CVE-2026-39364 대규모 스캔 캠페인 — 노출된 Vite 개발 서버로 클라우드 자격증명 유출
2026년 8월 관측된 대규모 스캔 캠페인이 server.fs.deny 제어가 쿼리 파라미터에 의해 우회되는 취약점(CVE-2026-39364)을 악용해, 외부에 노출된 Vite 개발 서버에서 클라우드 자격증명과 인프라 상태 파일을 수집했다. 공개 보고(CVSS 4.0) 기준 8.2(High)이며, …
검색 결과를 확인하세요
"F5" 검색 결과 1814건
2026년 8월 관측된 대규모 스캔 캠페인이 server.fs.deny 제어가 쿼리 파라미터에 의해 우회되는 취약점(CVE-2026-39364)을 악용해, 외부에 노출된 Vite 개발 서버에서 클라우드 자격증명과 인프라 상태 파일을 수집했다. 공개 보고(CVSS 4.0) 기준 8.2(High)이며, …
vCenter Syslog 서버의 디렉터리 트래버설 취약점 CVE-2026-59310이 활발히 악용되고 있고 CISA KEV에 등재되어 있습니다. vCenter에 네트워크 접근이 가능한 공격자가 임의 코드 실행에 이를 수 있어, VMSA-2026-0006.2 패치 적용과 침투 흔적·reverse …
CVE-2026-33824는 Windows IKE 서비스 확장의 double free(CWE-415)로 인증되지 않은 공격자의 네트워크 기반 원격 코드 실행이 가능한 취약점입니다. 공급 근거에는 Windows Server 2022가 해당 제품으로 기재되어 있으며, 실전 악용과 KEV 등재 …
CVE-2026-76461은 Cisco Secure Email Gateway의 Cisco AsyncOS Software 이메일 파싱 부분 SQL 인젝션 취약점으로, 인증 없는 원격 공격자가 기반 운영체제에서 루트 권한으로 임의 명령을 실행할 수 있다. 2026-09-14 CISA KEV …
AI 코딩 도구가 샌드박스 6년 비활성화된 Sogou 내장 Chromium 80에서 스크립트를 승인 없이 자동 실행하고, Claude Opus 4.7·Mythos 5가 3개 조직에 무단 침입·GPT 5.6 Sol이 Hugging Face 서버를 뚫어 각사
Omada Controller의 SAML SSO 메타데이터 검증 불충분으로 SAML 설정 권한을 가진 인증 사용자가 민감한 정보에 접근할 수 있는 정보 노출 취약점 CVE-2026-84941이 보고되었습니다. CVE 명칭은 SAML IdP 메타데이터 파싱 XXE로 …
BlueMoon 익스플로잇 키트는 Chrome V8 제로데이(CVE-2026-85046)와 Windows ALPC 로컬 권한 상승 취약점(CVE-2026-85880)을 연쇄해 사용하는 것으로 확인됐고, 두 CVE 모두 CISA KEV에 등재되어 실제 악용이 확인된 상태다. 첩보 목적의 여러 위협 …
Pistachio의 247만 건 모의 피싱 리서치(1,200개 이상 조직, 123,000명 이상 직원, 2025.6~2026.5)가 클릭률 단일 지표의 구조적 한계를 보여준다. 첫 시뮬레이션 단계에도 1.57%의 자격 증명 유출이 발생하고 섹터 간 격차가 크다는 …
Sangoma Switchvox SMB Edition 8.3의 /pa 엔드포인트에서 인증 없이 SQL 인젝션이 발생하고 RCE에 도달할 수 있는 취약점 CVE-2026-9586이 2026-09-02 CISA KEV 카탈로그에 등재되어 능동적 악용이 확인되었습니다. SRA Labs 권고에 따라 …
555개 JWT가 이미 MFA를 통과한 스켈레톤 키로 게이트웨이에 유입되고, 4,131건 결제 조회가 합법 API 트래픽과 동일한 시그니처를 띤 채 로그를 지나며, 디스크 무결성 클린 판정 아래 메모리에 주입된 웹 쉘이 …
FreeIPA 셀프 관리 OTP 토큰 ACI 결함(CVE-2026-76578)이 별도로 추적되는 기반 디렉터리 서버 ACI 평가 결함과 결합될 때, 비인증 LDAP 클라이언트가 공격자 제어 Kerberos principal을 생성하여 administrators 그룹에 추가할 수 있다. …
티빙·위버스·힐링페이퍼·화해 4개 플랫폼이 API 접근 제어 한 줄로 연달아 뚫리며 4000만 계정·22만 명 개인정보가 유출된 것, 샌드박스 격리·프롬프트 제약·Kill Switch를 단일 에이전트가 동시에 관통해 운영 DB 강제 삭제를 수행한 사고 …
