NEWS

뉴스·소식

오늘의 브리핑최근 24시간
389 articlesUpdated 2일 전
HIGH글로벌 · 취약점 · 2026년 8월 7일The Hacker News

Claude Code 및 Gemini CLI 취약점으로 GitHub 이슈가 CI 워크플로우 시크릿에 도달

Novee Security는 GitHub 이슈를 통해 Anthropic과 Google의 코드 에이전트 저장소 CI 러너에서 코드 실행이 가능하다는 취약점을 발견했습니다. 두 개의 CVE가 발표되었으며, 모두 패치되었습니다. OpenAI의 경우 에이전트 실행을 해킹할 수 있는 취약점이 발견되었으나, OpenAI는 사설 박스가 문서대로 작동했다고 주장합니다.

CVE-2026-12537 · CVE-2026-54316
HIGH글로벌 · 취약점 · 2026년 8월 7일데일리시큐

블랙햇 USA 2026: AI가 발견하는 취약점 속도, 보고 가능한 속도의 10배…인간 연구자 역할 강조

AI 에이전트가 대규모 취약점을 찾아내면서 기존 검증 및 패치 체계가 재설계 필요하다는 의견이 블랙햇에서 제기되었다. 애리조나주립대학교 연구팀은 AI와 인간 연구자의 협업이 필수적이라고 강조했다.

HIGH글로벌 · 취약점 · 2026년 8월 6일The Hacker News

새로운 Zapscape KVM 취약점, L1 게스트 코드가 Linux 호스트로 이탈할 수 있음

Zapscape는 Linux 커널의 KVM/x86 shadow MMU에서 발생하는 새로운 취약점으로, L1 게스트 VM 내에서 커널 권한을 가진 공격자가 KVM 격리 벽을 뚫고 호스트 시스템에서 코드를 실행할 수 있다. CVE-2026-64561로 추적되는 이 취약점은 중첩 가상화가 신뢰되지 않은 게스트에 노출된 경우에 위험하며, 패치가 이미 적용되었다. 연구자는 이 취약점을 악용하여 호스트 시스템에 파일을 생성하는 증명 개념을 제시했으며, 실제 악용 여부는 아직 보고되지 않았다.

CVE-2026-64561
HIGH글로벌 · 취약점 · 2026년 8월 6일The Hacker News

시스코, 12개 보안 취약점 패치 발표

시스코는 내부 보안 검토를 통해 캐탈리스트 SD-WAN 및 IOS XE 소프트웨어의 12개 보안 취약점을 수정하는 업데이트를 발표했습니다. 일부 취약점은 CVSS 9.8 점수를 받았으며, 현재까지 악용 사례는 확인되지 않았습니다.

CVE-2026-20200 · CVE-2026-20267 · CVE-2026-20268 · CVE-2026-20269 +11
CRITICAL글로벌 · 취약점 · 2026년 8월 6일The Hacker News

새로운 인터럽트 주입 공격이 인텔과 AMD CPU의 스펙터 v2 방어를 우회할 수 있다

MIT CSAIL 연구팀은 인텔과 AMD CPU에서 스펙터 v2 방어를 우회할 수 있는 새로운 인터럽트 주입 공격 기법을 발견했습니다. 이 공격은 사용자 권한 없이도 시스템 메모리 정보를 유출할 수 있으며, AMD는 커널 패치를 발표했으나 인텔은 대응이 필요하지 않다고 판단했습니다.

HIGH글로벌 · 취약점 · 2026년 8월 6일美 CISA

존슨 컨트롤스 TL280 취약점 발견, 패치 권고

존슨 컨트롤스의 TL280 장비에서 하드코딩된 자격 증명 취약점이 발견되어 버전 5.63 미만이 영향을 받는다. 사용자는 펌웨어 업데이트와 네트워크 접근 제한 등의 조치를 권고받는다.

CVE-2026-27871
CRITICAL글로벌 · 취약점 · 2026년 8월 6일The Hacker News

CryptoJS 약한 난수 생성기로 인한 암호화폐 지갑 앱 5곳에서 570만 달러 유출

암호화폐 보안 회사 Coinspect는 JavaScript 암호화 라이브러리인 CryptoJS의 약한 난수 생성기가 5개의 암호화폐 지갑 앱에서 복구 구문을 생성하는 데 사용되어 약 570만 달러가 유출된 사실을 발견했다. 취약점은 2014년 도입된 Multiply-With-Carry 생성기가 Math.random()으로 시드되어 약한 엔트로피를 제공한 것이 원인이다. 일부 앱은 패치를 발표했으나, 사용자들은 영향을 받은 복구 구문을 안전하게 생성하고 자금을 이전해야 한다.

