NEWS

뉴스·소식

오늘의 브리핑최근 24시간
389 articlesUpdated 3일 전
HIGH글로벌 · 취약점 · 2026년 8월 26일The Hacker News

패치되지 않은 Kaltura mwEmbed 취약점, 원격 공격자가 파일 읽기 및 코드 실행 가능

CERT/CC는 Kaltura의 HTML5 비디오 플레이어 라이브러리에 원격 공격자가 파일을 읽거나 코드를 실행할 수 있는 두 가지 취약점(CVE-2026-19913, CVE-2026-19912)을 발견했다고 발표했습니다. 이 취약점은 인증 없이도 공격이 가능하며, Kaltura가 패치를 제공하지 않아 관리자는 엔드포인트 접근을 제한하고 보안 조치를 강화할 것을 권고받고 있습니다.

CVE-2026-19912 · CVE-2026-19913
CRITICAL글로벌 · 취약점 · 2026년 8월 26일BleepingComputer

해커, Gitea 취약점 악용해 코드 주입 공격

미국 사이버보안청(CISA)은 Gitea의 심각한 취약점(CVE-2026-60004)이 악용되고 있다고 경고하며 패치를 권고하고 있습니다. 이 취약점은 인증된 사용자가 임의의 쉘 명령을 실행할 수 있게 하며, 기본 설정에서는 비인증 공격자도 계정을 생성해 공격을 시도할 수 있습니다. Gitea는 7월 27일 보안 업데이트를 발표했으며, CISA는 연방 기관에 3일 내 패치를 명령했습니다.

CVE-2026-20896 · CVE-2026-60004
CRITICAL글로벌 · 취약점 · 2026년 8월 26일The Hacker News

Gitea RCE 취약점(CVE-2026-60004) 실제 악용되며 마이너 유사 페이로드 배포

미국 CISA는 Gitea의 취약점(CVE-2026-60004)이 실제 악용되고 있으며, 공격자는 해당 취약점을 통해 악성 페이로드를 배포하고 있다 보고했다. 취약점은 Gitea 1.17 이상 버전에서 발생하며, 1.27.1 버전에서 패치되었다. 보안 연구원 Shai rod가 발견한 이 취약점은 인증된 사용자가 아닌 외부 공격자가 계정을 생성하고 공격을 시도할 수 있는 구조적 문제를 드러내고 있다.

CVE-2026-60004
HIGH글로벌 · 취약점 · 2026년 8월 26일日 JPCERT/CC

Weekly Report: Microsoft Edge에 여러 취약점

JPCERT/CC 주간 보고서에 따르면, Microsoft Edge에 여러 취약점이 발견되어 최신 버전으로 업데이트할 것을 권고하고 있다.

CVE-2026-19478 · CVE-2026-65400 · CVE-2026-73570
HIGH아시아·태평양 · 취약점 · 2026년 8월 26일日 JPCERT/CC

NEC 라우터 UNIVERGE IX-R/IX-V 시리즈에 인증 부재 취약점 발견

NEC가 제공하는 UNIVERGE IX-R/IX-V 시리즈 라우터에 중요한 기능에 대한 인증이 부재한 취약점이 발견되었다. 이 취약점은 제품을 수정된 버전으로 업데이트함으로써 해결할 수 있다.

글로벌 · 취약점 · 2026년 8월 26일日 JPCERT/CC

GeoServer에 SQL 인젝션 취약점 발견

GeoServer에 SQL 인젝션 취약점이 발견되어 보안 업데이트가 권장된다. 해당 취약점에 대한 개념 증명 코드가 이미 공개되었다.

CVE-2026-19478 · CVE-2026-65400 · CVE-2026-73570
HIGH글로벌 · 취약점 · 2026년 8월 25일The Hacker News

악성 웹페이지가 NVIDIA NemoClaw 로컬 AI 모델을 오염시킬 수 있는 취약점 발견

Oasis Security는 NVIDIA NemoClaw의 보안 취약점이 공격자가 로컬 Ollama 인스턴스를 비인증으로 제어하고 모델 내 숨은 지시사항을 삽입할 수 있음을 밝혔습니다. 이 취약점은 2026년 8월 25일 기준으로 실제 악용 보고는 없으며, 일부 플랫폼에서 패치가 제공되고 있습니다.

