해커, 워드프레스 사이트를 표적으로 삼은 miniOrange 인증 우회 공격
해커들이 워드프레스의 miniOrange SAML 2.0 Single Sign On 플러그인에 존재하는 두 가지 심각한 인증 우회 취약점을 악용해 사이트 관리자로 로그인하려 하고 있다. 보안업체 패치스택에 따르면 이 취약점은 7월에 공개되어 수정되었으나, 유료 버전에 대한 경고가 누락되어 많은 사이트가 업데이트를 하지 않은 것으로 나타났다.
해커들이 워드프레스의 miniOrange SAML 2.0 Single Sign On 플러그인에 존재하는 두 가지 심각한 인증 우회 취약점을 악용해 사이트 관리자로 로그인하려 하고 있다. 보안업체 패치스택에 따르면 이 취약점은 7월에 공개되어 수정되었으나, 유료 버전에 대한 경고가 누락되어 많은 사이트가 업데이트를 하지 않은 것으로 나타났다.
린وس 토르발스는 AI 봇을 활용해 어려운 버그를 발견하고 수정했다. 이는 오픈소스 소프트웨어 개발에서 중요한 사례로, 보안 취약점 발견 및 패치 과정을 보여준다.
Microsoft는 8월 2026년 보안 업데이트가 일부 WPF 앱에서 인쇄 및 PDF/XPS 생성 기능을 방해하고 있다고 발표했습니다. 문제가 발생하는 앱은 특정 폰트를 사용할 때 System.IO.FileFormatException 오류가 발생하며, 이는 Windows 10 및 11, Windows Server 2012~2025에 영향을 미칩니다. Microsoft는 영구적 해결책이 나오기 전까지 임시 해결책을 제시했으나, 이는 보안 보호 기능을 비활성화하여 시스템을 취약하게 만듭니다.
미국 CISA는 활성 악용 증거를 바탕으로 알려진 악용 취약점 카탈로그에 새로운 취약점을 추가했다. 추가된 취약점은 Oracle HTTP Server 및 Weblogic Server Proxy Plug-in의 부적절한 접근 제어 취약점이다.
Red Hat과 Keycloak 프로젝트는 비인증 공격자가 비밀번호 재설정을 통해 계정을 인수할 수 있는 심각한 보안 취약점을 해결하기 위해 패치를 발표했다. 취약점은 CVSS 9.1로 평가되었으며, 사용자에게 업데이트를 권고하고 있다.
미국 사이버 인프라 보안청(CISA)이 Zimbra Collaboration Suite의 악용 중인 취약점(CVE-2026-73570)에 대해 3일 내 패치를 지시했습니다. 취약점은 SNMP 모니터링 구성요소의 명령어 주입 취약점으로, 인증 없이 원격 코드 실행이 가능합니다. 폴란드 CERT는 이미 야외에서 타깃 공격이 발생했다고 경고했으며, CISA는 해당 취약점을 KEV 목록에 추가했습니다.
NASA 제트추진연구소(JPL)가 공개한 우주 임무용 오픈소스 소프트웨어 AIT-GUI에서 인증 없이 우주선이나 장비에 명령을 전달할 수 있는 치명적인 보안 취약점이 발견됐다. 취약점은 인증 및 권한 확인 절차 누락, CSRF 방어 부재, 네트워크 바인딩 문제, 경로 검증 부족 등이 결합된 결과로, 2.5.2 버전에서 수정되었다.
시스코의 네트워크 관리 및 보안 제품에서 치명적인 취약점 9건이 발견되어 즉시 업데이트를 권고하고 있다. 일부 취약점은 CVSS 10.0점을 받았으며, 현재까지 실제 공격에 악용된 사례는 확인되지 않았다.
Check Point Research는 Microsoft Defender의 BTR.sys 드라이버를 악용하여 Windows 시스템에서 임의의 커널 수준 파일 및 레지스트리 작업을 수행할 수 있는 기술을 발표했습니다. 이 드라이버는 Windows 구성 요소로, 악성코드 제거 과정에서 사용되며, 관리자 권한을 가진 공격자가 악용할 수 있습니다.
미국 CISA는 TrueConf Server의 두 개의 실제 악용 중인 취약점(CVE-2026-72529, CVE-2026-72530)에 대해 연방 기관에 긴급 패치를 지시했습니다. Kaspersky에 따르면 이 취약점은 Head Mare 해커 그룹이 2026년 7월부터 악성 설치 파일 배포를 위해 악용하고 있으며, 중국 해커 그룹도 관련 공격을 수행하고 있습니다.
