NEWS

뉴스·소식

오늘의 브리핑최근 24시간
396 articlesUpdated 1일 전
HIGH글로벌 · 취약점 · 2026년 8월 7일theregister

N-able God mode 취약점: 공격자가 고객 네트워크에 도달한 사실 확인

N-able의 God mode 취약점이 공격자에 의해 악용되어 고객 네트워크에 침투한 사실이 확인되었으며, 두 번째 핫픽스가 발표되었다.

HIGH글로벌 · 취약점 · 2026년 8월 7일zdnet

Apple, Mac 스크린 공유 기능 보안 취약점 긴급 패치 발표

Apple은 Mac의 스크린 공유 기능에 존재하는 보안 취약점을 긴급히 수정하기 위해 MacOS Tahoe, Sonoma, Sequoia에 대한 보안 패치를 발표했습니다. 이 취약점은 공격자가 유효한 자격 증명 없이 스크린 공유 기능에 인증하여 Mac을 제어할 수 있는 문제입니다. Apple은 이 취약점이 심각하다고 판단하여 예상치 못한 업데이트를 발표했으며, 사용자들에게 즉시 설치를 권고하고 있습니다.

HIGH글로벌 · 취약점 · 2026년 8월 7일The Hacker News

WordPress 로그인 화면에 사전 인증 XSS 취약점 발견 - 즉시 패치 권고

WordPress는 로그인 화면의 사전 인증 XSS 취약점(CVE-2026-64638)을 수정했다. 이 취약점은 관리자가 공격자 제어 페이지와 상호작용할 때 PHP 코드 실행으로 이어질 수 있다. 연구팀은 이 취약점을 XSS2Shell이라고 명명했으며, 7월 26일 WordPress에 보고했다. WordPress는 8월 6일 7.0.3 버전을 통해 패치했으며, 4.7 브랜치까지 백포트했다. 사용자는 즉시 업데이트를 권고받는다.

CVE-2026-64638
CRITICAL글로벌 · 취약점 · 2026년 8월 7일美 CISA

CISA, 알려진 악용 취약점 1건을 추가

CISA는 악성 사이버 행위자에 의해 실제로 악용되고 있는 취약점을 추가로 알려냈다. Progress LoadMaster의 명령 주입 취약점(CVE-2026-8037)은 공격 빈도가 높아 연방 정부 기관에 큰 위협이 된다.

CVE-2026-8037
HIGH글로벌 · 취약점 · 2026년 8월 7일digi

Apple, KI로 보고된 보안 취약점 증가로 대응 곤란

Apple은 인공지능(AI)이 보안 취약점을 빠르게 보고하면서 대응에 어려움을 겪고 있다. Apple은 최근 보고량 증가로 인해 일시적인 제한을 도입했다.

HIGH글로벌 · 취약점 · 2026년 8월 7일The Hacker News

18년 전 Linux SCTP 취약점 발견, 로컬 사용자가 루트 권한 획득 및 컨테이너 탈출 가능

Linux의 SCTP 네트워킹 코드에 존재하는 use-after-free 버그(CVE-2026-64564)가 발견되어, 로컬 사용자가 루트 권한을 얻고 컨테이너를 탈출할 수 있는 것으로 나타났습니다. 이 취약점은 2008년부터 존재했으며, 7.1.6, 6.18.42, 6.12.101, 6.6.148 버전의 stable kernel에서 패치되었습니다. Tencent 연구팀은 이 취약점을 통해 컨테이너를 탈출하는 공격을 시도했으며, 공격 시도는 특정 조건 하에서 가능합니다.

CVE-2026-64564
HIGH글로벌 · 취약점 · 2026년 8월 7일The Hacker News

AI 지원 HTTP Terminator, 새로운 HTTP Desync 기술과 Apache 제로데이 발견

PortSwigger는 James Kettle가 개발한 AI 지원 연구 시스템 HTTP Terminator가 3만 개의 후보 벡터를 탐색한 결과 새로운 HTTP desynchronization 기술을 생성하고 검증했다고 발표했습니다. 별도의 인간 주도 발견 과정에서 Apache Traffic Server의 제로데이 취약점도 발견되었으며, 이는 이미 패치되었습니다. 연구는 138개의 HTTP 및 SMTP RFC를 기반으로 3만 개의 유니크한 벡터를 생성했고, 이 중 일부는 다수의 서버 구현에서 작동하며 200개 이상의 웹사이트를 노출시켰습니다.

