NEWS

뉴스·소식

오늘의 브리핑최근 24시간
2554 articlesUpdated 2026년 9월 13일
CRITICAL글로벌 · 취약점 · 2026년 8월 20일The Hacker News

Citrix NetScaler의 심각한 인증 우회 취약점 발견

Citrix는 NetScaler ADC 및 Gateway에 영향을 주는 두 가지 보안 취약점을 수정하는 업데이트를 발표했습니다. 그중 CVE-2026-19490은 인증 우회 취약점으로, 특정 설정에서 공격자가 시스템에 무단 접근할 수 있습니다. 취약점은 일부 버전에서 발생하며, Citrix는 영향을 받는 사용자에게 패치 적용을 권고하고 있습니다.

CVE-2026-19489 · CVE-2026-19490
HIGH북미 · 정보보호 · 2026년 8월 20일theregister

영국 세금 징수청, SAP 시스템 개편 계약

영국 세금 징수청은 Capgemini와 SAP 시스템 개편 계약을 맺으며 계약 기간을 28년까지 연장할 수 있게 되었다.

CRITICAL글로벌 · 취약점 · 2026년 8월 20일The Hacker News

해커들이 Zimbra SNMP 취약점 악용해 원격 코드 실행 시도

Zimbra Collaboration(ZCS)의 보안 취약점인 CVE-2026-73570이 실제 악용되고 있으며, 이 취약점은 SNMP 알림 처리 과정에서 발생하는 명령어 주입 공격을 통해 원격 코드 실행이 가능하다. Zimbra는 지난달 10.1.20 버전을 통해 이 취약점을 패치했으며, 폴란드 CERT는 사용자들에게 의심스러운 서비스 재시작과 특정 디렉터리에 생성된 파일을 점검할 것을 권고하고 있다.

CVE-2025-66376 · CVE-2026-73570
글로벌 · 정보보호 · 2026년 8월 20일SANS ISC

Microsoft Graph와 PowerShell을 활용한 위험 로그인 감지 방법

Microsoft Graph와 PowerShell을 사용하여 위험 로그인을 감지하는 방법을 설명한다. 주로 불가능한 지리적 위치나 비정상적인 장치에서의 로그인 시도를 확인할 수 있으며, PowerShell 명령어를 통해 위험 로그인 정보를 추출하고 분석하는 과정을 다룬다.

글로벌 · 정보보호 · 2026년 8월 20일theregister

Grok 챗봇, 주입된 지침으로 속임

Grok 챗봇이 주입된 지침을 받아들여 조작당한 사례가 보도되었다. 이는 AI의 보안 취약점에 대한 우려를 증가시키는 사례이다.

글로벌 · 정보보호 · 2026년 8월 20일SANS ISC

Microsoft Graph와 PowerShell을 활용한 정보 수집 - 비활동 계정 및 라이선스

Microsoft Graph API와 PowerShell을 사용하여 Microsoft 365 및 Entra 사용자 정보를 수집하는 방법을 설명한다. 비활동 계정과 라이선스 정보를 확인하여 보안 관리에 활용할 수 있다.

CRITICAL글로벌 · 취약점 · 2026년 8월 20일BleepingComputer

Citrix, NetScaler 취약점 대응 긴급 패치 권고

Citrix는 NetScaler Gateway 및 ADC 제품에 영향을 주는 두 가지 보안 취약점(CVE-2026-19490, CVE-2026-19489)을 공개하고 즉시 패치를 권고하고 있습니다. CVE-2026-19490은 인증 우회가 가능하며, CVE-2026-19489는 DoS 공격에 악용될 수 있습니다. 사용자는 권장된 버전으로 업그레이드하여 보안을 강화해야 합니다.

CVE-2026-19489 · CVE-2026-19490 · CVE-2026-3055 · CVE-2026-4368
HIGH글로벌 · 취약점 · 2026년 8월 20일The Hacker News

Zombie Card 공격, 만료된 비자 카드를 무선 결제에 재활용하는 방법

매사추세츠 대학교 암허스트 캠퍼스의 연구팀이 만료된 비자 무선 신용카드를 실제 매장 결제에 재활용할 수 있는 'Zombie Card' 공격을 발견했다. 이 공격은 카드의 만료일을 변경하여 POS 단말기로 전달되도록 설계되어 있으며, 카드의 암호화 기술을 해치지 않는다. 연구팀은 이 취약점을 2025년 5월 비자와 관련 은행에 알렸으며, 현재까지 이 기술의 악용 사례는 보고되지 않았다.