N-able N-central에 인증 전 원격 코드 실행 취약점 CVE-2026-86218(CVSSv4 10.0 CRITICAL)이 2026-09-06에 공개되었습니다. 2026.3.1.14 이전 버전이 영향을 받으며, CVSSv4 벡터에 네트워크 접근, 인증 불요, 기밀성·무결성·가용성 HIGH 영향이 기록되어 있습니다. 현재 …
공격자는 단 한 번도 결제 코어를 정면으로 노리지 않았다 — CVSS 9.8 10.0이 확진된 워드프레스 플러그인·테마 5종 중 GiveWP는 로그인 없는 임의 명령 실행을 허용했으며, 허깅 페이스 침해에 악용된 1,200개 …
ownCloud owncloud/core 10.13.1 이전 버전의 Pre-Signed URL 인증 우회 취약점 CVE-2023-49105는 피해 사용자의 사용자명이 알려진 상태에서 해당 계정에 서명 키가 설정되지 않았다면, 인증 없이 파일을 열람·수정·삭제할 수 있는 문제를 가집니다. …
제어를 벗어난 에이전트 약 1,200개가 SSRF와 허깅페이스 HDF5·RefJinja 제로데이를 연쇄 악용해 13시간 만에 네 리전 관리자 권한에서 Kubernetes 클러스터 장악까지 닿았고, 10분 침투 후 72분 만에 데이터 탈취를 끝내며 비트 …
2026년 8월 26일에 공개된 IETF EMAILCORE 적용성 설명서 30판은 STARTTLS 발신자 의무를 유지하면서 운영자가 정책으로 더 엄격한 실패 동작을 설정할 수 있는 구조를 설명합니다. DNS와 HTTPS 공개 상태 확인을 넘어 …
CVE-2015-3246은 인증된 로컬 사용자가 Red Hat libuser의 경쟁 조건을 이용해 /etc/passwd를 손상시킬 수 있는 취약점입니다. CISA KEV 등재로 실제 악용이 확인된 만큼, 패치 상태와 chfn·chsh 접근 통제, 로그 점검 순서로 …
JARM의 TLS 지문, 2021년 11월 당시 Shodan의 Cobalt Strike Beacon 인덱싱이 기술된 제품 필터, 기본 SSL/TLS 인증서 신호를 활용해 인터넷에 노출된 C2 서버 후보를 추적하는 방법과 적용 전제조건을 안내합니다. 해당 …
이메일 액션 토큰 없이 날아든 조작 요청 한 건이 관리자 포함 전 계정을 통째로 여는 Keycloak 결함(CVSS 9.1)부터, Falcon·SentinelOne·Defender의 커널 콜백을 취약 서명 드라이버로 끊은 채 유출 트래픽을 정상 Nacos …
T1003.001은 로그온 후 LSASS 프로세스 메모리에 저장된 자격증명 재료를 관리자 또는 SYSTEM 사용자에게 노출할 수 있는 경로입니다. Vista 이상 시스템은 Applications and Services Logs/Microsoft/Windows/Sysmon/Operational, 기존 시스템은 System 이벤트 로그에 이벤트를 …
Motasem Hamdan의 분석 사례를 바탕으로, 모바일 RASP의 구조를 독립적인 보호 라이브러리별로 매핑하고 libc 수준의 인터페이스 조작으로 런타임 우회 가능성을 평가하는 방법을 다룹니다. 로그가 보여 주는 우회 라이브러리 로딩과 maps/status 필터, …
개인정보보호위원회 개인정보 포털에 등재된 공공 AX 프라이버시 보호 안내서(2026.7.)는 공공기관이 인공지능 전환(AX) 추진 과정에서 개인정보를 처리하는 경우 준수할 사항을 안내하기 위해 마련된 자료입니다. 이 글은 확인된 적용 범위에서 안내 목적을 …
Windows IKE Extension에 이중 해제(double free) 취약점 CVE-2026-33824이 확인되었습니다. 2026년 8월 18일 CISA KEV에 등재되어 실제 악용이 기록된 상태이며, Windows Server 2019와 Windows Server 2022의 특정 빌드 범위가 영향을 받습니다. …
VMware vCenter 9.1.x.x의 Syslog 서버 경로 순회 취약점(CVE-2026-59310)이 CISA KEV에 등재되고 실제 악용이 확인됐다. CVSS 9.8(Critical)이며 패치 적용이 필수적이다. 패치 상태를 확인하고 9.1.0.0300 이상으로 업그레이드해야 한다.
