Arjun으로 찾는 숨은 HTTP 쿼리 파라미터: 25,890개 사전 기반 탐색의 원리와 범위

Arjun은 URL 엔드포인트에 숨겨진 HTTP 쿼리 파라미터를 사전(dictionary) 기반 탐색으로 찾아내는 도구다. 기본 사전에는 25,890개 파라미터 이름이 들어 있고, 이 전체를 10초 이내에 훑으면서 대상 서버에는 50~60회 수준의 요청만 발생시킨다. 웹 서비스 개발 문서에 남아 있지 않은 파라미터를 보안 실무자가 구조적으로 탐색하고, 그 후보 결과를 후속 분석 파이프라인에 연결할 때 Arjun이 제공하는 정보가 어디까지인지 정리한다. … 더 읽기

CVE-2026-82078이 PaperCut NG/MF에 어떤 위험인가: CISA KEV 등재와 9월 14일 기한

CVE-2026-82078은 PaperCut이 2026-08-28에 CNA로서 등록한 PaperCut NG/MF 데이터베이스 연결 유틸리티의 unsafe dynamic class loading 취약점이다. CISA가 2026-08-31에 KEV 카탈로그에 등재하며 2026-09-14까지 완화 조치를 적용하라고 요구한 사안이기도 하다. 기준일 2026-09-02 현재 기한까지 12일이 남아 있다. CVE-2026-82078 개요: CVSS 9.4의 Unsafe Dynamic Class Loading이란 CISA KEV 카탈로그는 이 취약점을 “PaperCut NG/MF Unsafe Reflection”으로 기술하고 CWE-470(unsafe reflection)에 매핑한다. … 더 읽기

피싱 이메일 From·Reply-To 불일치가 의미하는 것: mutawamarine.com 사례로 본 회신 가로채기 구조

피싱 이메일에서 From 주소와 Reply-To 주소가 서로 다른 도메인으로 표시되면 발신 정체성 위장과 회신 라우팅 분리를 동시에 수행하는 ‘회신 가로채기’ 구조입니다. 다만 이 불일치 하나만으로 악성이라 확정하지 않습니다. SPF/DMARC 검증·Received 헤더 추적·첨부파일 분석과 결합한 정황 증거 체계를 구성해야 합니다. 이 글에서는 2026년 9월 1일 발행된 Security Desk 분석 보고서를 주 근거로 삼아, mutawamarine.com 도메인 표본에서 … 더 읽기

CVE-2026-19410: Google Cloud Build GitHub 트리거 코멘트 제어에서 무인가 코드 실행이 가능한 이유

CVE-2026-19410은 Google Cloud Build의 GitHub 트리거 코멘트 제어(GitHub Trigger Comment Control) 기능에서 발생한 권한 검증 우회 취약점으로, 원격 공격자가 웹후크 억제(webhook suppression) 방식으로 빌드 환경에서 검토되지 않은 코드를 실행할 수 있게 합니다. 이 취약점은 2026년 6월 24일 이전 버전의 Google Cloud Build에 영향을 미칩니다. CVE-2026-19410 취약점의 기술적 개요 CVE-2026-19410은 MITRE CVE Record에 ‘Incorrect Authorization’ 유형으로 … 더 읽기

Google SecOps UEBA의 멀티스테이지 검색과 CRI 탐지 품질 구조를 한눈에

Google SecOps UEBA는 기존 YARA-L 규칙 엔진에 직접 의존하던 구조에서 벗어났습니다. 이제 멀티스테이지 검색으로 단계별 계산 값을 전달하고, Risk Metrics를 활용해 30일 베이스라인과 비교 분석한 뒤, 최종적으로 Calibrated Risk Index(CRI)로 위험 점수를 산출해 알림과 복합 탐지까지 구성하는 다단계 분석 구조로 진화했습니다. 기존 YARA-L 규칙 기반 UEBA의 구조적 한계 과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 … 더 읽기

차량 NFC 디지털 키 릴레이 공격이 실제로 성공한 사례, 무엇이 문제였나

차량 NFC 디지털 키 릴레이 공격이란, 공격자가 암호를 깨지 않은 채 유효한 APDU 명령을 실제 NFC 카드와 차량 사이에서 중계(릴레이)하여 양쪽이 정당한 상대와 통신한다고 믿게 만드는 기법이다. 이 기법이 특정 CCC Digital Key 기반 NFC 구현에서 실제로 문 개방과 2차 시동 인가 완료까지 이어진 인가 테스트 사례가 보고되어, 인포테인먼트·접근 제어 팀과 IT·보안 운영 담당자가 점검 … 더 읽기

CVE-2026-15980: MyHome Core 인증 우회로 관리자 계정 탈취 가능한 취약점

CVE-2026-15980은 MyHome Core 플러그인의 send_link() AJAX 핸들러에서 권한 확인이 누락되고, activate() 함수에서 토큰 검증이 부적절한 취약점입니다. 비인증 공격자가 미확인 계정의 활성화 토큰을 생성한 뒤 해당 계정의 유효한 인증 쿠키를 획득할 수 있습니다. NVD는 이 취약점을 CVSS 3.1 기준 baseScore 9.8, baseSeverity CRITICAL로 평가했으며, 세 가지 조건이 동시에 충족되면 관리자 계정 탈취로 이어집니다. CVE-2026-15980 개요: CVSS … 더 읽기

실제 악용 취약점과 인증 우회가 동시에 터진 한 주, 무엇이 달라졌나

이번 주 CISA KEV에 등재된 실제 악용 취약점은 JFrog, Citrix, Oracle, Red Hat, Microsoft, Apple, Zimbra, TrueConf, ownCloud, Ajax.NET에 이르는 10개 이상 제품군에 걸쳐 분포한다. 여기에 인증 결함(CWE-287·CWE-1390) 계열까지 8월 18~27일 사이 집중적으로 추가되면서 세션·신뢰 경계 점검과 패치 우선순위가 동시에 재조정되는 국면이 되었다. KEV 카탈로그는 현재 총 1,685건의 야생 악용 확인 취약점을 수록하고 있으며, CISA는 … 더 읽기

Sigma Forms Pro CVE-2026-14494: 비인증 원격 코드 실행 취약점, 누구에게 어떤 위험인가

CVE-2026-14494는 WordPress용 Sigma Forms Pro 플러그인 1.4.5 이하 버전에 존재하는 비인증 원격 코드 실행(RCE) 취약점입니다. 공격자가 인증 없이 서버에서 임의 코드를 실행할 수 있어 CVSS 9.8 CRITICAL 등급으로 평가되었습니다. CVE-2026-14494 개요: Sigma Forms Pro 비인증 원격 코드 실행 취약점 WordPress 사이트 관리자와 IT 담당자가 주목해야 할 CVE-2026-14494는 ‘SigmaForms Pro – AI Generated Forms’ 플러그인에서 발견되었습니다. … 더 읽기

802.1X 포트 기반 접근 제어로 유선 LAN L2 공격 면을 줄이는 구조 이해

유선 LAN 액세스 계층에서 802.1X 포트 기반 접근 제어는 DHCP starving이나 ARP poisoning을 직접 탐지·차단하지 않는다. 대신 미인증 단말이 L2 브로드캐스트 도메인에 진입하는 것 자체를 막아 L2 공격의 진입면을 구조적으로 줄인다. DHCP starving과 ARP poisoning에 대한 실제 프로토콜 검증은 DHCP Snooping, Dynamic ARP Inspection(DAI), MAC 기반 포트 경화 등 상호 보완 계층이 담당한다. 802.1X가 유선 … 더 읽기