Chromium 제로데이와 실행형 AI가 보안 운영 속도를 왜 압박하는가

2026년 9월 7일 기준, Chromium V8 제로데이(CVE-2026-85046)의 실제 현장 악용 확인, PaperCut MF/NG 체인 공격, CI/CD 파이프라인 자격증명 유출, 실행형 AI 에이전트의 권한 확대가 동시에 보안 운영팀의 패치·탐지·대응 속도를 압박하고 있다. 각 사안은 단독으로도 대응 자원을 잡아먹지만, 이번 주에는 복수 CVE·KEV 등재·Metasploit 모듈·자격증명 유출이 한 보도 지평 안에 겹치면서 “확인 후 완화” 사이클 자체가 병목이 … 더 읽기

N-able N-central 2026.3.1.14 이전 원격 코드 실행 취약점, CVSSv4로 보는 위험도

CVE-2026-86218은 N-able N-central의 인증 이전 단계에서 원격 코드 실행(RCE)을 허용하는 치명적인 취약점입니다. CVSSv4 기준 10.0(CRITICAL). 척도상 최댓값입니다. 공격자는 네트워크에서 인증이나 사용자 상호작용 없이 시스템의 기밀성, 무결성, 가용성을 모두 침해할 수 있습니다. CVE-2026-86218 개요: N-central 인증 전 RCE가 의미하는 것 이번에 공개된 CVE-2026-86218은 N-able N-central 서버에서 인증을 거치지 않은 상태(Pre-authentication)로 원격 코드 실행을 허용하는 결함입니다. 기존 … 더 읽기

CVE-2026-63077으로 TeamCity에서 AWS 자격증명 유출: JetBrains Cadence 침해 전 과정

CVE-2026-63077은 TeamCity의 agent polling 프로토콜을 악용하면 무인증 상태에서도 원격 코드 실행(RCE)이 가능한 치명적 취약점입니다. JetBrains는 자사 서비스인 Cadence의 오케스트레이션 서버에 들어 있던 TeamCity를 패치하지 않았고, 공격자는 이 서버로 무단 접근해 2024년 백업 데이터에 담긴 AWS IAM 사용자 자격증명과 시크릿을 탈취했습니다. CVE-2026-63077: TeamCity agent polling protocol의 무인증 RCE CVE-2026-63077은 TeamCity before 2026.1.3 및 2025.11.7 버전에 영향을 … 더 읽기

VMware Workstation·Fusion VMXNET3 정수 오버플로(CVE-2026-59346, CVSS 9.3)와 버퍼 오버플로(CVE-2026-59347) 핵심 요약

CVE-2026-59346은 VMware Workstation과 Fusion의 VMXNET3 가상 네트워크 어댑터에서 발생하는 정수 오버플로 취약점입니다. Broadcom은 이를 Critical 등급, 최대 CVSSv3 기본 점수 9.3으로 평가했습니다. VMXNET3 어댑터가 구성된 가상머신 안에서 이미 로컬 관리자 권한을 쥔 공격자는 이 취약점으로 호스트 시스템에서 임의 코드를 실행할 수 있습니다. 사실상 샌드박스된 VM 환경을 벗어나 호스트를 직접 제어하는 공격 경로입니다. CVE-2026-59346 한눈에 보기: … 더 읽기

CVE-2026-85046: Chromium V8 타입 혼동 취약점, 실제 악용 확인된 샌드박스 코드 실행

CVE-2026-85046은 Chromium V8 엔진의 타입 혼동(CWE-843) 취약점으로, Google Chrome 152.0.7977.82 이전 버전에서 원격 공격자가 조작된 HTML 페이지를 통해 브라우저 샌드박스 안에서 임의 코드를 실행할 수 있는 문제다. CISA KEV 카탈로그 등재(2026-09-04)와 Google의 공식 발표로 실제 악용이 확인된 상태이며, CISA는 이 취약점이 Google Chrome뿐 아니라 Microsoft Edge, Opera 등 Chromium 기반 브라우저에도 영향을 줄 수 있다고 … 더 읽기

