NEWS

뉴스·소식

오늘의 브리핑최근 24시간
405 articlesUpdated 1일 전
HIGH글로벌 · 취약점 · 2026년 8월 6일美 CISA

존슨 컨트롤스 TL280 취약점 발견, 패치 권고

존슨 컨트롤스의 TL280 장비에서 하드코딩된 자격 증명 취약점이 발견되어 버전 5.63 미만이 영향을 받는다. 사용자는 펌웨어 업데이트와 네트워크 접근 제한 등의 조치를 권고받는다.

CVE-2026-27871
CRITICAL글로벌 · 취약점 · 2026년 8월 6일The Hacker News

CryptoJS 약한 난수 생성기로 인한 암호화폐 지갑 앱 5곳에서 570만 달러 유출

암호화폐 보안 회사 Coinspect는 JavaScript 암호화 라이브러리인 CryptoJS의 약한 난수 생성기가 5개의 암호화폐 지갑 앱에서 복구 구문을 생성하는 데 사용되어 약 570만 달러가 유출된 사실을 발견했다. 취약점은 2014년 도입된 Multiply-With-Carry 생성기가 Math.random()으로 시드되어 약한 엔트로피를 제공한 것이 원인이다. 일부 앱은 패치를 발표했으나, 사용자들은 영향을 받은 복구 구문을 안전하게 생성하고 자금을 이전해야 한다.

HIGH글로벌 · 취약점 · 2026년 8월 6일The Hacker News

Apple iCloud Private Relay, WebKit 프록시 우회로 실제 IP 노출 가능성

보안 연구자들이 Apple의 iCloud Private Relay 도구에 실제 IP 주소가 노출될 수 있는 보안 문제를 발견했다. 이 문제는 WebKit의 DNS prefetching, WebAuthn 관련 원본 요청, WebTransport 기능이 프록시를 우회하여 발생한다. 연구자들은 이를 확인할 수 있는 증명 개념 웹사이트를 제공했다.

HIGH글로벌 · 취약점 · 2026년 8월 6일The Hacker News

AWS, Google, Vercel 에이전트 취약점 통해 도구 직접 실행 가능

AWS, Google, Vercel의 에이전트 인프라에서 보안 취약점이 발견되어, 신뢰되지 않은 명령이 도구에 전달될 수 있는 문제가 발생했다. CVE-2026-18830, CVE-2026-18236 등이 포함되며, 각 업체는 패치를 발표했다. 취약점은 모델 실행 없이 도구를 직접 호출할 수 있는 경로를 제공한다.

CVE-2026-18236 · CVE-2026-18830
HIGH아시아·태평양 · 취약점 · 2026년 8월 6일The Hacker News

중국산 Zbtlink 라우터에 내장된 백도어로 인해 인증 없이 루트 쉘 열 수 있는 취약점 발견

보안 연구자들이 중국 Zbtlink사의 20개 이상 라우터 모델에 공장 출하 시 백도어가 내장되어 있음을 발표했습니다. 이 백도어는 자동으로 실행되어 중국의 C2 인프라에 연결하며, 인증 없이 루트 쉘을 열 수 있는 취약점이 있습니다. VulnCheck는 이 백도어가 rctl이라는 이름의 간단한 원격 제어 도구로, 네트워크 경로를 통해 공격자가 라우터를 해킹할 수 있다고 밝혔습니다.

CRITICAL글로벌 · 취약점 · 2026년 8월 6일The Hacker News

CISA, TeamCity 취약점 CVE-2026-63077 악용 활동 경고

JetBrains TeamCity의 보안 취약점 CVE-2026-63077이 악용되고 있으며, 인증 없이 원격 코드 실행이 가능하다. 사용자는 즉시 패치를 적용할 것을 권고받고 있다.

CVE-2026-63077
CRITICAL글로벌 · 취약점 · 2026년 8월 6일보안뉴스

아파치 톰캣 암호화 우회 취약점 비상... CISA, KEV 긴급 등재

미국 CISA가 실제 공격에 악용 중인 아파치 톰캣의 고위험 암호화 우회 취약점(CVE-2026-34486)을 KEV에 등재하고 즉각적인 패치와 방어 조치를 권고했다. 중국계 해커가 AI를 활용해 리버스 셸을 배포하는 등 침해 사고가 발생하고 있어 보안 담당자들의 주의가 필요하다.

