CVE-2026-65400 macOS 화면 공유 인증 우회 취약점이란 무엇인가?

CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능의 인증 처리 과정에서 상태 관리가 제대로 이루어지지 않아, 네트워크 상의 공격자가 유효한 자격 증명 없이 시스템에 인증할 수 있는 취약점입니다. 원인은 인증 절차 중 불충분한 상태 관리(state management)이고, Apple은 이를 ‘개선된 상태 관리’로 수정했습니다. CVE-2026-65400 개요: 화면 공유 인증 우회가 의미하는 것 기업 환경에서는 원격 관리, 기술 지원, 협업 … 더 읽기

CVE-2026-33824: Windows IKE Extension 이중 해제 취약점 분석

Windows IKE Extension에서 발견된 CVE-2026-33824 취약점은 이중 해제(Double Free)라는 메모리 관리 결함이다. 인증되지 않은 공격자가 네트워크로 원격 임의 코드를 실행해 시스템 제어권을 탈취할 수 있는 위험한 보안 허점이다. CVE-2026-33824 취약점의 기술적 정의와 위험성 이 취약점은 Windows IKE(Internet Key Exchange) 서비스 확장 기능의 이중 해제(Double Free) 오류다. 이미 해제한 메모리 영역을 다시 해제하려 시도할 때 발생하는 … 더 읽기

CVE-2026-73343: WP Compress 비인증 RCE 취약점이란?

WordPress의 WP Compress 플러그인에서 발견된 CVE-2026-73343 취약점은 인증 과정 없이 원격에서 임의의 코드를 실행할 수 있는 심각한 보안 결함입니다. 공격에 성공하면 서버 전체 제어권을 잃을 수 있어 위험도가 매우 높습니다. CVE-2026-73343 취약점 개요 CVE-2026-73343은 AresIT가 개발한 WP Compress 플러그인의 비인증 원격 코드 실행(Unauthenticated Remote Code Execution, RCE) 취약점입니다. 이 취약점을 이용하면 공격자는 별도의 권한 인증 … 더 읽기

퇴사자 계정 오프보딩 실패가 초래하는 보안 부채란?

퇴사자 계정을 온전히 회수하지 못하면, 방치된 접근 권한을 악용한 내부자 공격이 발생해 대규모 개인정보 유출과 핵심 영업 데이터 손실을 일으킨다. 이는 단순히 절차를 소홀히 한 데서 그치지 않고, 기업 디지털 자산 전반에 누적되어 언제 터질지 모르는 치명적인 보안 부채로 남게 된다. 인사-보안 시스템의 단절이 만드는 관리 공백 현대 기업의 디지털 인프라는 수많은 서비스와 얽혀 있지만, … 더 읽기

CVE-2026-74790: Scriban MemberFilter 우회 취약점이란 무엇인가?

Scriban의 TemplateContext는 객체 멤버 접근자를 캐싱할 때 타입 정보만 키로 씁니다. 런타임에 MemberFilter 정책을 바꿔도 기존 캐시된 접근자를 그대로 쓰는 바람에 필터링이 우회되죠. 샌드박스 정책을 강화한 뒤에도 이전 요청에서 허용했던 민감 멤버에 대한 비인가 접근이 계속 이어집니다. CVE-2026-74790 개요 CVE-2026-74790은.NET 환경에서 널리 쓰이는 Scriban 템플릿 엔진의 보호 메커니즘 고장(CWE-693) 취약점입니다. 2026년 3월 22일 GitHub 보안 … 더 읽기

CVE-2025-62593: Ray RCE 취약점과 CISA KEV 등재의 의미

Ray 프레임워크의 CVE-2025-62593은 DNS rebinding을 악용해 개발 환경에서 임의 셸 코드를 실행하는 치명적인 원격 코드 실행(RCE) 취약점입니다. 실제 악용 사례가 확인되어 미국 CISA가 Known Exploited Vulnerabilities(KEV) 목록에 공식 등재했습니다. 긴급한 대응이 필요한 상황입니다. 취약점 개요 및 공격 메커니즘 주 타깃은 Ray 개발 및 테스트 환경에 있는 개발자입니다. 공격자는 브라우저 기반 DNS rebinding 기법을 씁니다. 피해자가 … 더 읽기

CVE-2024-13784: ARForms 플러그인 PHP 객체 주입 취약점이란?

ARForms 플러그인의 역직렬화 과정에서 발생하는 PHP 객체 주입 취약점 CVE-2024-13784는 폼 제출 데이터를 검증 없이 역직렬화하는 구조적 결함 때문입니다. 다른 구성 요소의 POP Chain과 결합하면 인증되지 않은 공격자의 원격 코드 실행(RCE)으로 이어질 수 있는 치명적인 위험을 내재하고 있습니다. CVE-2024-13784 기본 정보 WordPress 생태계에서 쓰이는 ARForms(Contact Form, Survey, Quiz & Popup Form Builder) 플러그인은 1.8.5 이하 … 더 읽기

CVE-2026-16098 ProSolution WP Client 비인증 파일 업로드 취약점이란?

ProSolution WP Client 플러그인의 CVE-2026-16098 취약점은 비인증 공격자가 Content-Disposition 헤더의 filename 매개변수를 오버라이드해 임의의 파일을 업로드할 수 있는 보안 결함입니다. proSol_handleFileUpload 함수의 검증 미흡으로 발생한 문제로, 공격자가 실행 가능한 파일을 업로드하면 원격 코드 실행(RCE)으로 이어질 수 있는 심각한 위험이 있습니다. 취약점 개요 및 대상 범위 CVE-2026-16098은 WordPress 기반 웹사이트에서 사용되는 ProSolution WP Client 플러그인에서 발견된 … 더 읽기

숨겨진 웹 경로 발견(Hidden Content Discovery)이란 무엇인가?

웹 애플리케이션 공격면 매핑 단계에서 숨겨진 경로를 찾는 작업은 매우 중요합니다. 의도치 않게 노출된 민감한 파일이나 관리자 페이지를 식별하여 잠재적인 정보 유출 지점을 파악할 수 있기 때문입니다. 이러한 경로를 통해 소스 코드, 시스템 아카이브, 민감한 로그 파일 등이 외부에 그대로 드러날 수 있습니다. 숨겨진 웹 경로 발견의 개념과 중요성 숨겨진 웹 경로 발견(Hidden Content Discovery)은 … 더 읽기

CVE-2026-74251: Phoca Cart SQL 인젝션 취약점 분석

Phoca Cart 5.0.0부터 6.1.6 버전에 영향을 미치는 CVE-2026-74251 취약점은 인증 과정 없이 HTTP GET 요청의 쿼리 문자열을 조작해 임의의 SQL 명령을 실행할 수 있는 결함입니다. 이 공격으로 쇼핑몰 데이터베이스 전체 유출, 고객 정보 탈취, 시스템 권한 우회가 가능해지며, 공개된 상품 필터링 페이지를 통해 자동화된 스캔에 곧바로 노출될 위험이 있습니다. CVE-2026-74251 개요 및 기본 정보 CVE-2026-74251은 … 더 읽기