Playwright toHaveScreenshot() 스크린샷 생성과 시각 비교 원리

Playwright Test의 toHaveScreenshot()은 첫 실행 때 현재 페이지의 스크린샷을 캡처해 기준(Reference) 이미지로 저장합니다. 이후 실행부터는 pixelmatch 라이브러리가 현재 화면과 저장된 기준 이미지를 픽셀 단위로 비교해 시각적 차이를 검증하는 구조입니다. toHaveScreenshot() 기본 동작: 첫 실행 기준 스크린샷 생성 원리 Playwright Test에서 await expect(page).toHaveScreenshot()을 호출하면 테스트 러너는 먼저 해당 테스트에 대응하는 기준 스냅샷 파일이 있는지 확인합니다. 최초 … 더 읽기

MISP CVE-2026-85216: LDAP 로그인에서 빈 또는 null 비밀번호로 인증 우회되는 원인

CVE-2026-85216은 MISP 2.5.45 이하 버전에서 LDAP 또는 LinOTP 인증 구성을 사용할 때 발생하는 취약점이다. 유효한 디렉터리 사용자의 이메일 주소만 아는 공격자가 빈 비밀번호를 제출하면 해당 사용자로 인증을 우회할 수 있다. 이 취약점은 2026-09-03에 CIRCL이 CVE 레코드를 공시했으며, CVSS v4.0 기준 9.5(Critical)로 평가된다. CVE-2026-85216 개요: 영향 버전 2.5.45 이하와 심각도 CVSS 9.5 CVE 레코드에 따르면 이 … 더 읽기

PHP unserialize로 비신뢰 입력 역직렬화할 때 POP 체인 공격 원리

PHP의 unserialize() 함수에 비신뢰 데이터를 전달하면 객체 복원 과정에서 __wakeup()이나 __unserialize() 같은 마법 메서드가 자동으로 호출됩니다. 이때 공격자가 정교하게 조작한 직렬화 데이터로 여러 클래스의 마법 메서드를 순차적으로 트리거하는 POP(Property Oriented Programming) 체인을 구성하면 임의의 코드 실행까지 이어질 수 있습니다. unserialize()의 동작 방식과 보안 위험성 PHP의 unserialize() 함수는 직렬화된 문자열을 다시 PHP 값으로 되돌립니다. 이 함수 … 더 읽기

2025년 10월 Entra ID 조건부 액세스 MFA 의무화: CLI·API·IaC 대상과 잠금 위험

2025년 10월 1일부터 Azure CLI, PowerShell, IaC, REST API로 리소스를 생성·업데이트·삭제할 때 MFA(다단계 인증)가 의무화됩니다. 잠금 위험을 막으려면 report-only에서 파일럿, 전체 적용으로 이어지는 단계적 배포 절차를 밟는 것이 안전합니다. Azure 필수 MFA란? 1단계·2단계 적용 일정 총정리 Microsoft는 Azure 리소스 관리 계층의 보안 강화를 위해 단계별 MFA 의무 적용 정책을 시행하고 있습니다. 이미 1단계(Phase 1)는 2024년 … 더 읽기

맨체스터 공항그룹 데이터 유출, 8.8M 미검증 규모와 MAG 공식 확인 정보 범위 정리

맨체스터 공항그룹(MAG)이 공식 확인한 유출 정보 유형은 이메일 주소, 전화번호, 차량 등록 번호, 우편번호입니다. 8.8M이라는 수치는 Have I Been Pwned(HIBP)가 데이터셋을 파싱해 집계한 규모일 뿐, 전체 피해 규모가 확정된 독립 검증 결론이 아닙니다. MAG 공식 성명이 확인한 사고 개요와 대상 공항 맨체스터 공항그룹(MAG)은 무단 제3자가 고객 데이터를 확보한 사이버 보안 사고가 발생했음을 공식적으로 확인했습니다. 이번 … 더 읽기