CVE-2026-29146 · CVE-2026-34486
CRITICAL글로벌 · 취약점 · 2026년 8월 5일BleepingComputer

CISA, Langflow, N-central, Apache Tomcat 취약점 악용 경고

CISA는 IBM Langflow, N-central, Apache Tomcat의 취약점이 악용되고 있다고 경고하며, 연방 기관들에게 3일 이내에 대응을 촉구했다. CVE-2026-9198, CVE-2026-18576, CVE-2026-34486 취약점은 모두 실제 공격에 사용되고 있으며, 패치가 제공된 상태이다.

CVE-2026-18576 · CVE-2026-34486 · CVE-2026-9198
CRITICAL글로벌 · 취약점 · 2026년 8월 5일The Hacker News

Paperclip AI 취약점 통해 호스트 명령 실행 가능

Paperclip의 두 가지 보안 취약점이 공격자가 네트워크 서버나 개발자 컴퓨터에서 명령을 실행할 수 있도록 허용한다. CVE-2026-41679와 GHSA-x8hx-rhr2-9rf7 취약점은 악의적인 에이전트를 임포트하고 실행함으로써 공격이 가능하다. 공격자는 네트워크에 노출된 배포 환경이나 로컬 모드에서 DNS 재바인딩 공격을 통해 권한 없이 명령을 실행할 수 있다. Paperclip은 v2026.416.0 버전에서 취약점을 수정했으며, 사용자는 최신 버전으로 업데이트를 권장받는다.

CVE-2026-41679
HIGH글로벌 · 취약점 · 2026년 8월 5일The Hacker News

Veeam, HashiCorp, Django, 11개 보안 취약점 패치

Veeam, HashiCorp, Django는 각각의 제품에서 11개의 보안 취약점을 패치했다. 가장 심각한 취약점은 Veeam의 인증되지 않은 공격자가 관리 에이전트의 자격 증명을 얻을 수 있는 문제와 HashiCorp의 다중 테넌트 서버에서 토큰 재사용이 가능한 문제, Django의 파일 쓰기 및 코드 실행이 가능한 문제이다. 각 제품의 최신 버전으로 업데이트를 권고한다.

CVE-2026-14869 · CVE-2026-16496 · CVE-2026-16498 · CVE-2026-32998 +4
HIGH글로벌 · 취약점 · 2026년 8월 5일The Hacker News

Linux 커널 Open vSwitch 취약점 OVSwrap, 로컬 사용자가 루트 권한 획득 가능

Linux 커널의 Open vSwitch 데이터패스에 메모리 손상 취약점(CVE-2026-64531)이 발견되어, 일반 로컬 사용자가 루트 권한을 얻을 수 있다. 보안 연구원 Asim Manizada가 2026년 7월 28일에 공개한 이 취약점은 800개 이상의 커널 빌드에 대한 공개 악용 코드가 포함되어 있으며, 패치가 적용된 커널 버전과 대응 방법이 제시되었다.

CVE-2026-64531
CRITICAL글로벌 · 취약점 · 2026년 8월 5일The Hacker News

Gitea 취약점(CVE-2026-59774) 통해 인증 없이 서버 파일 읽기 가능

Gitea 1.22.1~1.27.0 버전에는 인증 없이 서버 파일을 읽을 수 있는 취약점(CVE-2026-59774)이 존재합니다. 이 취약점은 1.27.1 버전에서 패치되었습니다. 공격자는 공개된 저장소와 특수하게 구성된 Org-mode 마크업만으로 파일을 읽을 수 있으며, 이는 내부 토큰을 추출하고 Git 훅을 삽입해 명령 실행으로 이어질 수 있습니다.

CVE-2026-59774 · CVE-2026-60004
CRITICAL북미 · 취약점 · 2026년 8월 5일The Hacker News

CISA, Langflow RCE 및 Tomcat, N-central 취약점 악용 사실 공개

CISA는 2026년 8월 5일, Langflow, Apache Tomcat, N-central의 취약점이 실제로 악용되고 있음을 공식적으로 발표했습니다. 이 취약점들은 각각 CVE-2026-9198, CVE-2026-34486, CVE-2026-18556으로 등록되어 있으며, 공격자들이 이를 활용해 시스템 침해를 시도하고 있습니다. 특히, 중국어를 사용하는 공격자는 AI 기반 자동화 공격을 통해 여러 취약점을 탐지하고 타겟을 좁히는 방식으로 공격을 수행하고 있습니다.