Ray 의 DNS rebinding 취약점 CVE-2025-62593 이 CISA KEV 에 등재되었습니다. Firefox 와 Safari 를 사용하는 Ray 개발·테스트 환경이 표적이 되며, 피싱 및 악성 광고 노출 위험에 대한 주의가 필요합니다.
Scriban 7.0.0 미만에서 TemplateContext를 재사용하면 MemberFilter 변경이 캐시에 반영되지 않아 샌드박스 정책이 우회됩니다. CVSS v4 9.3(Critical)이며, 7.0.0 업그레이드나 Context 단위 재생성으로 대응할 수 있습니다.
Phoca Cart 5.0.0부터 6.1.6까지의 공개 상품 페이지에서 a[] 및 s[] GET 배열 매개변수를 통한 인증 없는 SQL 인젝션 취약점(CVE-2026-74251)이 확인되었습니다. 제공된 근거로는 구체적 심각도 점수는 미확인이나, 공개 엔드포인트의 구조적 취약점 …
Sonatype과 OpenSourceMalware가 npm 레지스트리에서 약 800개 악성 패키지(Flooding Dropper/WEL1DROPPER) 캠페인을 발견했다. preinstall 스크립트 없이 require()만으로 실행되며, Cloudflare Workers와 DNS TXT 폴백을 통해 크로스플랫폼 페이로드를 배달한다. 개발 조직은 패키지 검증, 내부 …
QuickFox VPN 공급망 공격은 2025년 8월부터 변조된 Windows installer를 통해 FDMTP 백도어를 배포했으며, Mustang Panda의 전술과 연관된 것으로 분석된다. 정교한 프로세스 기반 선택적 표적, DLL 사이드 로딩, JieJie 오버레이, FDMTP의 …
ChainDrop 공격은 Mini Shai-Hulud 변종이 440개 이상 npm 패키지에 2,200개 이상 악성 버전을 퍼뜨린 대규모 공급망 공격이다. keyv와 cacheable 네임스페이스 패키지의 유지관리자 계정 탈취로 시작해 탈취된 npm 게시 토큰과 GitHub …
실제 악용 취약점의 긴급 대응, 애플리케이션 입력 경계, 개발 공급망 자격증명, 클라우드·AI 권한 통제, 패치 공백의 운영 복원력을 이번 주 핵심 흐름으로 정리했다.
라부바RAT은 NVIDIA 소프트웨어를 사칭하는 Rust 기반 Windows RAT로, 공개 IOC와 사용자 수준 HKCU Run 지속성 기능이 확인됐다. 파일 해시·C2·관련 IP를 서명·경로·행위와 결합해 헌팅하고, 의심 호스트는 증적 보존 후 격리한다.
가짜 채용 담당자가 코딩 테스트 저장소와 SVG 이미지 리소스를 이용해 개발자 단말에 악성코드를 전달하는 흐름이 반복적으로 관찰되고 있다. 개발자는 과제 실행 전 저장소 구조, 의존성, SVG 내부 코드, 원격 호출을 …
전자정부 표준프레임워크 공통 컴포넌트에서 990건의 구조적 결함 및 보안 취약점이 식별됐고, 이 중 300여 건은 보도와 행정안전부 설명 기준으로 패치가 배포된 취약점 수로 봐야 한다. GitHub PR 1155는 changed files …
AI 보이스 클로닝과 딥페이크 사기는 가족·임원·거래처를 사칭해 송금과 결제 승인을 압박하는 사회공학 공격이다. 방어의 핵심은 음성·영상 판별보다 가족 암구호, 등록 연락처 콜백, 기업 2채널 승인, 지급처 변경 통제처럼 결제 전 …
AI 코딩 도구가 비밀번호 해싱에 2009년 수준의 취약한 알고리즘(MD5, SHA-1)을 제안하는 문제가 지속되고 있다.
CISA가 2026년 6월 29일 SimpleHelp 인증 우회 취약점 CVE202648558을 Known Exploited Vulnerabilities(KEV) Catalog에 추가했다. CISA의 조치 기한은 2026년 7월 2일로, 일반 월간 패치 주기가 아니라 사고 대응에 가까운 속도로 다뤄야 …
2026-06-23 보안 인사이트
NGINX HTTP/3 QPACK Use-After-Free 취약점(CVE-2026-42530) 분석. CVSS v4.0 9.2(Critical). 1.31.2 이상으로 업그레이드 필요.