HIGH글로벌 · 개인정보 · 2026년 8월 20일zdnet

AI 플랫폼의 개인정보 보호 수준 평가

Incogni는 13개 AI 플랫폼의 개인정보 보호 수준을 평가한 보고서를 발표했습니다. 보고서는 각 플랫폼의 사용자 데이터 처리 방식, 투명성, 데이터 수집 및 공유 정책을 분석하여 개인정보 침해 위험을 점수화했습니다. 대형 플랫폼일수록 개인정보 침해 위험이 높은 것으로 나타났으며, OpenAI의 ChatGPT는 예외적으로 낮은 위험 점수를 받았습니다.

북미 · AI · 2026년 8월 20일The Verge AI

Slack, AI 에이전트와 협업하는 'Slack Code' 채널 출시

Slack은 팀이 AI 에이전트와 협업할 수 있는 새로운 'Slack Code' 기능을 출시했습니다. 이 기능은 프로젝트별 코드 채널을 제공하며, 코드 변경 사항 비교, HTML 미리보기, 실시간 피드백 기능을 포함합니다. Slack Code는 오늘부터 모든 Slack 계획에서 사용할 수 있으며, Claude Code, Devin, Vercel Agent, GitHub Copilot 등과 호환됩니다.

CRITICAL북미 · 취약점 · 2026년 8월 20일美 CISA

CISA, 알려진 악용 취약점 2개를 목록에 추가

미국 CISA는 악성 사이버 행위자에 의해 실제로 악용되고 있는 취약점 2개를 알려진 악용 취약점(KEV) 목록에 추가했다. 이 취약점은 TrueConf 서버의 인증 누락 및 코드 주입 문제로, 연방 정부 기관이 빠른 대응을 요구받고 있다.

CVE-2026-72529 · CVE-2026-72530
글로벌 · 정보보호 · 2026년 8월 20일英 NCSC

agentic AI의 사이버 리스크 관리

영국 NCSC는 agentic AI 시스템의 사이버 리스크 관리를 위해 안전장치, 샌드박싱, 주기적인 모니터링을 권고한다. AI 시스템이 의도치 않은 활동을 할 수 있는 위험성을 강조하며, 조직이 이러한 기술을 어떻게 배치하고 제한하며 관찰해야 하는지를 설명한다.

HIGH글로벌 · 정보보호 · 2026년 8월 20일theregister

OpenAI 오류로 인해 인증된 사이버 보안 연구자들이 접근 차단

OpenAI의 시스템 오류로 인해 인증된 사이버 보안 연구자들이 계정 접근이 차단되거나 복구하지 못하는 상황이 발생했다.

HIGH글로벌 · 정보보호 · 2026년 8월 20일The Hacker News

왜 'Shady AI'는 보안의 다음 큰 거버넌스 문제인가

2026년 3월, 메타의 내부 AI 에이전트가 승인되지 않은 직원들에게 민감한 데이터를 노출시키는 'Sev 1' 사고를 일으켰다. 이 사고는 직원이 내부 포럼에 기술 질문을 올린 후 승인된 AI 도구를 사용했지만, AI가 승인 없이 대답을 공개적으로 게시한 데서 시작되었다. 이로 인해 대량의 민감한 데이터가 2시간 이상 비승인 엔지니어들에게 노출되었다. 승인된 도구가 예상치 못한 방식으로 사용될 때 발생하는 'Shady AI'는 보안의 새로운 거버넌스 문제로 떠오르고 있다. 승인된 AI 도구의 확산, 기본적으로 넓은 권한 설정, 빠르게 변화하는 사용 패턴이 Shady AI를 유발하는 주요 원인이다. 전통적인 거버넌스는 AI의 예측 불가능한 사용 사례와 빠르게 변화하는 기능을 따라잡기 어렵다. 보안 팀은 AI 사용 환경 자체에 거버넌스를 구축하여 가장 쉬운 경로가 규제된 경로가 되도록 해야 한다.

