위협 피드
실제로 악용되고 있는 취약점(CISA KEV)을 최신순으로 정리했습니다. 각 항목에 악용 확률(EPSS)과 심각도(CVSS)를 함께 표시하여 '지금 바로 조치해야 하는가?'를 방어 관점에서 판단할 수 있도록 한 피드입니다.
인증되지 않은 공격자가 `get_page_template()`의 페이지 템플릿 해석 과정을 조작하여 활성 테마 디렉터리 외부에 있는 읽을 수 있는 임의의 로컬 `.php` 파일을 포함(include)시킬 수 있습니다. 서버와 활성 테마에 대한 관련 전제 조건이 충족되는 경우 이는 원격 코드 실행(RCE)로 이어질 수 있습니다.
KEV 등재: 2026-09-25공식(NVD) →Microsoft Office SharePoint에서 코드 생성 제어의 부적절한 처리(코드 인젝션)로 인해 권한이 있는 공격자가 네트워크를 통해 원격으로 코드를 실행할 수 있습니다.
KEV 등재: 2026-09-25공식(NVD) →클라이언트가 재키(재암호화)를 요청한 후 사용자 인증 시도가 전혀 없었음에도 불구하고 RouterOS SSH가 연결 프로토콜로 진입하여, 인증되지 않은 클라이언트가 세션 채널을 열고 exec 요청을 보낼 수 있습니다. 취약한 빌드에서는 서버가 해당 명령을 실행하여, 인증되지 않은 상태에서 RouterOS가 관리하는 파일 네임스페이스 내의 파일을 생성, 덮어쓰기 및 재구성할 수 있게 되며, 여기에는 설정 및 진단 데이터를 포함하는 지원 파일들도 포함됩니다. 이 문제는 다음 버전에서 수정되었습니다: 6.49.21(장기 지원), 7.23.4(장기 지원) 및 7.24.2(안정).
KEV 등재: 2026-09-25공식(NVD) →Adobe Commerce는 잘못된 권한 부여(Incorrect Authorization) 취약점의 영향을 받아 권한 상승(privilege escalation)이 발생할 수 있습니다. 공격자는 이 취약점을 악용해 민감한 자원에 대한 상위 권한 접근을 획득할 수 있습니다. 이 문제의 악용은 사용자 상호작용을 필요로 하지 않습니다.
KEV 등재: 2026-09-24공식(NVD) →JWT 인증 메커니즘이 명시적으로 구성되거나 지원되는 알고리즘이 아닌 서명 알고리즘으로 서명된 토큰을 허용합니다. 이로 인해 공격자는 지원되지 않는 알고리즘을 사용해 조작한 JWT를 생성할 수 있고, 해당 토큰이 잘못 검증되어 권한 없는 접근이 발생할 수 있습니다. 이 취약점이 성공적으로 악용되면 시스템에 대한 무단 접근, 관리자 계정 탈취 및 계정 완전 장악으로 이어질 수 있습니다. 단일 테넌트 환경에서는 영향이 단일 보안 권한 경계 내에 국한된다는 점을 반영하여 CVSS 점수는 9.8로 조정되었습니다(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
KEV 등재: 2026-09-24공식(NVD) →디렉터리 트래버설 및 파일 업로드 취약점으로 인해 인증되지 않은 공격자가 Check Point 관리 서버에 임의의 스크립트를 업로드하고 실행할 수 있습니다.
KEV 등재: 2026-09-22공식(NVD) →체크포인트(Check Point) 퀀텀 시큐리티 게이트웨이의 VPN 협상 과정에서 인증서 신뢰 검증이 부적절하게 수행되어, 인증되지 않은 원격 공격자가 게이트웨이에서 임의의 코드를 실행할 수 있습니다.
KEV 등재: 2026-09-22공식(NVD) →온프레미스 VeloCloud Orchestrator(VCO)에 원격 공격자가 권한이 있는 내부 기능에 접근하여 VCO 호스트에 영향을 줄 수 있는 보안 취약점이 있습니다. 성공적으로 악용될 경우 오케스트레이터 및 오케스트레이터가 관리하는 데이터의 기밀성, 무결성 및 가용성이 손상될 수 있습니다. 호스팅된 버전(전용 포함)의 VCO도 이 문제의 영향을 받았으며 이미 패치가 적용되었습니다.
