격자는 자격 증명 없이 @Secured 애너테이션으로 보호되는 API를 직접 호출할 수 있습니다. 이 결함으로 인해 인증이 활성화된 것처럼 보이는 상태에서도 접근 제어가 완전히 사라져, 민감한 데이터가 유출되고 비즈니스 로직이 무단으로 실행될 수 있습니다.
컴포넌트
Nacos는 Alibaba가 공개한 오픈 소스 클라우드 네이티브 플랫폼으로, 동적 서비스 검색, 구성 관리 및 서비스 관리를 제공합니다. 핵심 아키텍처는 서버와 클라이언트 모듈로 구성되며, 마이크로서비스 환경에서 효율적인 서비스 등록, 상태 확인 및 구성 배포를 지원합니다. 중앙 집중식 관리를 통해 분산 시스템의 결합도를 낮추고 운영 자동화를 개선합니다.
인증 플러그인을 불러오지 못하거나 구성이 잘못된 경우 기본적으로 모든 요청을 거부하도록 코드를 수정하거나, 시작 단계에서 엄격하게 검증하고 서비스 실행을 차단하십시오. 트래픽을 차단하지 않고 경고만 로그에 기록하는 안전하지 않은 폴백 처리도 제거하십시오.
CSSA 독점 조기 경보
10.0 치명적
Relay의 워크플로 실행 기능이 신뢰할 수 없는 코드 참조를 처리하여 기밀성과 무결성 침해
공격자는 PR #1665에서 도입된 결함을 악용하여 `workflow_dispatch` 이벤트로 악성 브랜치 참조를 선택하고 기본 검증 로직을 대체할 수 있습니다. 체크아웃한 코드에 실행 스크립트가 직접 포함되고 원본 참조의 불변성이 보장되지 않으므로, 공격자는 내장된 ID 허용 목록을 제거하고 악성 워크플로 코드를 삽입할 수 있습니다. 이 취약점은 `snapshot-qualification` 환경의 높은 권한을 가진 자격 증명에 대한 접근을 허용하여 Daytona 및 저장소 간에 사용하는 키를 유출시키고, 시스템의 기밀성과 무결성을 심각하게 훼손합니다.
컴포넌트
Relay는 AgentWorkforce 오픈 소스 프로젝트의 핵심 조정 구성 요소로, 자격 검증 워크플로와 리소스 스케줄링을 관리합니다. GitHub Actions와 긴밀하게 통합되어 검증 도구, 설치 스크립트 및 정리 작업의 실행을 자동화합니다. 시스템 내에서 신뢰 경계를 제어하며, 외부 후보 브랜치의 코드 제출을 처리하고 보호된 환경에서 민감한 작업을 실행하여 멀티클라우드 환경의 모델 제공업체와 플릿 오케스트레이션을 지원합니다.
유형
Inclusion of Functionality from Untrusted Control Sphere (CWE-829)
실행 가능한 워크플로 코드와 후보 데이터 소스를 엄격히 분리하고, 민감한 작업은 신뢰할 수 있는 main 브랜치에서만 불러오도록 하십시오. 아티팩트 다이제스트 기반 검증을 구현하고, 환경 변수와 관련된 권한을 제한하며, 검증되지 않은 외부 코드 경로를 동적으로 참조하지 못하게 하십시오.
CVE 인텔리전스
3
CVE-2026-74864
CVSS
10.0 치명적
2026-09-30
SOGo x-webobjects-remote-user 신원 위조 취약점으로 무단 접근 가능
SOGo 5.8.0~ynh9 이전 버전의 구성 모듈에는 인가 로직 결함으로 인해 사용자 제어 키를 통한 인가 우회(CWE-639)가 가능합니다. Nginx가 HTTP 헤더 "x-webobjects-remote-user"를 제거하지 않고, SOGo 구성은 암호 검증 없이 해당 헤더를 무조건 신뢰합니다. 따라서 모든 클라이언트는 이 헤더를 임의로 지정하여 암호 없이 특권 사용자를 포함한 임의의 사용자로 접근할 수 있습니다. 이 취약점은 5.8.0~ynh9로 업데이트하지 않은 모든 SOGo 사용자에게 영향을 주며, 특히 YunoHost로 배포한 환경이 해당됩니다. 공격자는 특정 HTTP 헤더가 포함된 요청만 구성하면 사용자 상호작용 없이 원격으로 취약점을 악용할 수 있습니다.
