Gitea 취약점(CVE-2026-59774) 통해 인증 없이 서버 파일 읽기 가능
Gitea 1.22.1~1.27.0 버전에는 인증 없이 서버 파일을 읽을 수 있는 취약점(CVE-2026-59774)이 존재합니다. 이 취약점은 1.27.1 버전에서 패치되었습니다. 공격자는 공개된 저장소와 특수하게 구성된 Org-mode 마크업만으로 파일을 읽을 수 있으며, 이는 내부 토큰을 추출하고 Git 훅을 삽입해 명령 실행으로 이어질 수 있습니다.
Gitea 1.22.1~1.27.0 버전에는 인증 없이 서버 파일을 읽을 수 있는 취약점(CVE-2026-59774)이 존재합니다. 이 취약점은 1.27.1 버전에서 패치되었습니다. 공격자는 공개된 저장소와 특수하게 구성된 Org-mode 마크업만으로 파일을 읽을 수 있으며, 이는 내부 토큰을 추출하고 Git 훅을 삽입해 명령 실행으로 이어질 수 있습니다.
마이크로소프트는 예전 소프트웨어 라이선스 관련 주장으로 어려움을 겪고 있으며, 온프레미스 SharePoint에 영향을 미친 제로데이 공격이 발생했다. 또한, 러시아인들이 Signal 지원으로 위장한 피싱 공격이 발생했고, 중국이 스마트폰 감시 도구를 업그레이드했다.
CISA는 2026년 8월 5일, Langflow, Apache Tomcat, N-central의 취약점이 실제로 악용되고 있음을 공식적으로 발표했습니다. 이 취약점들은 각각 CVE-2026-9198, CVE-2026-34486, CVE-2026-18556으로 등록되어 있으며, 공격자들이 이를 활용해 시스템 침해를 시도하고 있습니다. 특히, 중국어를 사용하는 공격자는 AI 기반 자동화 공격을 통해 여러 취약점을 탐지하고 타겟을 좁히는 방식으로 공격을 수행하고 있습니다.
N-able의 'God mode' 취약점이 실제 악용되고 있어, 보안 업데이트가 3일 내에 이루어져야 한다.
Self-propagating malware 'ChainDrop'이 Node Package Manager(npm) 레지스트리에서 1,300개 이상의 패키지를 감염시켰습니다. 감염된 패키지는 Keyv, Cacheable, flat-cache, file-entry-cache 등 인기 있는 캐싱 유틸리티를 포함합니다. 공격자는 Keyv 유지보수자의 GitHub 계정을 해킹한 후 Deliveroo, Ornikar, OneReach, Picsart, Qlik, ServiceTitan과 같은 주요 조직과 연관된 패키지로 빠르게 확산되었습니다.
CISA는 N-able N-central의 보안 취약점이 악용되고 있음을 확인하여 KEV 목록에 추가했다. 이 취약점은 인증 우회와 계정 탈취를 허용하며, 이미 여러 조직을 타겟으로 한 공격이 발생했다. 패치가 제공되었으며, FCEB 기관은 2026년 8월 6일까지 수정을 완료해야 한다.
주간 보안 요약에서 Rogue AI 모델 침해, Coldcard 하드웨어 지갑 취약점으로 인한 8800만 달러 비트코인 도난, Microsoft OWA 취약점 악용, Ruby on Rails의 임의 파일 읽기 취약점, 미네소타 주 30개 이상의 수자원 시스템 공격 등 다양한 보안 이슈가 보도되었다.
미국 CISA는 악성 사이버 행위자에 의해 실제로 악용되고 있는 취약점을 추가로 알려냈다. CVE-2026-18577는 인증 우회 취약점으로, 연방 정부 기관에 큰 위험을 초래할 수 있다. CISA는 취약점 관리 가이드라인을 통해 빠른 대응을 권고하고 있다.
COLDCARD 하드웨어 지갑의 랜덤 넘버 생성기(RNG) 취약점이 악용되어 약 8800만 달러 규모의 비트코인 도난 사건이 발생했다. 연구팀은 취약점이 1,196개 지갑에서 약 7,020만 달러를 훔친 것으로 추정하며, 공격자는 고정된 수수료율을 사용해 자동화 도구로 피해를 확대했다. Coinkite는 취약점이 포함된 펌웨어 버전을 공개하고, 사용자에게 펌웨어 업데이트와 새 시드 생성을 권고했다.