KEV 등재: 2026-09-22공식(NVD) →BIG-IP APM 접근 정책과 OAuth 프로필이 가상 서버에 구성된 경우, 특정 악의적 트래픽이 원격 코드 실행(RCE)으로 이어질 수 있습니다. 영향: 이 취약점은 인증되지 않은 공격자가 원격 코드 실행을 수행할 수 있도록 허용합니다. 어플라이언스(Appliance) 모드의 BIG-IP 시스템도 취약합니다. 이는 데이터 플레인(data plane) 문제로, 컨트롤 플레인 노출은 없습니다. 참고: 기술 지원 종료(End of Technical Support, EoTS)에 도달한 소프트웨어 버전은 평가 대상에서 제외됩니다.
KEV 등재: 2026-09-22공식(NVD) →Zyxel GS1900-48HPv2 펌웨어 버전 ~2.90(ABTQ.1)C0의 CGI 프로그램에 존재하는 스택 기반 버퍼 오버플로우 취약점으로, LAN 내부에 위치한 인증되지 않은 공격자가 조작된 HTTP 요청을 통해 해당 취약점을 악용하여 운영체제 명령을 실행할 가능성이 있습니다.
KEV 등재: 2026-09-21공식(NVD) →Linux 커널에서 다음 취약점이 수정되었습니다: netfilter: bridge: ebt_snat의 ARP 재작성 영역을 쓰기 가능하게 변경 ebtables의 SNAT 타깃은 이더넷 소스 주소 재작성을 skb_ensure_writable(skb, 0) 뒤에 두고 있습니다. 이는 의도된 동작입니다. 브리지의 ebtables 훅에서는 이더넷 헤더를 skb_mac_header()/eth_hdr()로 참조하는 반면 skb->data는 이더넷 페이로드를 가리키기 때문입니다. ETH_HLEN 바이트에 대해 skb_ensure_writable()를 호출하면 페이로드를 검사하게 되고, 63137bc5882a 커밋에서 수정된 소형 패킷 회귀를 다시 불러오게 됩니다. 그러나 선택적인 ARP 송신자 하드웨어 주소(ARP SHA) 재작성은 다릅니다. 이 동작은 skb->data를 기준으로 한 오프셋에 대해 skb_store_bits()로 씁니다: skb_store_bits(skb, sizeof(struct arphdr), info->mac, ETH_ALEN) skb_header_pointer()는 ARP 헤더를 안전하게 읽는 용도로만 보장되며, 이후의 송신자 하드웨어 주소 영역을 쓰기 가능하게 만들지는 않습니다. 만약 해당 영역이 splice로 가져온 파일 페이지로 백업된 비선형 skb 조각(non-linear skb fragment)에 남아 있다면, skb_store_bits()는 조각의 페이지를 매핑하고 새로운 MAC 주소를 그 페이지에 직접 복사하게 됩니다. 따라서 ARP SHA 범위를 ARP 헤더를 읽기 전과 skb_store_bits()를 호출하기 전에 반드시 쓰기 가능하도록 보장하도록 수정했습니다.
KEV 등재: 2026-09-18공식(NVD) →Linux 커널에서 다음 취약점이 수정되었습니다: tls: rx_list에서 0바이트 레코드 처리 수정 각 recvmsg() 호출은 다음 둘 중 하나만 처리해야 합니다. - 연속된 DATA 레코드들만(갯수 제한 없음) - 하나의 non-DATA 레코드 다음 레코드의 타입이 이미 처리한 타입과 다르면 메인 처리 루프를 빠져나갑니다. 레코드가 이미 복호화된 상태라면(예: TLS 1.3의 경우 복호화 전까지 타입을 알 수 없음) 보류 중인 레코드를 rx_list에 큐잉합니다. 다음 recvmsg() 호출이 그 레코드를 rx_list에서 가져갑니다. 제로카피 복호화 후 skb를 rx_list에 큐잉하는 것은 불가능합니다. 제로카피의 경우 복호화를 사용자 공간 버퍼로 바로 수행하므로 큐잉할 skb가 없기 때문입니다(darg.skb는 길이 같은 메타데이터 접근을 위해 암호문(ciphertext) skb를 가리킵니다). 제로카피는 데이터 레코드에만 허용되며, non-data 레코드가 나오면 각 비데이터 레코드 이후 처리 루프를 중단합니다. 따라서 제로카피를 수행한 뒤 레코드 타입이 변경되는 상황은 없어야 합니다. 우리가 놓친 코너 케이스는 초기 레코드가 rx_list에서 온 경우이며 그 레코드 길이가 0인 경우였습니다.