Microsoft는 Entra ID 플랫폼에서 발견된 최대 심각도 취약점(CVE-2026-69836)이 공격에 악용되고 있다고 경고하며, 해당 취약점은 권한 없는 공격자가 네트워크를 통해 코드 실행이 가능하도록 했다고 밝혔습니다. 이 취약점은 이미 완전히 패치되었으며, 사용자는 추가 조치가 필요하지 않습니다.
시스코는 내부 보안 검토의 일환으로 크로스워크 플랫폼과 시큐어 워크로드 소프트웨어에 대한 보안 업데이트를 발표했습니다. 패치된 취약점 중 5건은 CVSS 10.0 점수를 받았으며, 시스코는 고객이 필요한 업데이트를 적용해 향후 노출을 피할 것을 권고했습니다.
보안 담당자 도윤은 주말 새벽에 긴급 패치 작업을 수행한다. 핵심 소프트웨어의 치명적인 취약점이 공개되면서 외부 공격이 시작된 상황에서, 도윤과 팀원들은 서비스 중단을 최소화하면서 취약점을 빠르게 해결하기 위해 협업한다.
워드프레스 인기 플러그인 엘리 Mens Pro에서 로그인 없이 원격 코드 실행이 가능한 취약점이 발견되어 보안 업데이트가 권고된다. 공격자는 악성 PHP 파일을 업로드하여 추가 공격으로 이어질 수 있다.
GitLab의 새로운 보안 취약점 CVE-2026-19478이 공개된 지 며칠 만에 실제 악용되고 있는 것으로 나타났다. 이 취약점은 인증 없이 공개된 프로젝트를 수정하거나 삭제할 수 있는 코드 주입 취약점이다. GitLab은 해당 문제를 해결하기 위한 패치를 발표했으며, 사용자들에게 즉시 업데이트를 권고하고 있다.
Microsoft는 Entra ID 서비스에 원격 코드 실행 취약점(CVE-2026-69836)이 존재하며, 이미 악용되고 있으나 사용자 조치가 필요하지 않다고 경고했다. 취약점은 CVSS 10.0 점수를 받았으며, Microsoft는 이를 완전히 패치했다고 밝혔다.
시스코는 여러 보안 취약점에 대해 경고를 발령했으며, 이 외에도 다양한 보안 이슈들이 보도되고 있다.
미국 대학 연구진이 유효기간이 끝난 비자 신용카드를 NFC 결제에 사용할 수 있는 '좀비 카드' 공격을 공개했다. 카드와 단말기 사이의 유효기간 정보를 조작해 단말기가 정상 카드로 인식하도록 만드는 방식이다. 실험에서는 1달러에서 500달러까지 결제가 성공했으며, 일부 카드는 발급사의 승인 정책으로 인해 공격에 실패했다. 연구진은 카드 유효기간을 인증 데이터로 처리해야 한다고 지적하고, 사용자는 폐기 시 칩을 파손해야 한다고 권고했다.
시트릭스는 넷스케일러 ADC와 게이트웨이에서 인증 우회 및 메모리 오버플로 취약점을 공개하고 보안 업데이트를 배포했다. CVE-2026-19490은 CVSS 9.3점의 인증 우회 취약점으로, 공격자가 별도 로그인 없이 네트워크를 통해 공격할 수 있다. CVE-2026-19489는 CVSS 8.8점의 메모리 오버플로 취약점으로, 특정 환경에서 서비스 거부 공격을 유발할 수 있다. 시트릭스는 패치 적용을 권고했으며, 외부에 노출된 장비를 우선 점검할 것을 당부했다.
Elementor Pro 플러그인의 취약점(CVE-2026-32475)이 발견되어 원격 코드 실행 공격에 노출될 수 있다. 이 취약점은 파일 업로드 모듈의 검증 및 처리 로직 불일치로 인해 발생하며, 최신 버전으로 업데이트를 권고한다.
Cybersecurity researchers have discovered a critical security flaw in isolated-vm, a popular open-source sandbox for Node.js, allowing attackers to escape the sandbox and potentially execute code on the host system. The vulnerability, which has been patched in the latest versions, affects all prior versions of the library. The flaw resides in the ExternalCopy component, enabling code within the sandbox to corrupt memory in the host process, leading to a potential remote code execution. Users are advised to update to the latest version for protection.
본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.