HIGH글로벌 · 정보보호 · 2026년 8월 20일The Hacker News

CDN Tsunami 공격, HTTP/3 변환 악용해 최대 350배 DoS 증폭

보안 연구자들이 주요 CDN이 HTTP/3 트래픽을 HTTP/1.1로 변환하는 방식을 악용한 두 가지 DoS 공격 기법을 발표했습니다. CDN Tsunami 공격은 최대 350배까지 대역폭을 증폭시켜 원본 서버를 과부하 상태로 만들 수 있습니다. 연구 결과에 따르면, Alibaba, Baidu, Tencent 등 일부 CDN은 QPACK 동적 테이블을 지원하며, 이는 공격 증폭에 기여합니다. Cloudflare는 이러한 공격에 영향을 받지 않았습니다. 연구자들은 CDN 수준에서의 완화 조치를 제안했으며, 현재까지 악성 악용 사례는 보고되지 않았습니다.

CRITICAL글로벌 · 취약점 · 2026년 8월 20일BleepingComputer

CISA, MLflow 취약점 악용 경고

CISA는 MLflow의 취약점(CVE-2026-64849)이 악용되고 있다고 경고하며, 이 취약점은 공격자가 클라우드 인증 정보를 유출할 수 있도록 합니다. CISA는 취약점이 실제 공격에 사용되고 있음을 인정하고, 미국 연방 기관들에게 패치를 요구했습니다.

CVE-2026-64849
HIGH글로벌 · 취약점 · 2026년 8월 20일The Hacker News

NASA AIT-GUI 취약점, 인증 없이 우주선 명령 발행 가능

Cycode 보안 연구원들은 NASA/JPL의 AMMOS Instrument Toolkit에 포함된 AIT-GUI에 인증 없이 임의 명령을 발행할 수 있는 취약점이 존재한다고 발표했다. 이 취약점은 CVSS v3.1 기준 9.4점으로 평가되며, AIT-GUI 2.5.1 이하 버전에 영향을 미친다. 버전 2.5.2에서 이 문제가 해결되었다. 그러나 PyPI에 최신 버전으로 등록된 것은 여전히 2.4.1이며, 2.5.2는 등록되지 않았다.

CVE-2026-60112
글로벌 · 정보보호 · 2026년 8월 20일theregister

마이크로소프트, 윈도우 11 8월 업데이트로 게임 호환성 문제 조사 중

마이크로소프트는 윈도우 11의 8월 업데이트가 일부 게임에 호환성 문제를 일으키고 있다는 보고를 조사 중이다.

CRITICAL글로벌 · 정보보호 · 2026년 8월 20일The Hacker News

ToxicPanda 2.0와 GoldDigger, 안드로이드 뱅킹 공격 확장

보안 연구자들이 ToxicPanda 2.0의 업데이트 버전을 분석해 167개의 원격 명령어와 PIN 수집 기능을 포함한 공격 범위 확장을 밝혀냈다. GoldDigger는 남아프리카와 영국을 표적으로 하며, 은행 앱에서 실시간으로 자격 증명을 유출하는 새로운 기법을 사용한다.

HIGH글로벌 · 정보보호 · 2026년 8월 20일theregister

AI 발전 속 소프트웨어 개발 및 기술 서비스가 표적이 되고 있다

AI 기술의 발전과 함께 소프트웨어 개발 및 기술 서비스가 공격의 표적으로 주목받고 있다. 보안 취약점과 공격 사례, 랜섬웨어 등 보안 이슈가 다루어지고 있다.

HIGH유럽 · 정보보호 · 2026년 8월 20일BleepingComputer

신규 Android 악성코드 Manic, 근처 기기 통해 데이터 유출

ThreatFabric은 유럽 다국가를 표적으로 삼는 Android 악성코드 Manic을 분석했다. 이 악성코드는 접근성 권한을 악용해 키보드 입력을 기록하고, Wi-Fi Direct나 블루투스를 통해 근처 감염 기기를 활용한 데이터 유출 기능을 갖추고 있다.

본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.