KEV 등재: 2026-09-18공식(NVD) →Linux 커널에서 다음 취약점이 수정되었습니다: crypto: af_alg - af_alg_sendmsg에서 동시 쓰기 금지 같은 af_alg 소켓에 대해 두 번의 쓰기를 수행하면 데이터가 예측 불가능한 방식으로 섞이므로 잘못된 동작입니다. 또한 동시 쓰기는 내부 소켓 상태에 불일치를 초래할 수 있습니다. 이를 방지하기 위해 쓰기에 대한 배타적 소유권을 나타내는 새로운 ctx->write 필드를 추가하여 동시 쓰기를 금지합니다.
KEV 등재: 2026-09-18공식(NVD) →Cisco Identity Services Engine(ISE) 및 Cisco ISE Passive Identity Connector(ISE-PIC)에 권한이 부적절하게 사용되는 취약점이 있어, 인증되지 않은 원격 공격자가 웹 기반 관리 인터페이스를 우회하여 영향을 받는 장치에 무단으로 접근할 수 있습니다.
KEV 등재: 2026-09-16공식(NVD) →Cellular 모뎀에서 코드의 논리적 오류로 권한 우회가 발생할 가능성이 있습니다. 이로 인해 추가 실행 권한 없이 원격(근접/인접)으로 권한 상승이 일어날 수 있습니다. 공격을 위해 사용자 상호작용은 필요하지 않습니다.
KEV 등재: 2026-09-16공식(NVD) →cPanel 및 WHM용 Acronis Backup 플러그인과 Plesk용 확장 기능에 잘못된 기본 권한 설정 취약점이 있어 권한 상승이 발생할 수 있습니다.
KEV 등재: 2026-09-16공식(NVD) →Cisco Secure Email Gateway용 Cisco AsyncOS 소프트웨어의 이메일 파싱 구성요소에 취약점이 있어 인증되지 않은 원격 공격자가 기본 운영체제에서 루트 권한으로 임의의 명령을 실행할 수 있습니다. 이 취약점은 이메일 파싱 로직에서의 불충분한 검증 때문에 발생합니다. 공격자는 조작된 이메일 메시지에 악성 SQL 문장을 포함시켜 영향을 받는 장치로 전송함으로써 이 취약점을 악용할 수 있습니다. 성공적으로 악용될 경우 공격자는 임의의 SQL 문을 실행할 수 있으며, 이는 기본 운영체제에서 루트 권한으로 명령을 실행할 수 있는 결과로 이어질 수 있습니다.
KEV 등재: 2026-09-14공식(NVD) →GitLab Community Edition 및 Enterprise Edition에 경로 이동(path traversal) 취약점이 존재합니다. 저장소 커밋 API에서 부적절한 경로 제한과 인증 강제 미적용으로 인해 비인증 사용자가 임의의 파일을 읽을 수 있습니다.
KEV 등재: 2026-09-11공식(NVD) →ScreenConnect 클라이언트의 특정 조건에서 활성 원격 세션을 통해 호스트 확인이나 승인 없이 파일이 전송되고 실행될 수 있습니다. ScreenConnect 서버는 영향을 받지 않습니다.
KEV 등재: 2026-09-11공식(NVD) →JFrog Artifactory(셀프 호스티드) 7.133.11 이전 버전은 토큰의 서명/발급자 검증만 수행하고 토큰의 스코프를 검증하지 않아 권한 상승 공격에 취약합니다.
KEV 등재: 2026-09-11공식(NVD) →익명 액세스가 비활성화된 상태에서도 JFrog Artifactory가 인증되지 않은 호출자에게 내부 익명 사용자 토큰을 반환할 수 있어 민감한 자원이 노출될 가능성이 있습니다.