CVE-2026-18556 · CVE-2026-18577 · CVE-2026-3055 · CVE-2026-33017 +4
HIGH글로벌 · 취약점 · 2026년 8월 5일日 JPCERT/CC

Weekly Report: Cisco Secure Firewall Management Center 소프트웨어에 취약점

JPCERT/CC 주간 보고서에 따르면 Cisco Secure Firewall Management Center 소프트웨어에 취약점이 발견되어 패치가 필요합니다. 개발사는 해당 취약점이 악용된 사례를 확인하고 있으며, 사용자는 보안 업데이트를 적용해야 합니다.

글로벌 · 취약점 · 2026년 8월 5일日 JPCERT/CC

복수의 Adobe 제품에 취약점

Adobe의 여러 제품에 보안 취약점이 발견되어, 해당 제품의 수정된 버전으로 업데이트하여 문제를 해결할 수 있습니다.

HIGH글로벌 · 취약점 · 2026년 8월 5일日 JPCERT/CC

Ruby on Rails에 리모트 코드 실행 취약점 발견

Ruby on Rails에 리모트 코드 실행 취약점이 발견되어, 개발자는 수정된 버전으로 업데이트하고 침해 여부를 확인할 것을 권고하고 있다.

HIGH글로벌 · 취약점 · 2026년 8월 4일BleepingComputer

TP-Link, Omada ZTP 취약점 패치 발표

TP-Link는 Omada 네트워크 장비의 제로터치 프로비저닝(ZTP) 메커니즘에서 발견된 15개의 취약점을 수정했다. 이 취약점들은 원격 코드 실행(RCE)을 가능하게 하며, Forescout의 Vedere Labs 연구원들이 Black Hat USA 보안 컨퍼런스에서 발표했다. 공격자는 이 취약점들을 기존의 명령 주입 취약점과 결합하여 네트워크 침투가 가능하다.

CVE-2025-15544 · CVE-2025-15627 · CVE-2025-15631 · CVE-2025-7850 +3
CRITICAL글로벌 · 취약점 · 2026년 8월 4일theregister

Feds get 3 days to patch N-able God mode flaw under active exploit

N-able의 'God mode' 취약점이 실제 악용되고 있어, 보안 업데이트가 3일 내에 이루어져야 한다.

HIGH글로벌 · 취약점 · 2026년 8월 4일SANS ISC

Botnet, 진단 도구 취약점 탐색

Botnet이 진단 도구의 취약점을 탐색하는 행위가 발견되었다. 진단 도구는 파일 포함 및 코드 실행 취약점이 자주 발생하며, 사용자 입력과 명령어를 분리하는 방법으로 보안을 강화할 수 있다.

HIGH글로벌 · 취약점 · 2026년 8월 4일The Hacker News

구글, 악의적인 GitHub 이슈로 인한 ADK AI 워크플로우 3개 삭제

구글은 악의적인 GitHub 이슈가 권한 있는 에이전트를 실행시킬 수 있는 취약점이 발견되어 ADK의 세 개의 AI 워크플로우를 삭제했습니다. 보안 연구팀은 공개된 에이전트가 /adk-issue-fix 명령어를 통해 임의 코드 실행 및 자격 증명 유출이 가능하다고 밝혔습니다. 구글은 해당 취약점이 ADK Python 패키지 자체가 아니라 저장소 자동화에 존재했음을 밝히며, 관련 워크플로우를 제거했습니다.

HIGH글로벌 · 취약점 · 2026년 8월 4일The Hacker News

cPanel의 새로운 중대한 취약점 발견, 호스팅 고객이 데이터베이스 루트로 SQL 실행 가능

cPanel은 인증된 호스팅 고객이 데이터베이스의 루트 컨텍스트에서 SQL을 실행할 수 있는 취약점(CVE-2026-58048)을 패치했다. 이 취약점은 cPanel & WHM 및 WP Squared의 모든 지원 버전에 영향을 주며, MySQL/MariaDB 기능에 접근할 수 있는 계정 소유자가 임의의 데이터베이스 명령을 관리자 권한으로 실행할 수 있다. 운영 체제와 데이터베이스 엔진 설정에 따라 운영 체제 수준의 침해로 이어질 수 있다.

CVE-2026-58047 · CVE-2026-58048

본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.