HIGH글로벌 · 취약점 · 2026년 8월 25일The Hacker News

Marimo 노트북 소프트웨어에 MCP 명령 실행 취약점 발견

Marimo는 노트북 소프트웨어에 존재하는 고심각도 보안 취약점을 수정했다. 이 취약점은 편집 모드에서 특수하게 제작된 노트북을 열 때 공격자가 공급한 MCP 명령을 실행할 수 있게 했다. CVE-2026-75149로 추적되는 이 취약점은 0.23.15 버전 이전에 영향을 주며, 사용자는 영향을 받는 버전에서 벗어난 최신 버전으로 업데이트해야 한다.

CVE-2026-39987 · CVE-2026-67618 · CVE-2026-75149
CRITICAL글로벌 · 취약점 · 2026년 8월 25일BleepingComputer

해커들이 지속적인 공격으로 270개 이상의 Zimbra 서버 침해

CVE-2026-73570 취약점이 악용되어 270개 이상의 Zimbra 서버가 침해된 사건이 발생했다. 취약점은 SNMP 모니터링 구성요소의 명령 주입 취약점을 악용하여 원격 코드 실행이 가능하다. CISA는 해당 취약점을 KEV 카탈로그에 추가하고 3일 이내 패치를 요구했다.

CVE-2026-73570
HIGH글로벌 · 취약점 · 2026년 8월 25일美 CISA

시멘스 SIMATIC IoT2050 Advanced 취약점 경고

시멘스 SIMATIC IoT2050 Advanced 장비에 인증 미비 취약점이 있어 원격 공격자가 임의 코드를 실행할 수 있다. 시멘스는 최신 버전으로 업데이트를 권고하고 있다.

CVE-2026-58115
HIGH글로벌 · 취약점 · 2026년 8월 25일美 CISA

존미디어 Zoneminder 취약점 발견, 원격 코드 실행 위험

존미디어의 Zoneminder에 인증된 사용자가 임의의 시스템 명령어를 실행할 수 있는 취약점(CVE-2026-76060)이 발견되어 업그레이드를 권고하고 있다. 미국 CISA는 해당 취약점의 대응 방안과 보안 조치를 제시하고 있다.

CVE-2026-76060
HIGH글로벌 · 취약점 · 2026년 8월 25일美 CISA

PayRange API 취약점 알림

PayRange API에 권한 검증이 누락되어 있는 상태이며, 이 취약점은 인증된 또는 인증되지 않은 공격자가 민감한 정보를 노출하거나 장비를 임의로 수정하여 서비스 거부 상태를 유발할 수 있다. CISA는 사용자들에게 방화벽 배치, 네트워크 노출 최소화 등의 보안 조치를 권고하고 있다.

CVE-2026-18965
HIGH글로벌 · 취약점 · 2026년 8월 25일美 CISA

Rently Smart Home 취약점 보고

Rently Smart Home의 특정 버전에서 인증 정보 보호 부족 취약점이 발견되어 사용자가 권한을 우회할 수 있는 문제가 발생했다. Rently는 해당 취약점을 6월 말에 패치했으며, 추가적인 사용자 조치는 필요하지 않다.

CVE-2026-75960
HIGH글로벌 · 취약점 · 2026년 8월 25일美 CISA

Ebyte NE2-D11 장비의 보안 취약점 공개

CISA는 Ebyte NE2-D11 장비에 여러 보안 취약점이 존재한다고 발표했다. 이 취약점들은 관리자 권한 우회, 민감 정보 노출, 세션 조작 등의 위협을 초래할 수 있다. 현재 패치 개발 중이지만, 사용자들은 Ebyte에 직접 문의해 최신 정보를 확인할 것을 권고받고 있다.

CVE-2026-71187 · CVE-2026-73125 · CVE-2026-73809 · CVE-2026-73839 +3
CRITICAL글로벌 · 취약점 · 2026년 8월 25일theregister

CISA, Oracle 취약점에 대해 3일 내 패치 요구

CISA는 Oracle의 심각한 취약점에 대해 3일 이내 패치를 요구했다. 이 취약점은 완벽한 점수를 받았으며, 즉각적인 조치가 필요하다.

