CVE-2026-49869: Kestra OSS 인증 우회 RCE가 CISA KEV에 등재된 이유와 공격 체인

CVE-2026-49869는 Kestra OSS의 인증 필터 내 접미사 매칭 결함을 이용해 인증 없이 원격 코드 실행(RCE)이 가능한 취약점입니다. CISA KEV 등재는 2026년 6월 말부터 리버스 셸 및 암호화폐 채굴기 배포 등 실제 악용 사례가 확인됐음을 의미합니다. CVE-2026-49869 개요: endsWith(“/configs”) 접미사 매칭이 뚫은 인증 우회 Kestra OSS의 AuthenticationFilter는 공개 설정 엔드포인트를 Basic Auth 인증 대상에서 제외합니다. 그런데 … 더 읽기

CVE-2026-75925: IXON VPN Client CRLF 주입 취약점, 무엇이고 누가 영향받나

CVE-2026-75925는 IXON VPN Client의 로컬 서비스가 설정값에 포함된 CRLF 시퀀스를 적절히 제거하지 않고 파일로 기록하는 구조적 결함을 겨냥합니다. 1.4.7 이전 버전 사용자는 특권 컨텍스트에서 해당 파일이 소비될 때 공격자가 SYSTEM 또는 root 권한으로 명령을 실행하는 위험에 노출됩니다. CVE-2026-75925 개요: CWE-93 CRLF 주입과 CVSS 9.6의 의미 CVE-2026-75925는 ‘부적절한 CRLF 시퀀스 중화’에 해당하는 CWE-93 취약점입니다. CRLF(Carriage Return, … 더 읽기

CVE-2026-77393, Ignition 기본 권한 공란으로 인증 사용자 누구나 프로젝트 생성 가능

Inductive Automation Ignition 8.1.53 이하 버전에서 Gateway 보안 설정의 ‘Create Project Role(s)’ 필드가 기본값으로 공란(빈 값) 상태로 제공되면서, 게이트웨이 스크립트를 실행할 수 있는 인증된 사용자라면 누구나 프로젝트를 생성하게 되는 권한 문제가 발생합니다. CVE-2026-77393 개요 및 공개 경로 CISA는 2026년 9월 3일, ICSA-26-246-06 어드바이저리를 통해 Inductive Automation Ignition의 기본 권한 불량(Incorrect Default Permissions) 취약점인 CVE-2026-77393을 공개했습니다. … 더 읽기

CVE-2026-76578: FreeIPA OTP 토큰 ACI 결함, 비인증 LDAP 클라이언트가 administrators에 추가되는 경로

CVE-2026-76578은 FreeIPA의 셀프 관리 OTP 토큰 접근 제어 정책(ACI)에 있는 결함이다. 389-ds 디렉터리 서버의 ACI 평가 버그와 결합하면 자격 증명·사용자 상호작용·사전 접근 없이도 LDAP 서비스 포트 389 또는 636에 네트워크 도달성만 확보되면, 비인증 클라이언트가 임의의 Kerberos principal을 만들어 administrators 그룹에 추가하는 경로가 열린다. 1. CVE-2026-76578 개요: self-managed OTP 토큰 ACI의 두 가지 결함 CVE-2026-76578은 FreeIPA의 … 더 읽기

OneDrive에서 SharePoint로 복사해도 독립 백업이 안 되는 이유

OneDrive for Business에서 SharePoint로 파일을 복사하는 일은 결국 동일 Microsoft 365 플랫폼 내부에서 위치를 옮기는 데 그칠 수 있어, 독립적인 백업으로 보기는 어렵습니다. Microsoft 공식 문서에 따르면 OneDrive는 SharePoint 파일 플랫폼 위에 구축되어 있고, 구독 수준 문제가 발생하면 OneDrive와 SharePoint 콘텐츠가 동시에 읽기 전용으로 전환됩니다. 이 글에서는 이 구조가 백업 전략 관점에서 어떤 의미인지, 한계가 … 더 읽기

