CVE-2026-34910 대응 가이드: Ubiquiti UniFi OS 명령 주입 취약점 (CISA KEV, Mirai 봇넷 악용)
Ubiquiti UniFi OS의 명령 주입 취약점(CVE-2026-34910, CVSS 10.0)은 CISA KEV에 등재됐으며 Mirai 봇넷의 실제 악용이 확인됐다. 영향 버전은 즉시 패치하고 외부 노출 축소와 로그·네트워크 기반 탐지로 침해 징후를 점검해야 한다.
검색 결과를 확인하세요
"파라미터" 검색 결과 43건
Ubiquiti UniFi OS의 명령 주입 취약점(CVE-2026-34910, CVSS 10.0)은 CISA KEV에 등재됐으며 Mirai 봇넷의 실제 악용이 확인됐다. 영향 버전은 즉시 패치하고 외부 노출 축소와 로그·네트워크 기반 탐지로 침해 징후를 점검해야 한다.
2026-07-24 보안 인사이트
CVE-2026-2395는 Xpoda No Code Platform에 영향을 주는 CVSS 9.8 SQL 인젝션 취약점이다. 영향 가능 자산은 외부 노출 제한, 공급업체 수정 확인, 최소 권한 및 로그 점검을 우선 수행해야 한다.
CVE-2026-60137은 WordPress Core의 WP Query author not in 처리와 관련된 SQL 삽입 취약점으로, 실제 악용이 확인돼 CISA KEV에 등재됐다. 영향 버전은 6.8.6·6.9.5·7.0.2 이상으로 패치하고, 외부 입력 전달 경로와 CVE-2026-63030 연계 …
CVE-2026-39808은 Fortinet FortiSandbox 4.4.0~4.4.8에 영향을 주는 비인증 OS 명령 주입 취약점으로, CVSS 9.8 Critical 및 CISA KEV 등재 이슈다. FortiSandbox 운영 조직은 4.4.9 이상 업그레이드, 관리 인터페이스 노출 차단, 웹 …
CVE-2026-46817은 Oracle E-Business Suite의 Oracle Payments File Transmission 컴포넌트에서 발생한 권한 관리 취약점이다. EBS 12.2.3-12.2.15 환경에서 HTTP 네트워크 접근만으로 Oracle Payments 장악으로 이어질 수 있고, CISA KEV에 등록된 활성 악용 …
금융·보험권의 AI 에이전트 활용은 내부 요약과 상담 보조를 넘어 상품 추천, 리스크 분석, 보험 심사, 청구, 사기 탐지 등 의사결정 보조 영역으로 확대되고 있다. 조직은 AI를 독립 행위자처럼 통제하기보다 권한·데이터 …
전자정부 표준프레임워크 공통 컴포넌트에서 990건의 구조적 결함 및 보안 취약점이 식별됐고, 이 중 300여 건은 보도와 행정안전부 설명 기준으로 패치가 배포된 취약점 수로 봐야 한다. GitHub PR 1155는 changed files …
CVE-2026-60121은 VITEC Flamingo 4.12.2의 admin/ajax/ping.php에서 발생한 인증 없는 OS 명령 주입 취약점이다. 네트워크 접근만으로 루트 권한 명령 실행까지 이어질 수 있어 관리 UI 노출 차단, ping.php 로그 전수 점검, 벤더 …
Vitec Flamingo 4.12.2의 gen graphs.php 명령 주입 취약점 대응 가이드. 노출 자산 점검, 로그 확인, 임시 차단, 패치 확인, 침해 조사 순서로 운영팀이 바로 확인할 항목을 정리했다.
