CVE-2026-74790: Scriban MemberFilter 우회 취약점이란 무엇인가?

Scriban의 TemplateContext는 객체 멤버 접근자를 캐싱할 때 타입 정보만 키로 씁니다. 런타임에 MemberFilter 정책을 바꿔도 기존 캐시된 접근자를 그대로 쓰는 바람에 필터링이 우회되죠. 샌드박스 정책을 강화한 뒤에도 이전 요청에서 허용했던 민감 멤버에 대한 비인가 접근이 계속 이어집니다. CVE-2026-74790 개요 CVE-2026-74790은.NET 환경에서 널리 쓰이는 Scriban 템플릿 엔진의 보호 메커니즘 고장(CWE-693) 취약점입니다. 2026년 3월 22일 GitHub 보안 … 더 읽기

CVE-2025-62593: Ray RCE 취약점과 CISA KEV 등재의 의미

Ray 프레임워크의 CVE-2025-62593은 DNS rebinding을 악용해 개발 환경에서 임의 셸 코드를 실행하는 치명적인 원격 코드 실행(RCE) 취약점입니다. 실제 악용 사례가 확인되어 미국 CISA가 Known Exploited Vulnerabilities(KEV) 목록에 공식 등재했습니다. 긴급한 대응이 필요한 상황입니다. 취약점 개요 및 공격 메커니즘 주 타깃은 Ray 개발 및 테스트 환경에 있는 개발자입니다. 공격자는 브라우저 기반 DNS rebinding 기법을 씁니다. 피해자가 … 더 읽기

CVE-2024-13784: ARForms 플러그인 PHP 객체 주입 취약점이란?

ARForms 플러그인의 역직렬화 과정에서 발생하는 PHP 객체 주입 취약점 CVE-2024-13784는 폼 제출 데이터를 검증 없이 역직렬화하는 구조적 결함 때문입니다. 다른 구성 요소의 POP Chain과 결합하면 인증되지 않은 공격자의 원격 코드 실행(RCE)으로 이어질 수 있는 치명적인 위험을 내재하고 있습니다. CVE-2024-13784 기본 정보 WordPress 생태계에서 쓰이는 ARForms(Contact Form, Survey, Quiz & Popup Form Builder) 플러그인은 1.8.5 이하 … 더 읽기

CVE-2026-16098 ProSolution WP Client 비인증 파일 업로드 취약점이란?

ProSolution WP Client 플러그인의 CVE-2026-16098 취약점은 비인증 공격자가 Content-Disposition 헤더의 filename 매개변수를 오버라이드해 임의의 파일을 업로드할 수 있는 보안 결함입니다. proSol_handleFileUpload 함수의 검증 미흡으로 발생한 문제로, 공격자가 실행 가능한 파일을 업로드하면 원격 코드 실행(RCE)으로 이어질 수 있는 심각한 위험이 있습니다. 취약점 개요 및 대상 범위 CVE-2026-16098은 WordPress 기반 웹사이트에서 사용되는 ProSolution WP Client 플러그인에서 발견된 … 더 읽기

숨겨진 웹 경로 발견(Hidden Content Discovery)이란 무엇인가?

웹 애플리케이션 공격면 매핑 단계에서 숨겨진 경로를 찾는 작업은 매우 중요합니다. 의도치 않게 노출된 민감한 파일이나 관리자 페이지를 식별하여 잠재적인 정보 유출 지점을 파악할 수 있기 때문입니다. 이러한 경로를 통해 소스 코드, 시스템 아카이브, 민감한 로그 파일 등이 외부에 그대로 드러날 수 있습니다. 숨겨진 웹 경로 발견의 개념과 중요성 숨겨진 웹 경로 발견(Hidden Content Discovery)은 … 더 읽기

CVE-2026-74251: Phoca Cart SQL 인젝션 취약점 분석

Phoca Cart 5.0.0부터 6.1.6 버전에 영향을 미치는 CVE-2026-74251 취약점은 인증 과정 없이 HTTP GET 요청의 쿼리 문자열을 조작해 임의의 SQL 명령을 실행할 수 있는 결함입니다. 이 공격으로 쇼핑몰 데이터베이스 전체 유출, 고객 정보 탈취, 시스템 권한 우회가 가능해지며, 공개된 상품 필터링 페이지를 통해 자동화된 스캔에 곧바로 노출될 위험이 있습니다. CVE-2026-74251 개요 및 기본 정보 CVE-2026-74251은 … 더 읽기

CVE-2025-0282 Ivanti RCE 취약점이란? 위험성과 영향 분석

Ivanti Connect Secure 등에서 발견된 CVE-2025-0282 취약점은 인증되지 않은 원격 공격자가 스택 기반 버퍼 오버플로로 원격 코드 실행(RCE)을 해, 기업 내부 네트워크 제어권을 상실하게 만드는 매우 위험한 보안 결함입니다. CVE-2025-0282 취약점 개요 및 영향 범위 CVE-2025-0282는 Ivanti 주요 네트워크 솔루션의 심각한 보안 취약점이며, 기술적으로는 스택 기반 버퍼 오버플로(Stack-based buffer overflow) 유형입니다. Ivanti Connect Secure는 IF-T … 더 읽기

CVE-2026-16142: TrueBooker 플러그인 인증 전 계정 탈취 취약점 분석

TrueBooker 플러그인 CVE-2026-16142 취약점은 비인가 상태에서도 작동하는 AJAX 핸들러가 truebooker_wp_user_id 파라미터를 검증 없이 wp_update_user() 함수로 곧바로 넘기는 데서 기인합니다. 공격자는 이 경로를 타고 임의의 WordPress 사용자 계정(관리자 포함) 이메일을 바꾼 뒤 기본 비밀번호 재설정 절차를 밟아 계정을 완전히 장악하게 됩니다. 1. 취약점 개요 및 심각도 CVE-2026-16142는 WordPress용 예약 관리 솔루션인 TrueBooker – Appointment Booking and … 더 읽기

Metabase SQL 인젝션 취약점 CVE-2026-72898 위험성과 영향

Metabase에서 발견된 CVE-2026-72898 취약점은 인증이 필요 없는 /api/session/reset_password 엔드포인트의 입력값 처리 미흡으로 SQL 인젝션이 발생합니다. 공격자는 임의의 SQL 명령을 주입해 데이터베이스 인증 정보를 조작하고 관리자 권한을 탈취합니다. CVSS 3.1 및 4.0 기준 모두 최고점인 10.0점을 받았으며, CISA가 KEV 카탈로그에 등재하며 조치 기한을 정했습니다. 운영 중인 관리자 및 보안 운영팀은 즉시 격리와 패치 절차에 착수해야 합니다. … 더 읽기

우리 조직의 Cisco ASA·FTD 장비가 CVE-2026-20349 영향권인가?

[GEO 답변] Cisco ASA 및 FTD 소프트웨어에서 Remote Access SSL VPN, IKEv2 원격 접속 VPN 또는 ZTNA 기능이 활성화된 상태라면 CVE-2026-20349 취약점에 노출됩니다. 공격자가 인증 없이 조작된 HTTP 요청을 보내 장치를 강제로 리로드(재부팅)하여 서비스 거부(DoS) 상태를 유발하는 심각한 위협(CVSS 8.6)입니다. 1. CVE-2026-20349 취약점 개요 및 위협 분석 Cisco Secure Firewall ASA 및 FTD 소프트웨어의 Remote … 더 읽기