CRITICAL글로벌 · 취약점 · 2026년 8월 25일데일리시큐

워드프레스 관리자 계정 뚫렸다…미니오렌지 SSO 취약점 실제 공격 악용

워드프레스 사이트의 미니오렌지 SAML 2.0 싱글사인온 플러 Plug-in에서 관리자 계정 탈취가 가능한 취약점이 발견되어 실제 공격에 악용되고 있다. CVE-2026-61979와 CVE-2026-15981로 명명된 이 취약점은 외부 공격자가 인증 절차를 우회할 수 있으며, 디지털오션 보안팀은 이미 관리자 계정 탈취 시도를 확인했다. 사용자는 즉시 해당 플러그인의 버전을 확인하고 업데이트해야 한다.

CVE-2026-15981 · CVE-2026-61979
CRITICAL글로벌 · 취약점 · 2026년 8월 25일데일리시큐

오라클 웹로직 CVSS 10점 취약점 실제 공격…CISA 긴급 경고

CISA는 오라클 HTTP 서버와 웹로직 서버에 영향을 미치는 CVE-2026-21962 취약점이 실제 공격에 악용되고 있다고 경고했다. 이 취약점은 인증 없이 중요 데이터에 접근할 수 있어 매우 위험하며, 공격 코드가 이미 공개되어 실제 공격이 확인되었다.

CVE-2017-10271 · CVE-2020-14882 · CVE-2020-2551 · CVE-2026-21962
HIGH글로벌 · 취약점 · 2026년 8월 25일The Hacker News

해커들이 miniOrange SAML 취약점 공격 시도

해커들이 WordPress 플러그인 Xecurify miniOrange SAML 2.0의 인증 우회 취약점을 악용해 관리자 권한을 얻으려 하고 있다. CVE-2026-61979와 CVE-2026-15981 취약점은 각각 권한 상승 및 인증 우회를 가능하게 하며, 패치가 발표된 상태이다.

CVE-2026-15981 · CVE-2026-61979
HIGH글로벌 · 취약점 · 2026년 8월 25일ch

마이크로소프트, 8월 Win10/Win11 업데이트로 인한 일부 WPF 애플리케이션 출력 오류 인정

마이크로소프트는 2026년 8월 보안 업데이트가 일부 WPF 기반 애플리케이션의 출력 및 PDF 내보내기 기능에 오류를 일으켰다고 인정했다. 이 문제는 특정 폰트를 사용할 때 System.IO.FileFormatException 예외가 발생하는 것으로, 영향을 받는 플랫폼은 Windows 10, 11 및 Windows Server 2012~2025 버전이다. 마이크로소프트는 문제 해결을 위해 임시 해결책을 제시했으나, 이 조치는 보안 보호 기능을 비활성화하여 공격 위험을 초래할 수 있다.

CRITICAL글로벌 · 취약점 · 2026년 8월 25일The Hacker News

Oracle WebLogic 취약점이 악용되며 비인증 공격자가 중요한 데이터에 접근할 수 있다

CISA는 Oracle HTTP Server와 Oracle WebLogic Server의 최고 심각도 보안 취약점이 활발히 악용되고 있다고 발표했습니다. CVE-2026-21962 취약점은 네트워크 접근을 통해 비인증 공격자가 중요한 데이터에 무단 접근하거나 수정할 수 있습니다. Oracle은 이미 패치를 발표했지만, GreyNoise와 CloudSEK의 보고에 따르면 여전히 악용되고 있습니다.

CVE-2017-10271 · CVE-2020-14882 · CVE-2020-2551 · CVE-2026-21962
HIGH북미 · 취약점 · 2026년 8월 24일BleepingComputer

패치되지 않은 Calix 취약점으로 해커가 NAT 우회해 내부 장치 노출

미국의 여러 브로드밴드 제공업체에서 사용하는 Calix GS7 XGS 라우터에 미인증 취약점이 있어 원격 공격자가 포트포워딩 규칙을 생성해 내부 네트워크 장치를 노출시킬 수 있다. 이 취약점은 CVE-2026-75501로 추적되며, MiniUPnPd 컨트롤 엔드포인트가 접근 제어 없이 WAN 인터페이스에 노출되어 공격자가 방화벽을 우회할 수 있다. 연구자는 UPnP 기능 비활성화를 권장하며, 패치 발표를 기다리고 있다.

CVE-2026-75501

본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.