CVE-2026-6847은 4real ThemisNETPanel의 인증 없는 파일 업로드 취약점으로, 네트워크 접근만으로 PHP 파일 업로드와 원격 코드 실행으로 이어질 수 있다. 운영 조직은 2026년 4월 패치 적용 여부, 관리 패널 외부 노출, …
서론 AI를 보안관제센터(SOC)에 적용하려는 조직이 늘고 있다. 대량의 이벤트를 요약하고, 경보를 분류하고, 초동 대응 후보를 제안하는 업무에서는 AI가 분석가의 시간을 줄여줄 수 있다. 특히 로그 통합, DDoS 분석, 티켓 분류, …
CVE-2026-15502는 AojiaoZero Antaris 1.0의 PayPal IPN 처리 경로에서 보고된 SQL 인젝션 취약점이다. 운영자는 Antaris 1.0 사용 여부, /ipn.php 외부 노출, item number 처리 로직, 결제·보상 데이터 정합성을 확인하고 입력 검증과 …
CVE-2026-56291은 Joomla용 Balbooa Forms 2.4.0 이하에서 인증 없는 위험 파일 업로드가 가능해 RCE로 이어질 수 있는 취약점이다. CISA KEV에 추가된 만큼 2.4.1 이상으로 즉시 업데이트하고 업로드 경로, 관리자 계정, 웹셸 …
CVE-2020-0688는 Microsoft Exchange Server의 Exchange Control Panel(ECP)에서 발생한 원격 코드 실행 취약점으로, 인증된 사용자
Zero-Knowledge(ZK) 증명 기술은 프라이버시 보호와 검증 가능성을 동시에 제공하는 차세대 암호학적 도구로, 블록체인, 프라이빗 컴퓨팅, 디지털 신원 증명 등 다양한 분야에서 급속도로 도입되고 있다. ZK-SNARKs와 ZK-STARKs 등 최신 ZK 프로토콜의 …
Google Apps Script Web Apps는 개발자가 Google Workspace 서비스와 통합하여 웹 기반 애플리케이션을 구축할 수 있는 강력한 플랫폼이다. 그러나 기본적으로 Google Apps Script Web Apps는 전통적인 서버리스 환경과 유사하게 무상태(stateless) …
서론 금융권의 생성형 AI 도입은 단순한 챗봇 실험 단계를 지나고 있다. 내부 문서 검색, 상담 보조, 이상거래 탐지, 신용평가 보조, 보안 운영 자동화, 개발 생산성 향상까지 적용 범위가 넓어지면서 프런티어 …
AI 에이전트가 기업 시스템 안에서 행동하는 비인간 ID가 되면서 고유 신원, 최소권한, 감사로그, 수명주기 관리가 핵심 보안 과제로 떠오르고 있음을 정리합니다.
파일 업로드 기능은 프로필 이미지, 첨부파일, 증빙 자료, 게시판 이미지처럼 대부분의 웹 서비스에 자연스럽게 들어간다. 문제는 업로드가 단순히 “파일을 저장하는 기능”이 아니라는 점이다. 서버는 업로드 요청을 파싱하고, 파일명을 처리하고, 임시 …
CVE202656059는 WordPress 테마 Travel Booking에서 확인된 임의 파일 업로드 취약점입니다. 공개 권고 기준으로 영향 버전은 Travel Booking 2.2.5 이하이며, 취약점 유형은 CWE434(Unrestricted Upload of File with Dangerous Type)입니다. Patchstack과 GitHub …
Lantronix EDS5000 2.1.0.0R3의 OS Command Injection 취약점(CVE-2025-67038, CVSS 9.8 CRITICAL) 분석. 인증 없이 root 권한 획득 가능, CISA KEV 등재, 2026-06-26 마감. 즉시 패치(2.2.0.0R1) 및 네트워크 격리 필요.
Google Cloud Vertex AI SDK의 버킷 선점 취약점을 통해 크로스-테넌트 RCE가 가능한 심각한 보안 문제를 분석합니다. 피해자의 프로젝트 ID를 알면 예측 가능한 스테이징 버킷을 선점하고, 악성 머신러닝 모델로 교체하여 원격 …
LiquidFiles 권한 상승 취약점(CVE-2026-12673)에 대한 기술적 분석, 공격 시나리오, 탐지 및 대응 방안을 제공합니다.
OAuth 2.0 PKCE(Proof Key for Code Exchange) 인증 보안 메커니즘 상세 분석. 작동 원리, 코드 예제, 실무 구현 가이드, 최신 보안 권고사항 포함.