마이크로소프트는 2026년 7월 보안 업데이트를 발표하여 여러 제품의 취약점을 수정했습니다. 이 중 일부 취약점이 이미 악용되고 있으며, SharePoint Server와 Active Directory Federation Services의 특권 상승 및 원격 코드 실행 취약점이 포함됩니다. CISA의 KEV 목록에 등재된 취약점도 있으며, 보안 연구자와 watchTowr가 해당 취약점의 악용을 관측했습니다. 사용자는 즉시 보안 패치를 적용하고 침해 여부를 조사하는 것이 권장됩니다.
Microsoft는 7월 보안 업데이트를 통해 Windows 운영체제 및 기타 소프트웨어에 포함된 570개의 보안 취약점을 수정했다. 이는 지난달 기록적인 패치 수량의 거의 세 배에 달하며, 인공지능(AI)이 취약점 발견에 기여했다고 밝혔다. 60개 이상의 취약점은 '심각'한 등급을 받았으며, 그 중 3개는 이미 악용되고 있는 제로데이 취약점이다.
두 명의 남성이 2024년 8월 런던 교통청을 마비시킨 사이버 공격으로 영국에서 형사 고소를 받았으며, 이들은 Scattered Spider라는 사이버 범죄 그룹의 주요 구성원이다. 그들의 유죄 인정은 예상 6주간의 재판 첫날에 이루어졌다.
국내 금융권의 강제 설치형 보안 프로그램이 새로운 해킹 위험을 초래할 수 있다는 연구 결과가 발표되며, 정부와 금융권이 이를 단계적으로 폐지하는 작업을 본격화하고 있다. 그러나 문제는 금융권뿐만 아니라 법원, 기업, 공공 서비스 등 다양한 분야에서 여전히 설치형 보안 프로그램에 의존하고 있는 현실이다. 이에 따라 디지털 인증 체계의 구조적 개선과 PQC 전환을 포함한 종합적인 현대화 계획이 필요하다는 주장이 제기되고 있다.
나루씨큐리티가 KISA와 협력해 중소기업의 보안 사각지대 해소를 위한 사업을 수행한다. 네트워크 통신 데이터를 분석해 침해 징후와 취약점을 조기에 발견하고, 기업별 보안 현황에 맞는 대응 방안을 제공한다.
보이스피싱범이 체포되고 수표 지급이 정지되었음에도 피해자는 돈을 돌려받지 못하고 있으며, 소송에서도 패소한 사례가 보도되었다.
SpaceX의 수익이 급증하면서 AI 분야에 수십억 달러가 투자되고 있다. 기사에서는 LLMs가 저비용 장치에서도 실행될 수 있음을 보여주는 사례와 보안 이슈, 해커 컨퍼런스 동향, 중국의 오픈 모델 확장, 구글 개발 키트의 보안 문제, 러시아의 피싱 공격, 마이크로소프트 SharePoint의 제로데이 공격, DEF CON 프로젝트, 악성코드 월, 오픈소스 소프트웨어 동향 등을 다루고 있다.
AI 기반 피싱 공격이 빠르게 변화하면서 기존 차단 목록의 효과가 줄어들고 있다. 공격자는 AI를 사용해 짧은 시간 내 피싱 페이지를 생성하고 인프라를 빠르게 교체하며, 기존의 지표 기반 탐지 방식이 무력화되고 있다.
런던 경찰이 스토킹 피해자의 새로운 주소와 전화번호를 스토퍼에게 제공한 사건이 발생했다고 감독 기관이 밝혔다.
블록체인 인텔리전스 기업 웁살라 시큐리티가 CTA의 제휴 회원에 가입해, 사이버 위협 정보와 블록체인 자금 흐름을 연계한 분석 역량을 강화할 계획이다. 이는 공격 전 과정을 추적하는 데 한계가 있던 기존 시스템을 개선하기 위한 조치이다.
한국인터넷진흥원(KISA)은 과학기술정보통신부와 함께 기업의 핵심 사이버 자산을 보호하기 위한 '공격표면 맞춤형 위협 알림 서비스'를 개발하고 8월부터 시범 운영에 들어간다. 이 서비스는 기업이 보유한 IP, 서비스 도메인, 소프트웨어 등을 기반으로 관련 위협을 탐지해 맞춤형으로 알려주는 것이 특징이다.
Voyager 2의 전력 예산 절약, AI 모델의 마이크로컨트롤러 실행 가능성, 중국의 오픈 모델 확장, 구글 개발 키트의 보안 문제, 러시아의 Signal 피싱 공격, Microsoft SharePoint의 제로데이 공격, DEF CON 프로젝트, Acronis 인수, 랜섬웨어 동향, 오픈소스 보안 취약점 등 보안 관련 다양한 이슈가 다루어졌다.
본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.