이더하이딩·클릭픽스 결합 공격: BSC 테스트넷 스마트 컨트랙트로 악성 코드를 숨기는 방식

이더하이딩과 클릭픽스가 결합된 BSC 테스트넷 기반 공격은 이런 구조다. 해킹된 웹사이트 방문자의 브라우저에서 스크립트가 실행되고, 이 스크립트가 BSC 테스트넷 스마트 컨트랙트에 eth_call로 접속해 2단계 페이로드를 수신한다. 이어 가짜 캡차 화면에서 사용자가 실행 창에 명령어를 직접 붙여넣도록 유도해 최종 악성코드를 설치한다. 기존 도메인·서버 차단 방식과 근본적으로 다른 점은 C&C 인프라가 특정 웹 서버가 아니라 블록체인 네트워크 … 더 읽기

Chromium 제로데이와 실행형 AI가 보안 운영 속도를 왜 압박하는가

2026년 9월 7일 기준, Chromium V8 제로데이(CVE-2026-85046)의 실제 현장 악용 확인, PaperCut MF/NG 체인 공격, CI/CD 파이프라인 자격증명 유출, 실행형 AI 에이전트의 권한 확대가 동시에 보안 운영팀의 패치·탐지·대응 속도를 압박하고 있다. 각 사안은 단독으로도 대응 자원을 잡아먹지만, 이번 주에는 복수 CVE·KEV 등재·Metasploit 모듈·자격증명 유출이 한 보도 지평 안에 겹치면서 “확인 후 완화” 사이클 자체가 병목이 … 더 읽기

N-able N-central 2026.3.1.14 이전 원격 코드 실행 취약점, CVSSv4로 보는 위험도

CVE-2026-86218은 N-able N-central의 인증 이전 단계에서 원격 코드 실행(RCE)을 허용하는 치명적인 취약점입니다. CVSSv4 기준 10.0(CRITICAL). 척도상 최댓값입니다. 공격자는 네트워크에서 인증이나 사용자 상호작용 없이 시스템의 기밀성, 무결성, 가용성을 모두 침해할 수 있습니다. CVE-2026-86218 개요: N-central 인증 전 RCE가 의미하는 것 이번에 공개된 CVE-2026-86218은 N-able N-central 서버에서 인증을 거치지 않은 상태(Pre-authentication)로 원격 코드 실행을 허용하는 결함입니다. 기존 … 더 읽기

CVE-2026-63077으로 TeamCity에서 AWS 자격증명 유출: JetBrains Cadence 침해 전 과정

CVE-2026-63077은 TeamCity의 agent polling 프로토콜을 악용하면 무인증 상태에서도 원격 코드 실행(RCE)이 가능한 치명적 취약점입니다. JetBrains는 자사 서비스인 Cadence의 오케스트레이션 서버에 들어 있던 TeamCity를 패치하지 않았고, 공격자는 이 서버로 무단 접근해 2024년 백업 데이터에 담긴 AWS IAM 사용자 자격증명과 시크릿을 탈취했습니다. CVE-2026-63077: TeamCity agent polling protocol의 무인증 RCE CVE-2026-63077은 TeamCity before 2026.1.3 및 2025.11.7 버전에 영향을 … 더 읽기

VMware Workstation·Fusion VMXNET3 정수 오버플로(CVE-2026-59346, CVSS 9.3)와 버퍼 오버플로(CVE-2026-59347) 핵심 요약

CVE-2026-59346은 VMware Workstation과 Fusion의 VMXNET3 가상 네트워크 어댑터에서 발생하는 정수 오버플로 취약점입니다. Broadcom은 이를 Critical 등급, 최대 CVSSv3 기본 점수 9.3으로 평가했습니다. VMXNET3 어댑터가 구성된 가상머신 안에서 이미 로컬 관리자 권한을 쥔 공격자는 이 취약점으로 호스트 시스템에서 임의 코드를 실행할 수 있습니다. 사실상 샌드박스된 VM 환경을 벗어나 호스트를 직접 제어하는 공격 경로입니다. CVE-2026-59346 한눈에 보기: … 더 읽기