CVE-2026-19232: Adobe Experience Manager Incorrect Authorization 취약점, CVSS 9.9 임의 코드 실행 위험

Adobe Experience Manager(AEM)에서 발견된 CVE-2026-19232 취약점은 권한 검증 결함(Incorrect Authorization)으로 인해 낮은 권한의 인증된 사용자가 네트워크를 통해 현재 사용자 컨텍스트에서 임의 코드를 실행할 수 있는 위험이 있습니다. 사용자 조작 없이 공격 복잡도가 낮은 상태에서도 실행되고, 피해자 계정이나 세션의 제어권까지 넘어갈 수 있는 심각한 보안 결함입니다. CVE-2026-19232 개요: AEM Incorrect Authorization(CWE-863)이란 CVE-2026-19232는 Adobe Experience Manager(AEM)에 존재하는 … 더 읽기

2026년 7월 2주 보안 동향: CVSS 10.0 취약점 4종과 AI 프레임워크 RCE

2026년 7월 5일부터 11일까지의 보안 동향을 짚어 봤다. PraisonAI, Joomla RSFiles, Langroid, Adobe ColdFusion에서 최고 위험도인 CVSS 10.0 취약점이 확인됐고, 그중에서도 AI/LLM 프레임워크의 샌드박스 우회와 원격 코드 실행(RCE) 위협이 두드러졌다. 2026년 7월 2주 CVSS 10.0 취약점 4종 분석 이번 주 집계된 취약점 데이터에는 CVSS 9.0 이상의 고위험 건이 다수 포함됐다. 그중 CVSS 10.0으로 평가된 4종은 … 더 읽기

APSB26-130: Adobe Photoshop 검색 경로 조작 취약점(CVE-2026-76199)이 무엇인가

Adobe Photoshop의 CVE-2026-76199 취약점은 프로그램이 필요한 리소스를 찾는 검색 경로 중 일부가 외부 주체의 통제 하에 있을 때 발생하는 Uncontrolled Search Path Element 취약점입니다. 공격자가 제작한 악성 파일을 사용자가 열면 현재 사용자 권한으로 임의 코드가 실행될 수 있는 위험이 따릅니다. APSB26-130 보안 업데이트 개요 Adobe는 2026년 9월 8일, Windows 및 macOS 환경의 Photoshop을 대상으로 한 … 더 읽기

CVE-2026-87491: Chromium V8 범위 밖 쓰기 취약점이 왜 CISA KEV에 등재됐나

CVE-2026-87491은 Chromium V8 자바스크립트 엔진의 범위 밖 쓰기(Out-of-bounds write) 취약점입니다. 조작된 HTML 페이지를 방문하면 원격 공격자가 브라우저 샌드박스 내부에서 임의 코드를 실행할 수 있습니다. 이 취약점이 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재된 이유는 실제 야생(in-the-wild)에서 악용 사례가 확인됐기 때문입니다. 등재 자체가 즉각적인 패치가 필요한 보안 위협이라는 이야기입니다. CVE-2026-87491이란: V8 범위 밖 쓰기 취약점의 구조 CVE-2026-87491은 … 더 읽기

CVE-2025-25249: FortiOS·FortiSwitchManager·FortiSASE KEV 등재, 힙 기반 버퍼 오버플로가 무엇을 의미하나

CVE-2025-25249는 FortiOS, FortiSwitchManager, FortiSASE 제품군에 영향을 주는 힙 기반 버퍼 오버플로 취약점입니다. CISA KEV 카탈로그에 등재되었다는 건 이 취약점이 실제 환경에서 악용된 사례가 확인되었다는 뜻이고, 관리자의 즉각적인 대응이 필요합니다. CVE-2025-25249 취약점 개요 및 기술적 특성 CVE-2025-25249는 Fortinet의 네트워크 보안 제품군에서 공통으로 발견된 힙 기반 버퍼 오버플로(Heap-based Buffer Overflow) 취약점입니다. 기술적으로 이 결함은 cw_acd 데몬에서 발생하는 … 더 읽기

