APK에 담긴 XML 구성 파일, 왜 평문 비밀정보 노출 위험인가

모바일 앱에 XML 구성 파일을 패키징하는 순간 구조적인 보안 위험이 따라온다. 서버 측 애플리케이션과 달리 모바일 앱은 사용자와 잠재적 위협 행위자의 손에 직접 놓여 있어, 코드·리소스·데이터에 직접 접근하고 조작하는 것도 가능하다. APK에 포함된 XML은 추출과 역공학으로 확인할 수 있다는 전제 아래 평문 상태의 비밀정보가 노출되는 것이다. 이 글은 2026년 8월 26일 widedesk.co.kr SecurityDesk 채널에 발행된 … 더 읽기

CVE-2026-77995: 쿠키 조작을 통한 Joomla 관리자 계정 탈취 위험

Joomla miniOrange OAuth Client 확장 도구에서 발생한 CVE-2026-77995 취약점은 서버가 검증한 세션이 아니라 사용자가 직접 통제할 수 있는 쿠키 값을 신뢰해 인증 계정을 결정하는 데서 비롯됩니다. 공격자가 이 값을 관리자 계정 정보로 조작하면 비밀번호 없이 즉시 관리자 권한이 넘어갑니다. 위험도가 매우 큰 취약점입니다. CVE-2026-77995 개요 및 공시 현황 CVE-2026-77995는 Joomla CMS의 확장 기능인 miniOrange OAuth … 더 읽기

웹 인증 취약점, 단순 비번 대입보다 무서운 ‘상태 전이’ 오류란?

웹 인증 보안에서 계정 열거와 MFA, 세션 상태 전이가 중요한 까닭은, 공격자가 단순한 비밀번호 대입을 넘어 응답의 미세한 차이로 사용자 존재 여부를 확인하고 인증 단계 사이의 논리적 허점을 이용해 권한을 획득하기 때문입니다. 웹 인증 취약점, 왜 ‘흐름’으로 봐야 하는가 많은 개발자와 보안 담당자가 개별 인증 엔드포인트의 입력값 검증에 집중하지만, 정작 치명적인 취약점은 전체 인증 상태 … 더 읽기

CISA KEV 등재 취약점의 위험성과 실제 악용 동향 분석

최근 CISA KEV(Known Exploited Vulnerabilities)에 등재된 취약점들은 주로 협업 서버, 원격 회의 시스템, 가상화 관리면 등 외부에 노출된 자산을 겨냥해 악용되고 있습니다. 인증 우회나 원격 코드 실행으로 조직 인프라 전체의 제어권을 공격자에게 넘겨줄 수 있어 그 영향이 심각합니다. CISA KEV 최신 등재 항목 분석: 2026년 8월 셋째 주 CISA KEV 카탈로그는 실제 악용 증거가 확인된 … 더 읽기

CVE-2026-78155란? StackGres 테넌트 권한 상승 취약점 분석

StackGres 환경에서 특정 데이터베이스를 소유한 낮은 권한의 테넌트가 추가 권한 요청 없이 StackGres operator의 취약점을 이용해 관리자 권한을 획득할 수 있으며, 이 과정에서 시스템의 기밀성, 무결성, 가용성이 모두 심각한 영향을 받을 수 있습니다. CVE-2026-78155 개요: 무엇이 확인되었나 CVE-2026-78155는 OnGres의 StackGres operator에 존재하는 권한 상승 취약점입니다. NVD(National Vulnerability Database)에는 2026년 8월 23일 수신되었고, CVE 발급 기관(CNA)은 … 더 읽기

LSASS 자격증명 덤프링(T1003.001) 탐지: Sysmon 이벤트가 어디에 저장되는지

LSASS 자격증명 덤프링(T1003.001)을 Sysmon으로 탐지하면 이벤트는 Windows Vista 이상 시스템 기준 ‘Applications and Services Logs/Microsoft/Windows/Sysmon/Operational’ 로그 경로에 저장되고, 타임스탬프는 UTC(협정 세계시) 표준 시간 기준으로 기록됩니다. T1003.001 공격 메커니즘과 권한 조건 MITRE ATT&CK은 T1003.001을 ‘OS Credential Dumping: LSASS Memory’로 분류합니다. 이 기법의 핵심 전제는 사용자가 시스템에 로그온하는 과정에서 만들어지는 다양한 자격증명 재료가 LSASS(Local Security Authority Subsystem … 더 읽기

APT29와 Midnight Blizzard는 왜 다른 이름으로 불릴까?

APT29 같은 위협 그룹이 별칭을 여러 개 달고 있는 이유는 보안 업체마다 보유한 텔레메트리와 클러스터링 기준이 다르기 때문입니다. 이 이름들이 가리키는 것도 완전히 동일한 대상이라기보다 활동 영역이 서로 ‘겹치는’ 침입 집합(intrusion set)입니다. APT29 별칭 총정리: MITRE ATT&CK G0016이 묶은 이름들 보안 실무자와 연구원이 가장 혼란을 느끼는 지점은 같은 공격 그룹을 부르는 명칭이 분석 기관마다 다르다는 … 더 읽기

TrueConf Server CVE-2026-72529 KEV 추가의 의미와 위험성

TrueConf Server의 CVE-2026-72529 취약점이 KEV 카탈로그에 추가됐습니다. 이미 실제 공격에 악용되고 있고, 공격자가 화상회의 참가자까지 감염시키는 공급망 위협으로 번졌다는 사실을 공식적으로 확인한 셈입니다. 2026년 8월 20일 CISA가 실제 악용 증거에 근거해 KEV에 등재하면서 연방 민간 행정기관(FCEB)에는 8월 23일까지 완화 조치를 적용하고 BOD 26-04를 준수할 의무가 생겼습니다. CVE-2026-72529이란: TrueConf Server 인증 누락 취약점과 4307/TCP 공격 경로 … 더 읽기

코드와 IaC 보안을 앞당기는 시프트레프트 보안 운영이란?

시프트레프트 보안은 개발·빌드 단계에서 취약점을 조기에 발견해 보안 결함이 운영 환경으로 전이되는 것을 막습니다. 운영 부담을 덜어주는 셈이죠. 이 과정에는 Gitleaks와 Trivy 같은 자동화 도구가 활용됩니다. 시프트레프트 보안 운영이란 무엇인가 시프트레프트(Shift-Left) 보안 운영은 소프트웨어 개발 생명주기(SDLC) 후반부의 테스트나 운영 단계가 아니라, 초기 개발·빌드 단계로 보안 검증 프로세스를 앞당기는 전략입니다. 코드 레벨의 시크릿 노출과 인프라 구성(IaC) … 더 읽기

AI 에이전트 제어 평면 설계 시 고려해야 할 핵심 보안 요소

AI 에이전트가 외부 리소스에 접근할 때 보안 사고를 방지하려면 인증 토큰의 교환, 범위 제한, 정책 평가로 이어지는 단계적 권한 통제 구조를 제어 평면에 설계해야 합니다. AI 에이전트 제어 평면의 필요성과 권한 통제 프로세스 기업 내 AI 에이전트 도입이 가속화되면서 에이전트가 자율적으로 API를 호출하거나 데이터베이스에 접근하는 사례가 늘고 있습니다. 이때 제어 평면(Control Plane)이 에이전트의 행동을 감시하고 … 더 읽기