HIGH글로벌 · 취약점 · 2026년 8월 6일The Hacker News

Apple iCloud Private Relay, WebKit 프록시 우회로 실제 IP 노출 가능성

보안 연구자들이 Apple의 iCloud Private Relay 도구에 실제 IP 주소가 노출될 수 있는 보안 문제를 발견했다. 이 문제는 WebKit의 DNS prefetching, WebAuthn 관련 원본 요청, WebTransport 기능이 프록시를 우회하여 발생한다. 연구자들은 이를 확인할 수 있는 증명 개념 웹사이트를 제공했다.

HIGH글로벌 · 취약점 · 2026년 8월 6일The Hacker News

AWS, Google, Vercel 에이전트 취약점 통해 도구 직접 실행 가능

AWS, Google, Vercel의 에이전트 인프라에서 보안 취약점이 발견되어, 신뢰되지 않은 명령이 도구에 전달될 수 있는 문제가 발생했다. CVE-2026-18830, CVE-2026-18236 등이 포함되며, 각 업체는 패치를 발표했다. 취약점은 모델 실행 없이 도구를 직접 호출할 수 있는 경로를 제공한다.

CVE-2026-18236 · CVE-2026-18830
HIGH아시아·태평양 · 취약점 · 2026년 8월 6일The Hacker News

중국산 Zbtlink 라우터에 내장된 백도어로 인해 인증 없이 루트 쉘 열 수 있는 취약점 발견

보안 연구자들이 중국 Zbtlink사의 20개 이상 라우터 모델에 공장 출하 시 백도어가 내장되어 있음을 발표했습니다. 이 백도어는 자동으로 실행되어 중국의 C2 인프라에 연결하며, 인증 없이 루트 쉘을 열 수 있는 취약점이 있습니다. VulnCheck는 이 백도어가 rctl이라는 이름의 간단한 원격 제어 도구로, 네트워크 경로를 통해 공격자가 라우터를 해킹할 수 있다고 밝혔습니다.

CRITICAL글로벌 · 취약점 · 2026년 8월 6일The Hacker News

CISA, TeamCity 취약점 CVE-2026-63077 악용 활동 경고

JetBrains TeamCity의 보안 취약점 CVE-2026-63077이 악용되고 있으며, 인증 없이 원격 코드 실행이 가능하다. 사용자는 즉시 패치를 적용할 것을 권고받고 있다.

CVE-2026-63077
CRITICAL글로벌 · 취약점 · 2026년 8월 6일보안뉴스

아파치 톰캣 암호화 우회 취약점 비상... CISA, KEV 긴급 등재

미국 CISA가 실제 공격에 악용 중인 아파치 톰캣의 고위험 암호화 우회 취약점(CVE-2026-34486)을 KEV에 등재하고 즉각적인 패치와 방어 조치를 권고했다. 중국계 해커가 AI를 활용해 리버스 셸을 배포하는 등 침해 사고가 발생하고 있어 보안 담당자들의 주의가 필요하다.

CVE-2026-29146 · CVE-2026-34486
CRITICAL글로벌 · 취약점 · 2026년 8월 5일BleepingComputer

CISA, Langflow, N-central, Apache Tomcat 취약점 악용 경고

CISA는 IBM Langflow, N-central, Apache Tomcat의 취약점이 악용되고 있다고 경고하며, 연방 기관들에게 3일 이내에 대응을 촉구했다. CVE-2026-9198, CVE-2026-18576, CVE-2026-34486 취약점은 모두 실제 공격에 사용되고 있으며, 패치가 제공된 상태이다.

CVE-2026-18576 · CVE-2026-34486 · CVE-2026-9198
CRITICAL글로벌 · 취약점 · 2026년 8월 5일The Hacker News

Paperclip AI 취약점 통해 호스트 명령 실행 가능

Paperclip의 두 가지 보안 취약점이 공격자가 네트워크 서버나 개발자 컴퓨터에서 명령을 실행할 수 있도록 허용한다. CVE-2026-41679와 GHSA-x8hx-rhr2-9rf7 취약점은 악의적인 에이전트를 임포트하고 실행함으로써 공격이 가능하다. 공격자는 네트워크에 노출된 배포 환경이나 로컬 모드에서 DNS 재바인딩 공격을 통해 권한 없이 명령을 실행할 수 있다. Paperclip은 v2026.416.0 버전에서 취약점을 수정했으며, 사용자는 최신 버전으로 업데이트를 권장받는다.