CVE-2026-63078
HIGH글로벌 · 취약점 · 2026년 8월 7일The Hacker News

Claude Code 및 Gemini CLI 취약점으로 GitHub 이슈가 CI 워크플로우 시크릿에 도달

Novee Security는 GitHub 이슈를 통해 Anthropic과 Google의 코드 에이전트 저장소 CI 러너에서 코드 실행이 가능하다는 취약점을 발견했습니다. 두 개의 CVE가 발표되었으며, 모두 패치되었습니다. OpenAI의 경우 에이전트 실행을 해킹할 수 있는 취약점이 발견되었으나, OpenAI는 사설 박스가 문서대로 작동했다고 주장합니다.

CVE-2026-12537 · CVE-2026-54316
HIGH글로벌 · 취약점 · 2026년 8월 7일데일리시큐

블랙햇 USA 2026: AI가 발견하는 취약점 속도, 보고 가능한 속도의 10배…인간 연구자 역할 강조

AI 에이전트가 대규모 취약점을 찾아내면서 기존 검증 및 패치 체계가 재설계 필요하다는 의견이 블랙햇에서 제기되었다. 애리조나주립대학교 연구팀은 AI와 인간 연구자의 협업이 필수적이라고 강조했다.

HIGH글로벌 · 취약점 · 2026년 8월 6일The Hacker News

새로운 Zapscape KVM 취약점, L1 게스트 코드가 Linux 호스트로 이탈할 수 있음

Zapscape는 Linux 커널의 KVM/x86 shadow MMU에서 발생하는 새로운 취약점으로, L1 게스트 VM 내에서 커널 권한을 가진 공격자가 KVM 격리 벽을 뚫고 호스트 시스템에서 코드를 실행할 수 있다. CVE-2026-64561로 추적되는 이 취약점은 중첩 가상화가 신뢰되지 않은 게스트에 노출된 경우에 위험하며, 패치가 이미 적용되었다. 연구자는 이 취약점을 악용하여 호스트 시스템에 파일을 생성하는 증명 개념을 제시했으며, 실제 악용 여부는 아직 보고되지 않았다.

CVE-2026-64561
HIGH글로벌 · 취약점 · 2026년 8월 6일The Hacker News

시스코, 12개 보안 취약점 패치 발표

시스코는 내부 보안 검토를 통해 캐탈리스트 SD-WAN 및 IOS XE 소프트웨어의 12개 보안 취약점을 수정하는 업데이트를 발표했습니다. 일부 취약점은 CVSS 9.8 점수를 받았으며, 현재까지 악용 사례는 확인되지 않았습니다.

CVE-2026-20200 · CVE-2026-20267 · CVE-2026-20268 · CVE-2026-20269 +11
CRITICAL글로벌 · 취약점 · 2026년 8월 6일The Hacker News

새로운 인터럽트 주입 공격이 인텔과 AMD CPU의 스펙터 v2 방어를 우회할 수 있다

MIT CSAIL 연구팀은 인텔과 AMD CPU에서 스펙터 v2 방어를 우회할 수 있는 새로운 인터럽트 주입 공격 기법을 발견했습니다. 이 공격은 사용자 권한 없이도 시스템 메모리 정보를 유출할 수 있으며, AMD는 커널 패치를 발표했으나 인텔은 대응이 필요하지 않다고 판단했습니다.

HIGH글로벌 · 취약점 · 2026년 8월 6일美 CISA

존슨 컨트롤스 TL280 취약점 발견, 패치 권고

존슨 컨트롤스의 TL280 장비에서 하드코딩된 자격 증명 취약점이 발견되어 버전 5.63 미만이 영향을 받는다. 사용자는 펌웨어 업데이트와 네트워크 접근 제한 등의 조치를 권고받는다.

CVE-2026-27871
CRITICAL글로벌 · 취약점 · 2026년 8월 6일The Hacker News

CryptoJS 약한 난수 생성기로 인한 암호화폐 지갑 앱 5곳에서 570만 달러 유출

암호화폐 보안 회사 Coinspect는 JavaScript 암호화 라이브러리인 CryptoJS의 약한 난수 생성기가 5개의 암호화폐 지갑 앱에서 복구 구문을 생성하는 데 사용되어 약 570만 달러가 유출된 사실을 발견했다. 취약점은 2014년 도입된 Multiply-With-Carry 생성기가 Math.random()으로 시드되어 약한 엔트로피를 제공한 것이 원인이다. 일부 앱은 패치를 발표했으나, 사용자들은 영향을 받은 복구 구문을 안전하게 생성하고 자금을 이전해야 한다.