JFrog Artifactory 토큰 검증·익명 토큰 노출, CVE-2026-42016·42018이 무엇인지

JFrog Artifactory의 CVE-2026-42016은 토큰 스코프 검증 미흡으로 인한 권한 상승 취약점이며, CVE-2026-42018은 익명 접근 비활성화 상태에서도 내부 익명 사용자 토큰이 반환되는 취약점입니다. CVE-2026-42016의 경우 Self Hosted 7.133.11 이전 버전이 영향 범위에 해당합니다. CVE-2026-42016: 토큰 스코프 미검증으로 인한 권한 상승 취약점 CVE-2026-42016은 JFrog Artifactory (Self Hosted) 환경에서 발생하는 권한 상승(privilege escalation) 취약점입니다. 이 취약점의 근본 원인은 … 더 읽기

CVE-2026-20079: Cisco FMC 웹 인터페이스에서 인증 우회로 root 접근까지

CVE-2026-20079는 Cisco Secure Firewall Management Center(FMC)의 웹 인터페이스에서 발생하는 인증 우회 및 원격 코드 실행 취약점입니다. 미인증 원격 공격자가 root 권한을 획득해 시스템을 완전히 장악할 수 있습니다. 이 취약점은 이미 CISA의 알려진 악용 취약점(KEV) 목록에 등재되었고, 실제 야생(In-the-wild)에서 다수의 위협 그룹이 활발히 악용하고 있습니다. CVE-2026-20079 개요: CVSS 10.0 인증 우회가 의미하는 것 CVE-2026-20079는 보안 관리의 … 더 읽기

CVE-2026-60004: Gitea diffpatch API로 Git Hook 심고 셸 명령 실행하는 RCE 원리

CVE-2026-60004는 Gitea의 diffpatch API로 악성 패치를 전송해 실행 가능한 Git 훅(hook)을 심고, Gitea 서비스 계정 권한으로 임의의 셸 명령을 실행하는 원격 코드 실행(RCE) 취약점입니다. 기본 설정에서 공개 계정 등록을 허용하는 인스턴스라면 인증되지 않은 방문자도 계정 생성과 저장소 확보만으로 공격이 가능해 위험도가 더욱 큽니다. CVE-2026-60004 핵심 요약 및 영향 범위 이 취약점은 Gitea와 이를 기반으로 한 … 더 읽기

피싱 모의훈련, 왜 클릭률만으로는 부족할까?

피싱 모의훈련에서 클릭률이 낮아졌다고 해서 조직의 보안 리스크가 실제로 줄었다고 단정할 수는 없습니다. 클릭률 하락은 사용자가 반복되는 훈련 템플릿에 익숙해진 결과일 수 있기 때문입니다. 진짜 리스크인 자격 증명 유출 여부와 보안 신고 증가, 이 두 가지 행동 변화가 함께 움직여야 비로소 회복탄력성이 확보됐다고 말할 수 있습니다. 피싱 모의훈련, 클릭률 하락의 실제 의미: 247만 건 시뮬레이션 … 더 읽기

Check Point VPN 비인증 RCE 취약점 발생, 무엇이 위험한가?

Check Point VPN에서 비인증 원격 코드 실행(RCE) 취약점이 발견됐습니다. 공격자가 인증 없이 네트워크 경로로 임의 코드를 실행할 수 있다는 점에서 치명적이며, 특히 인터넷에 노출된 VPN 게이트웨이는 즉각 표적이 될 수 있습니다. 운영 중인 시스템의 영향 여부는 사용 중인 Quantum Security Gateway 및 Management 시스템의 버전과 적용된 Jumbo Hotfix Take 번호만 확인하면 알 수 있습니다. CVE-2026-85102·85103: … 더 읽기