컴포넌트
SOGo는 캘린더, 연락처 및 이메일 서비스를 제공하는 오픈 소스 기업용 협업 제품군으로, Nginx 같은 리버스 프록시와 함께 사용하는 경우가 많습니다.
위험
일반 사용자에서 관리자로: 공격자가 특권 사용자의 신원 식별 정보를 위조하면 관리자 권한을 직접 얻을 수 있습니다
완전한 시스템 제어: 공격자는 임의의 사용자로 시스템에 로그인하여 데이터를 조회·변경·삭제하거나 관리 작업을 수행할 수 있습니다
사용자 상호작용 없는 공격: 악성 HTTP 요청을 구성하면 피해자의 상호작용 없이 세션 권한을 직접 얻을 수 있습니다
SiteSkite 2.1.8 및 이전 버전의 핵심 처리 모듈에는 인증 없는 원격 코드 실행(RCE) 결함이 있습니다. 코드 생성 제어가 부적절하여(CWE-94), 공격자는 인증 없이 네트워크로 특수하게 조작한 요청을 보내 코드 인젝션을 직접 유발할 수 있습니다. 이 취약점을 악용하면 대상 서버에서 임의의 시스템 명령을 실행하여 데이터 유출, 무결성 손상 및 서비스 중단을 일으킬 수 있습니다. SiteSkite의 <= 2.1.8 버전은 모두 영향을 받으며, 현재 공개된 개념 증명(PoC) 공격 코드도 있습니다. 공격자는 네트워크 접근 권한만 있으면 사용자 상호작용 없이 서버를 원격으로 제어할 수 있습니다.
컴포넌트
SiteSkite는 웹사이트 구축이나 콘텐츠 관리에 주로 사용되는 오픈 소스 소프트웨어 구성 요소로, 동적 콘텐츠 생성과 상호작용 기능을 지원합니다.
위험
완전한 시스템 제어: 공격자는 피해자 시스템에서 임의의 코드를 실행하고, 사용자 권한에 따라 프로그램 설치, 데이터 조회·변경·삭제 또는 모든 권한을 가진 새 계정 생성을 수행할 수 있습니다
사용자 상호작용 없는 공격: 클릭이나 입력을 유도할 필요 없이 네트워크로 악성 요청만 보내면 원격 코드 실행을 유발할 수 있습니다
심각한 영향: CVSS 점수 10.0은 기밀성, 무결성 및 가용성에 심각한 피해를 줄 수 있음을 의미하며, 공격 복잡도가 낮아 매우 쉽게 악용할 수 있습니다
Web 애플리케이션 방화벽(WAF)에 이 구성 요소를 겨냥한 악성 코드 인젝션 요청을 차단하는 규칙을 설정하십시오
SiteSkite 관련 포트에 대한 네트워크 접근을 제한하고, 신뢰할 수 있는 IP 주소의 연결만 허용하십시오
CVE-2026-102490
CVSS
10.0 치명적
2026-10-01
Zammad 로컬 사용자 권한 상승 취약점으로 root 권한 획득 가능
최신 alpha 버전을 포함한 모든 Zammad 버전에는 로컬 zammad 사용자가 root로 권한을 상승시킬 수 있는 심각한 보안 결함이 있습니다. 권한 제어가 누락되거나 잘못 구성되어 zammad 사용자 권한을 가진 공격자가 시스템 제한을 우회하고 특권 작업을 수행할 수 있습니다. 악용에 성공하면 공격자는 시스템의 최상위 권한을 얻어 서버를 완전히 장악합니다. 이 취약점은 버전에 관계없이 패치되지 않은 모든 Zammad 배포 환경에 영향을 줍니다. 악용하려면 로컬 zammad 사용자 권한이 필요합니다. 다만 Zammad는 일반적으로 서비스로 실행되므로, 서비스가 침해되거나 다른 진입점이 있는 경우 이 취약점은 측면 이동과 권한 상승의 주요 발판이 될 수 있습니다.
컴포넌트
Zammad는 고객 지원과 헬프데스크 관리를 위한 Web 기반 오픈 소스 티켓 관리 시스템으로, 다중 채널 통합을 지원합니다.