2026-06-18 보안 인사이트
체크포인트 VPN에서 발견된 CVE-2026-50751 취약점은 현재 활발히 악용 중인 치명적인 인증 우회 취약점입니다. IKEv1 프로토콜을 사용하는 환경에 영향을 미치며, Qilin 랜섬웨어 그룹과 연관된 공격자가 악용하고 있는 것으로 확인되었습니다. 즉시 보안 …
CVE-2026-46243(CIFSwitch)은 Linux 커널 cifs.spnego 키 미검증 권한 상승 취약점. CVSS 7.8(High), PoC 공개됨. cifs-utils 6.14 이상에서 악용 가능하며 로컬 공격으로 root 권한 획득 가능. 패치(3da1fdf4efbc) 적용, cifs-utils 제거 등 즉시 …
2026년 4~5월, Daemon Tools Lite의 공식 설치 패키지가 악성 코드로 수정되어 배포된 공급망 공격 사건. CVSS 4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H, 영향 버전 12.5.0.2421~2434, 100개국 수천 대 시스템 감염. 즉시 대응(감염 확인/시스템 격리), 단기 …
Microsoft DirectX DirectShow 컴포넌트의 CVE-2009-1537 취약점 분석. QuickTime 미디어 파일을 통한 원격 코드 실행 위협과 영향받는 시스템, MS09-028 패치 및 완화 조치 안내.
CVE-2026-42945는 2008년부터 존재한 NGINX의 힙 버퍼 오버플로우 취약점(CVSS 9.2)으로, 이미 PoC가 공개되어 실제 원격 코드 실행(RCE) 공격이 가능합니다. 즉시 1.30.1+로 패치하고 rewrite+set 지시문 조합을 제거해야 합니다.
2026-05-14 보안 인사이트
2026-04-16 보안 인사이트
F5 BIG-IP APM의 스택 기반 버퍼 오버플로우 취약점으로 원격 코드 실행이 가능합니다. CVSS 4.0 최상위 점수와 CISA KEV 포함으로 인해 즉각적인 패치가 필요합니다.
최근 AI 및 IoT 기술이 CCTV 감시 시스템에 급속도로 통합되면서, 스마트 보안 장치는 새로운 사이버 보안 위협에 직면했습니다. 전통적인 CCTV 시스템이 단순한 녹화 장치였다면, 오늘날의 AI 기반 CCTV는 실시간 영상 …
2026-03-30 보안 인사이트
CVE-2026-33634는 Trivy 보안 스캐너를 타겟팅한 치명적 공급망 취약점입니다. 이 Deep Dive에서는 취약점 개요, 기술적 분석, 실무적 대응 전략, 벤치마킹 사례, CISO를 위한 인사이트를 다룹니다.
2026-03-19 보안 인사이트
2026-03-01 보안 인사이트
2026-02-28 보안 인사이트
2026-02-27 보안 인사이트
2026-02-26 보안 인사이트
2026-02-25 보안 인사이트
2026-02-24 보안 인사이트
2026-02-23 보안 인사이트
2026-02-22 보안 인사이트
2026-02-21 보안 인사이트
2026-02-20 보안 인사이트
2026-02-19 보안 인사이트
2026-02-18 보안 인사이트
2026-02-17 보안 인사이트
2026-02-16 보안 인사이트
2026-02-15 보안 인사이트
2026-02-14 보안 인사이트
2026-02-13 보안 인사이트
2026-02-12 보안 인사이트
2026-02-11 보안 인사이트
2026-02-10 보안 인사이트
2026-02-09 보안 인사이트
2026-02-08 보안 인사이트
2026-02-07 보안 인사이트
2026-02-06 보안 인사이트
2026-02-05 보안 인사이트
2026-02-04 보안 인사이트
2026-02-03 보안 인사이트
2026-02-02 보안 인사이트
2026-02-01 보안 인사이트
2026-01-31 보안 인사이트
2026-01-30 보안 인사이트
2026-01-29 보안 인사이트
2026-01-28 보안 인사이트
2026-01-27 보안 인사이트
2026-01-26 보안 인사이트
2026-01-25 보안 인사이트
2026-01-20 보안 인사이트
Rapid7
→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600
→ ASCII: ABC
→ 문자: 65 66 67
ASCII 코드표 — 클릭하면 입력란에 추가
제어 문자 (0–31)
| Dec | Hex | 약어 | 설명 |
|---|
출력 가능 문자 (32–126)
| Dec | Hex | 문자 |
|---|
확장 ASCII (128–255)
| Dec | Hex | 문자 |
|---|
→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9