HIGH글로벌 · 취약점 · 2026년 8월 6일The Hacker News

Apple iCloud Private Relay, WebKit 프록시 우회로 실제 IP 노출 가능성

보안 연구자들이 Apple의 iCloud Private Relay 도구에 실제 IP 주소가 노출될 수 있는 보안 문제를 발견했다. 이 문제는 WebKit의 DNS prefetching, WebAuthn 관련 원본 요청, WebTransport 기능이 프록시를 우회하여 발생한다. 연구자들은 이를 확인할 수 있는 증명 개념 웹사이트를 제공했다.

HIGH글로벌 · 취약점 · 2026년 8월 6일The Hacker News

AWS, Google, Vercel 에이전트 취약점 통해 도구 직접 실행 가능

AWS, Google, Vercel의 에이전트 인프라에서 보안 취약점이 발견되어, 신뢰되지 않은 명령이 도구에 전달될 수 있는 문제가 발생했다. CVE-2026-18830, CVE-2026-18236 등이 포함되며, 각 업체는 패치를 발표했다. 취약점은 모델 실행 없이 도구를 직접 호출할 수 있는 경로를 제공한다.

CVE-2026-18236 · CVE-2026-18830
HIGH아시아·태평양 · 취약점 · 2026년 8월 6일The Hacker News

중국산 Zbtlink 라우터에 내장된 백도어로 인해 인증 없이 루트 쉘 열 수 있는 취약점 발견

보안 연구자들이 중국 Zbtlink사의 20개 이상 라우터 모델에 공장 출하 시 백도어가 내장되어 있음을 발표했습니다. 이 백도어는 자동으로 실행되어 중국의 C2 인프라에 연결하며, 인증 없이 루트 쉘을 열 수 있는 취약점이 있습니다. VulnCheck는 이 백도어가 rctl이라는 이름의 간단한 원격 제어 도구로, 네트워크 경로를 통해 공격자가 라우터를 해킹할 수 있다고 밝혔습니다.

CRITICAL글로벌 · 취약점 · 2026년 8월 6일The Hacker News

CISA, TeamCity 취약점 CVE-2026-63077 악용 활동 경고

JetBrains TeamCity의 보안 취약점 CVE-2026-63077이 악용되고 있으며, 인증 없이 원격 코드 실행이 가능하다. 사용자는 즉시 패치를 적용할 것을 권고받고 있다.

CVE-2026-63077
CRITICAL글로벌 · 취약점 · 2026년 8월 6일보안뉴스

아파치 톰캣 암호화 우회 취약점 비상... CISA, KEV 긴급 등재

미국 CISA가 실제 공격에 악용 중인 아파치 톰캣의 고위험 암호화 우회 취약점(CVE-2026-34486)을 KEV에 등재하고 즉각적인 패치와 방어 조치를 권고했다. 중국계 해커가 AI를 활용해 리버스 셸을 배포하는 등 침해 사고가 발생하고 있어 보안 담당자들의 주의가 필요하다.

CVE-2026-29146 · CVE-2026-34486
CRITICAL글로벌 · 취약점 · 2026년 8월 5일BleepingComputer

CISA, Langflow, N-central, Apache Tomcat 취약점 악용 경고

CISA는 IBM Langflow, N-central, Apache Tomcat의 취약점이 악용되고 있다고 경고하며, 연방 기관들에게 3일 이내에 대응을 촉구했다. CVE-2026-9198, CVE-2026-18576, CVE-2026-34486 취약점은 모두 실제 공격에 사용되고 있으며, 패치가 제공된 상태이다.

CVE-2026-18576 · CVE-2026-34486 · CVE-2026-9198
CRITICAL글로벌 · 취약점 · 2026년 8월 5일The Hacker News

Paperclip AI 취약점 통해 호스트 명령 실행 가능

Paperclip의 두 가지 보안 취약점이 공격자가 네트워크 서버나 개발자 컴퓨터에서 명령을 실행할 수 있도록 허용한다. CVE-2026-41679와 GHSA-x8hx-rhr2-9rf7 취약점은 악의적인 에이전트를 임포트하고 실행함으로써 공격이 가능하다. 공격자는 네트워크에 노출된 배포 환경이나 로컬 모드에서 DNS 재바인딩 공격을 통해 권한 없이 명령을 실행할 수 있다. Paperclip은 v2026.416.0 버전에서 취약점을 수정했으며, 사용자는 최신 버전으로 업데이트를 권장받는다.

CVE-2026-41679

본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.