차량 NFC 디지털 키 릴레이 공격이 실제로 성공한 사례, 무엇이 문제였나

차량 NFC 디지털 키 릴레이 공격이란, 공격자가 암호를 깨지 않은 채 유효한 APDU 명령을 실제 NFC 카드와 차량 사이에서 중계(릴레이)하여 양쪽이 정당한 상대와 통신한다고 믿게 만드는 기법이다. 이 기법이 특정 CCC Digital Key 기반 NFC 구현에서 실제로 문 개방과 2차 시동 인가 완료까지 이어진 인가 테스트 사례가 보고되어, 인포테인먼트·접근 제어 팀과 IT·보안 운영 담당자가 점검 … 더 읽기

CVE-2026-15980: MyHome Core 인증 우회로 관리자 계정 탈취 가능한 취약점

CVE-2026-15980은 MyHome Core 플러그인의 send_link() AJAX 핸들러에서 권한 확인이 누락되고, activate() 함수에서 토큰 검증이 부적절한 취약점입니다. 비인증 공격자가 미확인 계정의 활성화 토큰을 생성한 뒤 해당 계정의 유효한 인증 쿠키를 획득할 수 있습니다. NVD는 이 취약점을 CVSS 3.1 기준 baseScore 9.8, baseSeverity CRITICAL로 평가했으며, 세 가지 조건이 동시에 충족되면 관리자 계정 탈취로 이어집니다. CVE-2026-15980 개요: CVSS … 더 읽기

실제 악용 취약점과 인증 우회가 동시에 터진 한 주, 무엇이 달라졌나

이번 주 CISA KEV에 등재된 실제 악용 취약점은 JFrog, Citrix, Oracle, Red Hat, Microsoft, Apple, Zimbra, TrueConf, ownCloud, Ajax.NET에 이르는 10개 이상 제품군에 걸쳐 분포한다. 여기에 인증 결함(CWE-287·CWE-1390) 계열까지 8월 18~27일 사이 집중적으로 추가되면서 세션·신뢰 경계 점검과 패치 우선순위가 동시에 재조정되는 국면이 되었다. KEV 카탈로그는 현재 총 1,685건의 야생 악용 확인 취약점을 수록하고 있으며, CISA는 … 더 읽기

Sigma Forms Pro CVE-2026-14494: 비인증 원격 코드 실행 취약점, 누구에게 어떤 위험인가

CVE-2026-14494는 WordPress용 Sigma Forms Pro 플러그인 1.4.5 이하 버전에 존재하는 비인증 원격 코드 실행(RCE) 취약점입니다. 공격자가 인증 없이 서버에서 임의 코드를 실행할 수 있어 CVSS 9.8 CRITICAL 등급으로 평가되었습니다. CVE-2026-14494 개요: Sigma Forms Pro 비인증 원격 코드 실행 취약점 WordPress 사이트 관리자와 IT 담당자가 주목해야 할 CVE-2026-14494는 ‘SigmaForms Pro – AI Generated Forms’ 플러그인에서 발견되었습니다. … 더 읽기

802.1X 포트 기반 접근 제어로 유선 LAN L2 공격 면을 줄이는 구조 이해

유선 LAN 액세스 계층에서 802.1X 포트 기반 접근 제어는 DHCP starving이나 ARP poisoning을 직접 탐지·차단하지 않는다. 대신 미인증 단말이 L2 브로드캐스트 도메인에 진입하는 것 자체를 막아 L2 공격의 진입면을 구조적으로 줄인다. DHCP starving과 ARP poisoning에 대한 실제 프로토콜 검증은 DHCP Snooping, Dynamic ARP Inspection(DAI), MAC 기반 포트 경화 등 상호 보완 계층이 담당한다. 802.1X가 유선 … 더 읽기

CVE-2026-66384: JFrog Artifactory Docker 캐시 경로 제한 취약점, CISA KEV 등재로 무엇이 달라졌나

CVE-2026-66384는 JFrog Artifactory에서 인증된 사용자가 특정 원격 저장소 조건에서 의도된 Docker 캐시 경로 밖에 데이터를 기록할 수 있는 경로 제한(CWE-22) 취약점입니다. CISA KEV에 등재되면서 연방 기관과 준수 대상 조직에는 2026-09-10까지 패치 완료가 의무화됐습니다. 이 글에서는 취약점의 핵심 동작과 영향 범위, 그리고 셀프호스티드 환경에서 즉시 실행할 점검·패치 절차를 실운영 관점으로 정리합니다. CVE-2026-66384 한눈 요약: 무엇이 어떻게 … 더 읽기

19개 브라우저 확장에서 지갑 드레이너·암호화폐 유출 코드 발견, 동작 구조와 영향 범위

Socket 보안 연구소가 최근 6개월 내 공개된 Chrome 확장 18개와 Edge 확장 1개, 총 19개에서 지갑 비밀 정보 탈취 및 암호화폐 유출 기능을 확인했다. 이 확장들은 겉으로는 정상 유틸리티처럼 작동하지만, 동시에 악성 서버에 사용자 데이터를 전송하고 명령을 받는 이중 기능형(dual functionality) 구조로 동작한다. Socket은 이 캠페인을 ‘Superior’로 추적하며 시작 시점을 2024년 2월로 보고 있다. Socket … 더 읽기

금융보안원, 국내외 CSP 9곳 협업으로 클라우드 보안 안내서 개정

금융보안원은 국내외 주요 CSP 9곳과 협업해 ‘금융분야 상용 클라우드컴퓨팅서비스 보안 안내서(’26년 개정판)’를 개발하고, 각 CSP별 보안 관리 참고서 PDF 9종을 금융보안원 자료마당 게시판에 함께 제공하고 있습니다. 금융분야 상용 클라우드컴퓨팅서비스 보안 안내서 개정판 개요 금융보안원은 금융회사의 안전한 상용 클라우드 서비스 이용을 지원하기 위해 ‘금융분야 상용 클라우드컴퓨팅서비스 보안 안내서’ 개정판을 게시했습니다. 이 자료는 2026년 8월 28일 AI보안총괄부가 … 더 읽기

CVE-2026-53362는 무엇인가: Linux 커널 IPv6 fraggap 취약점과 KEV 등재 의미

CVE-2026-53362는 Linux 커널 IPv6 스택의 __ip6_append_data() 함수 내 paged-allocation 분기에서 fraggap을 반영하지 않아 커널 메모리에 쓰기가 발생하는 취약점이다. CISA는 2026-08-27 이 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재하면서 야생에서 실제 악용이 관측되었음을 공식 확인했고, federal 조직에는 2026-08-30까지 완화 조치를 적용하라고 요구하고 있다. CVE-2026-53362란: _ip6append_data() fraggap 결함의 기술적 원인 결함 구조 Linux 커널의 IPv6 데이터 처리 과정에서 … 더 읽기

CVE-2023-49105: ownCloud 인증 우회 취약점, KEV 등재와 Hunt.io 실제 악용 확인

CVE-2023-49105는 ownCloud의 Pre-Signed URL 메커니즘을 악용해 인증을 거치지 않고 파일에 접근하는 취약점입니다. 실제 필리핀 핵연구기관 등을 겨냥한 침해가 확인되면서 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 이름을 올렸습니다. CVE-2023-49105란? ownCloud WebDAV pre-signed URL 인증 우회 취약점 CVE-2023-49105는 ownCloud의 owncloud/core 10.13.1 이전 버전에서 발생하는 심각한 인증 우회 취약점입니다. WebDAV API의 Pre-Signed URL 메커니즘에 있는 구조적 결함을 이용해 인증 … 더 읽기