CVE-2026-80048: sssd-kcm 메모리 선할당 결함이란 무엇인가?

sssd-kcm의 요청 길이 헤더 처리 결함은 공격자가 큰 요청 길이 헤더를 전송한 뒤 실제 데이터 없이 연결을 지연시켜 시스템이 과도한 메모리를 선할당하게 만듭니다. 결국 메모리가 고갈되며 로컬 서비스 거부(DoS)로 이어집니다. CVE-2026-80048 취약점 개요 및 메커니즘 CVE-2026-80048은 System Security Services Daemon(SSSD)의 Kerberos Cache Manager인 sssd-kcm에서 발견된 보안 취약점입니다. 핵심은 sssd-kcm이 수신하는 요청의 길이 헤더를 처리하는 방식에 … 더 읽기

CVE-2026-104335: IBM Langflow OSS 인증된 원격 코드 실행 결함, 1.0.0~1.12.2 영향

CVE-2026-104335는 IBM Langflow OSS 1.0.0부터 1.12.2 버전에 존재하는 부적절한 접근 제어(improper access control) 결함입니다. 계정을 보유하거나 인증을 통과한 원격 공격자가 시스템에서 임의 코드를 실행할 수 있습니다. CVE-2026-104335 취약점 개요 및 영향 범위 IBM Langflow OSS의 특정 버전 범위에서 발견된 CVE-2026-104335는 보안 설계에서 접근 제어가 미흡해 생긴 취약점입니다. 이 결함은 공격자가 원격에서 접근 가능하지만, 반드시 인증된 … 더 읽기

Apple CoreGraphics 취약점 CVE-2026-86950이란 무엇인가?

CVE-2026-86950은 Apple CoreGraphics에서 발생한 범위 밖 쓰기(out-of-bounds write) 문제입니다. 조작된 파일을 처리할 때 임의 코드 실행이라는 심각한 보안 위험이 따르고, 실제 공격에 악용된 정황까지 확인되어 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되었습니다. CVE-2026-86950 취약점 개요 및 위험성 CVE-2026-86950은 Apple의 그래픽 처리 프레임워크인 CoreGraphics에서 발생하는 범위 밖 쓰기(out-of-bounds write) 취약점입니다. 시스템이 허용된 메모리 범위를 벗어나 데이터를 기록할 … 더 읽기

Payload CMS API 키 노출 취약점 발생, 내 서비스는 안전할까?

Payload CMS에서 일반적인 문서 읽기(조회) 경로로 API 키가 노출될 수 있는 보안 취약점이 발견됐습니다. 해당 문제를 해결한 최신 버전으로 지금 바로 업그레이드하는 것이 좋겠습니다. 취약점 개요 (GHSA-238x-w2j9-gwwr) Payload CMS로 웹 서비스를 운영하는 개발자와 시스템 관리자라면 최근 보고된 보안 어드바이저리 GHSA-238x-w2j9-gwwr을 짚고 넘어가야 합니다. 이 취약점은 시스템의 일반적인 문서 읽기(조회) 경로에서 API 키가 외부로 노출될 우려가 … 더 읽기

Johnson Controls EasyIO Neo CVE-2026-64893 취약점 발생, 어떤 위험이 있나?

최근 공개된 CVE-2026-64893 취약점은 Johnson Controls EasyIO Neo 컨트롤러에서 민감 정보가 암호화되지 않은 평문으로 전송되는 결함입니다. 공격자가 자격 증명과 세션 데이터 같은 핵심 정보를 가로챌 수 있는 보안 위협입니다. CVE-2026-64893 취약점 개요 산업 제어 시스템(ICS) 환경에서 데이터 전송의 보안성은 시스템 전체의 가용성과 무결성을 결정짓는 핵심 요소입니다. 최근 Johnson Controls의 EasyIO Neo 시리즈 컨트롤러에서 민감 정보의 … 더 읽기

Monta monta.app 충전 인프라 취약점 발생: CISA 권고 분석

Monta의 충전 인프라 관리 플랫폼인 monta.app에서 WebSocket 인증 메커니즘 부재, 세션 및 자격 증명 노출 등 복합적인 보안 취약점이 발견됐습니다. 공격자가 이를 악용하면 충전 스테이션의 관리자 제어권을 무단으로 획득하거나 서비스 거부(DoS) 공격으로 충전 서비스를 중단시킬 수 있습니다. Monta monta.app 보안 취약점 개요 미국 사이버보안 및 인프라 보안국(CISA)은 최근 Monta의 충전 인프라 관리 플랫폼인 monta.app 관련 … 더 읽기

Meari IoT Cloud OpenAPI 기기 소유권 검증 누락이란 무엇인가?

Meari IoT Cloud 플랫폼에서 발생한 소유권 검증 누락 취약점은 인증된 사용자가 타인의 기기 설정을 임의로 바꾸거나 기기의 상태 정보(디바이스 섀도우)에 무단으로 접근할 수 있게 합니다. IoT 생태계 내 기기 제어권 상실과 데이터 유출로 이어지는 심각한 보안 문제입니다. 취약점 개요 및 영향 범위 최근 CISA ICS-CERT가 Meari IoT Cloud Platform OpenAPI Service에서 발생한 인가 결함을 ICSA-26-274-06 … 더 읽기

CHOSEN BRICK 스파이웨어 캠페인: 메신저 사칭 공격의 실체

최근 보고된 CHOSEN BRICK 스파이웨어 캠페인은 이란 국가 지원 배우가 주도합니다. WhatsApp과 Telegram 등 메신저에서 지인이나 기술 지원원을 사칭해 신뢰를 쌓은 뒤, 반체제 인사와 활동가, 언론인을 주요 표적으로 삼아 유포됩니다. CHOSEN BRICK(HEAVYGRAM) 캠페인 개요 및 표적 CHOSEN BRICK은 Windows 운영체제만 노리도록 설계된 스파이웨어 계열입니다. 영국 NCSC는 이를 CHOSEN BRICK으로 명명했고, 미국 FBI는 HEAVYGRAM이라는 이름을 붙였습니다. … 더 읽기

취약점 점수보다 중요한 ‘실제 악용’ 기반 패치 우선순위의 변화

단순히 취약점 점수가 높은 순서대로 패치하는 방식은 조직 내 상황이나 시스템 환경 차이를 반영하지 못합니다. 외부 노출과 맞물려 즉시 침해로 이어지는 실제 공격 경로를 놓칠 위험도 큽니다. 그래서 최근 보안 위협 환경에서는 실제 악용 사례가 확인된 취약점부터 우선 처리하는 KEV(Known Exploited Vulnerability) 기반 패치 전략이 필수가 됐습니다. AI 시대의 취약점 공격 양상 변화 최근 보안 … 더 읽기

Adobe Commerce CVE-2026-71362 취약점: 무엇이 위험한가?

Adobe Commerce에서 발견된 CVE-2026-71362 취약점은 권한 부여 검증 오류로 공격자가 권한 없이 시스템에 접근할 수 있게 하는 심각한 보안 위협입니다. CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재됐다는 사실은 이미 실제로 악용되고 있다는 뜻입니다. 그만큼 즉시 패치가 시급합니다. CVE-2026-71362 취약점 개요 및 심각도 Adobe Commerce 운영 환경에서 발견된 CVE-2026-71362는 권한 부여 검증 오류(Incorrect Authorization) 결함으로 분류됩니다. CWE-863으로 … 더 읽기