위험
일반 사용자에서 관리자로: 로컬 zammad 사용자는 이 취약점을 악용하여 직접 root로 권한을 상승시키고 시스템의 최상위 권한을 얻을 수 있습니다
완전한 시스템 제어: 공격자는 root 권한으로 서버에서 임의의 코드를 실행하고, 백도어 설치, 민감한 데이터 탈취, 시스템 구성 변경 또는 서비스 가용성 훼손을 수행할 수 있습니다
로컬 권한 상승: 초기 로컬 접근 권한이 필요하지만, 공격 장벽을 크게 낮추므로 zammad 사용자 권한을 얻을 수 있는 공격자는 누구나 호스트를 완전히 제어할 수 있습니다
zammad 프로세스의 시스템 호출 로그를 모니터링하여 비정상적인 권한 상승을 탐지하십시오
공식 보안 패치 발표를 신속하게 확인하거나 수정된 버전으로 업그레이드하십시오. 아직 패치가 없다면 실행 환경 격리를 고려하십시오
패키지 오염
15
패키지 오염
npm2026-10-02
kartykgithub-ph-b@1.0.0
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
408b640877c3e9c3f27b08e6a59403e7
패키지 오염
npm2026-10-02
kartykgithub-ph-e@1.0.0
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
9aedda80527e93b7348d6abf994c1543
패키지 오염
npm2026-10-02
kartykgithub-ph-f@1.0.0
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
bdd3e8662838f423322479982ec6dcdd
패키지 오염
npm2026-10-05
css-interop-observer-polyfill@1.0.0
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
734bf6a15b4741937b0a3884965df29e
패키지 오염
npm2026-10-05
css-relative-color-util@1.0.0
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
4bf16747e00dccef4dd0913ca0dbd2da
패키지 오염
npm2026-10-05
css-scroll-anchor-polyfill@1.0.0
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
6c28686c7098bd576cddabe1022400bb
패키지 오염
npm2026-10-05
focus-visible-polyfill-lite@1.0.0
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
f7eb4ad055654131ebd7473019ca01d4
패키지 오염
npm2026-10-05
@kibt/www-nuxt-i18n@99.0.1
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
ef4c5fc05701c4b4f9ebb267e8779c10
패키지 오염
npm2026-10-05
tiny-focusgroup-helper@1.0.0
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
e7aadb02e68161e102089d9fea652bf1
패키지 오염
npm2026-10-05
ultimate-websocket@1.0.0
악성 컴포넌트로 표시됨
이 구성 요소는 npm registry를 우회하여 안전하지 않은 GitHub URL에서 공격자가 제어하는 코드를 직접 내려받아 실행하는 것으로 확인되었습니다. postinstall 스크립트는 설치 시 해당 악성 모듈을 불러와 실행합니다.
MD5
74afcc1ca8dc7ebd0af7f34adf9f32b2
패키지 오염
npm2026-10-05
@inpeek/odata@99.99.99
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
a221a8aed09a5c960f20bae1576dc28f
패키지 오염
npm2026-10-05
risk-detection@99.9.1
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
f729b5affa6da691571374b5d43ba912
패키지 오염
npm2026-10-06
serpacksven@>= 0
악성 컴포넌트로 표시됨
이 패키지를 설치하거나 실행한 컴퓨터는 완전히 침해된 것으로 간주해야 합니다. 해당 컴퓨터에 저장된 모든 비밀 정보와 키는 즉시 다른 컴퓨터에서 교체해야 합니다. 패키지를 제거해야 하지만, 컴퓨터의 완전한 제어권이 이미 외부 주체에 넘어갔을 수 있으므로 패키지 제거만으로 설치 시 유입된 모든 악성 소프트웨어가 제거된다고 보장할 수 없습니다.
MD5
6ed15814f63f825b33ecfc10bf40da91
패키지 오염
npm2026-10-06
serpacksven1@>= 0
악성 컴포넌트로 표시됨
이 구성 요소는 악성 활동과 관련된 도메인과 통신하고, 악성 동작과 관련된 명령을 하나 이상 실행하는 것으로 확인되었습니다.
MD5
4a3e53d0e7e57c6fb9c61060503da116
패키지 오염
npm2026-10-06
serpacksven2@>= 0
악성 컴포넌트로 표시됨
이 구성 요소에는 악성 코드가 포함된 것으로 확인되었습니다. 이 패키지를 설치하거나 실행한 컴퓨터는 완전히 침해된 것으로 간주해야 하며, 해당 컴퓨터에 저장된 모든 키와 자격 증명은 즉시 다른 컴퓨터에서 교체해야 합니다.