CVE-2026-20253 Splunk Enterprise PostgreSQL Sidecar 미인증 임의 파일 생성/삭제 취약점 상세 분석. CVSS v3.1 기준 9.8점(Critical)으로 공격 체인, 영향 범위, 대응 방안, 포렌식 절차 포함.
AI Agent 보안의 핵심 개념, 공격 기법, 방어 전략을 다루는 종합 가이드. OWASP Top 10 for Agentic Applications, 프롬프트 인젝션, 도구 하이재킹, 메모리 포이즈닝 등 주요 위협과 실무 방안 포함.
2026-06-01 보안 인사이트
Flowise RCE 취약점 CVE-2025-58434, CVE-2025-59528의 익스플로잇 공개에 따른 국내 기업·기관 대응 가이드. 즉시 업그레이드, 인터넷 노출 제한, 보안 강화 조치 필요.
KnowledgeDeliver LMS의 제로데이 취약점 CVE-2026-5426이 Godzilla 웹쉘과 Cobalt Strike Beacon 배포에 악용되는 공격과 대응 전략 분석
LiteLLM Proxy v1.81.16 ~ v1.83.6에 영향을 치명적인 SQL Injection 취약점(CVE-2026-42208, CVSS 9.3)이 발견되었습니다. 인증 이전 단계에서 API 키, 제공자 자격증명명, DB 연결 정보 탈취 가능하며, 공개 36시간 만에 실제 악용 …
중국 기반 기업용 웹 시스템 Weaver E-cology(CVE-2026-22679)와 MetInfo CMS(CVE-2026-29014)의 치명적인 RCE 취약점이 실제 악용 중. 패치 출시 후 며칠 내 제로데이/원데이 공격 시작으로 기업에 긴급 대응 필요.
소프트웨어 공급망 공격(Supply Chain Attack)은 공격자가 최종 소비자에게 도달하기 전에 제품이나 제품 배달 메커니즘을 조작하여 데이터나 시스템을 탈취하는 정교한 공격 방식입니다. 이 Deep Dive에서는 SolarWinds, Codecov, Kaseya, 3CX 등 실제 …
물리적 환경과 상호작용하는 피지컬 AI(Physical AI)가 제조, 물류, 에너지 등 산업 현장에 도입되면서 멀티모달 데이터 유출, 장비 제어 탈취, 지식재산권 노출 등 새로운 보안 위협이 대두되고 있다. 엑사원 4.5 등 …
2024-2025년 쿠버네티스와 컨테이너 보안 취약점에 대한 심층 분석으로 Critical 등급 2건, High 등급 4건의 취약점을 식별하고 대응 전략과 벤치마킹 사례를 제공합니다.
CVE-2026-3055는 Citrix NetScaler SAML 인증 프로세스의 메모리 오버리드 취약점입니다. CVSS 9.3점의 Critical 등급으로, 단일 GET 요청으로 관리자 세션 ID 탈취가 가능하며 이미 실제 악용이 확인되었습니다. CISA 4월 2일 패치 마감이 …
CVE-2026-28500은 ONNX(Open Neural Network Exchange)의 `onnx.hub.load()` 함수에 존재하는 보안 제어 우회 취약점이다. `silent=True` 파라미터 사용 시 모든 신뢰 검증 경고와 확인 프롬프트가 억제되어, 사용자 인식 없이 검증되지 않은 리포지토리에서 모델 …
CVE-2026-33017은 Langflow의 공개 플로우 빌드 엔드포인트에 존재하는 인증되지 않은 원격 코드 실행 취약점이다. 공개된 PoC 코드가 없었음에도 어드바이저리 설명만으로 공격자가 20시간 이내에 작동하는 익스플로잇을 구축하고 실제 환경에서 악용하기 시작했다. AI …
2026-01-28 보안 인사이트
→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600
→ ASCII: ABC
→ 문자: 65 66 67
ASCII 코드표 — 클릭하면 입력란에 추가
제어 문자 (0–31)
| Dec | Hex | 약어 | 설명 |
|---|
출력 가능 문자 (32–126)
| Dec | Hex | 문자 |
|---|
확장 ASCII (128–255)
| Dec | Hex | 문자 |
|---|
→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9