CVE-2026-41679
HIGH글로벌 · 취약점 · 2026년 8월 5일The Hacker News

Veeam, HashiCorp, Django, 11개 보안 취약점 패치

Veeam, HashiCorp, Django는 각각의 제품에서 11개의 보안 취약점을 패치했다. 가장 심각한 취약점은 Veeam의 인증되지 않은 공격자가 관리 에이전트의 자격 증명을 얻을 수 있는 문제와 HashiCorp의 다중 테넌트 서버에서 토큰 재사용이 가능한 문제, Django의 파일 쓰기 및 코드 실행이 가능한 문제이다. 각 제품의 최신 버전으로 업데이트를 권고한다.

CVE-2026-14869 · CVE-2026-16496 · CVE-2026-16498 · CVE-2026-32998 +4
HIGH글로벌 · 취약점 · 2026년 8월 5일The Hacker News

Linux 커널 Open vSwitch 취약점 OVSwrap, 로컬 사용자가 루트 권한 획득 가능

Linux 커널의 Open vSwitch 데이터패스에 메모리 손상 취약점(CVE-2026-64531)이 발견되어, 일반 로컬 사용자가 루트 권한을 얻을 수 있다. 보안 연구원 Asim Manizada가 2026년 7월 28일에 공개한 이 취약점은 800개 이상의 커널 빌드에 대한 공개 악용 코드가 포함되어 있으며, 패치가 적용된 커널 버전과 대응 방법이 제시되었다.

CVE-2026-64531
CRITICAL글로벌 · 취약점 · 2026년 8월 5일The Hacker News

Gitea 취약점(CVE-2026-59774) 통해 인증 없이 서버 파일 읽기 가능

Gitea 1.22.1~1.27.0 버전에는 인증 없이 서버 파일을 읽을 수 있는 취약점(CVE-2026-59774)이 존재합니다. 이 취약점은 1.27.1 버전에서 패치되었습니다. 공격자는 공개된 저장소와 특수하게 구성된 Org-mode 마크업만으로 파일을 읽을 수 있으며, 이는 내부 토큰을 추출하고 Git 훅을 삽입해 명령 실행으로 이어질 수 있습니다.

CVE-2026-59774 · CVE-2026-60004
CRITICAL북미 · 취약점 · 2026년 8월 5일The Hacker News

CISA, Langflow RCE 및 Tomcat, N-central 취약점 악용 사실 공개

CISA는 2026년 8월 5일, Langflow, Apache Tomcat, N-central의 취약점이 실제로 악용되고 있음을 공식적으로 발표했습니다. 이 취약점들은 각각 CVE-2026-9198, CVE-2026-34486, CVE-2026-18556으로 등록되어 있으며, 공격자들이 이를 활용해 시스템 침해를 시도하고 있습니다. 특히, 중국어를 사용하는 공격자는 AI 기반 자동화 공격을 통해 여러 취약점을 탐지하고 타겟을 좁히는 방식으로 공격을 수행하고 있습니다.

CVE-2026-18556 · CVE-2026-18577 · CVE-2026-3055 · CVE-2026-33017 +4
HIGH글로벌 · 취약점 · 2026년 8월 5일日 JPCERT/CC

Weekly Report: Cisco Secure Firewall Management Center 소프트웨어에 취약점

JPCERT/CC 주간 보고서에 따르면 Cisco Secure Firewall Management Center 소프트웨어에 취약점이 발견되어 패치가 필요합니다. 개발사는 해당 취약점이 악용된 사례를 확인하고 있으며, 사용자는 보안 업데이트를 적용해야 합니다.

글로벌 · 취약점 · 2026년 8월 5일日 JPCERT/CC

복수의 Adobe 제품에 취약점

Adobe의 여러 제품에 보안 취약점이 발견되어, 해당 제품의 수정된 버전으로 업데이트하여 문제를 해결할 수 있습니다.

HIGH글로벌 · 취약점 · 2026년 8월 5일日 JPCERT/CC

Ruby on Rails에 리모트 코드 실행 취약점 발견

Ruby on Rails에 리모트 코드 실행 취약점이 발견되어, 개발자는 수정된 버전으로 업데이트하고 침해 여부를 확인할 것을 권고하고 있다.

본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.