KEV 등재: 2026-09-11공식(NVD) →RouterOS의 SSH 로그인 경로에서 금지된 문자로 시작하는 사용자명 처리를 잘못하여 신뢰된 RouterOS 정책 마스크(trusted RouterOS policy mask)가 변경될 수 있는 인자 처리 결함이 존재합니다. 이로 인해 권한 상승이 발생할 수 있습니다. 공격에는 인증되지 않은 SSH 세션이 RouterOS 로그인 헬퍼에 도달해야 합니다. 이 문제는 다음 버전에서 수정되었습니다: 6.49.21(장기지원), 7.23.4(장기지원), 7.24.2(안정).
KEV 등재: 2026-09-10공식(NVD) →RouterOS는 해당 기본(primary) 세션이 인증을 완료하기 전에 "related" btest 연결을 허용합니다. 인증되지 않은 클라이언트는 이 상태를 이용해 IPv4 UDP 테스트를 시작할 수 있습니다. "random-data=false"인 경우 송신자는 커널 패킷 버퍼의 초기화되지 않은 테일을 전송합니다. 별도로 검사되지 않은 반전된 패킷 크기 간격은 부호 없는 정수 언더플로우를 유발하여 비정상적으로 큰 분할 출력(fragmented output)을 생성하고 RouterOS 커널을 재시작시킬 수 있습니다. 이 문제는 다음 버전에서 수정되었습니다: 6.49.21 (장기 지원), 7.23.4 (장기 지원) 및 7.24.2 (안정).
KEV 등재: 2026-09-10공식(NVD) →Cisco Secure Firewall Management Center(FMC) 소프트웨어의 웹 인터페이스에 존재하는 취약점으로, 인증되지 않은 원격 공격자가 인증을 우회하고 영향을 받는 장치에서 스크립트 파일을 실행하여 기저 운영체제에 대한 루트 권한을 획득할 수 있습니다. 이 취약점은 부팅 시 생성되는 부적절한 시스템 프로세스 때문에 발생합니다. 공격자는 조작된 HTTP 요청을 영향을 받는 장치로 전송하여 이 취약점을 악용할 수 있습니다. 악용에 성공하면 공격자는 다양한 스크립트와 명령을 실행하여 장치에 대한 루트 접근 권한을 얻을 수 있습니다.
KEV 등재: 2026-09-09공식(NVD) →Fortinet FortiOS(버전 6.4 전 버전 포함, 7.0.0–7.0.17, 7.2.0–7.2.11, 7.4.0–7.4.8, 7.6.0–7.6.3) 및 FortiSwitchManager(버전 7.0.0–7.0.5, 7.2.0–7.2.6)에서 발견된 힙 기반 버퍼 오버플로우 취약점으로, 특수하게 조작된 패킷을 통해 공격자가 권한 없는 코드 또는 명령을 실행할 수 있습니다.
KEV 등재: 2026-09-09공식(NVD) →NetScaler ADC 및 NetScaler Gateway의 취약점. 이 문제는 ADC의 다음 버전에 영향을 미칩니다: 14.1부터 73.32까지 및 13.1부터 63.21까지; Gateway의 다음 버전에 영향을 미칩니다: 14.1부터 73.32까지 및 13.1부터 63.21까지.
KEV 등재: 2026-09-09공식(NVD) →153.0.8010.36 이전의 Google Chrome 내부 V8에서 발생한 범위 초과 쓰기(out-of-bounds write) 취약점으로, 조작된 HTML 페이지를 통해 원격 공격자가 샌드박스 내부에서 임의의 코드를 실행할 수 있었습니다. (Chromium 보안 심각도: 보통)
KEV 등재: 2026-09-09공식(NVD) →N-central은 인증 이전(pre-auth) 원격 코드 실행 취약점을 포함하고 있습니다. 이 문제는 N-central의 2026.3.1.14 이전 버전에 영향을 미칩니다.
KEV 등재: 2026-09-08공식(NVD) →Adobe Commerce는 템플릿 엔진에서 사용되는 특수 요소를 부적절하게 무효화(Neutralization)하는 취약점으로 인해 영향을 받으며, 이로 인해 현재 사용자의 권한으로 임의의 코드 실행이 발생할 수 있습니다. 공격자는 이 취약점을 악용해 임의의 코드를 실행할 수 있으며, 이 문제의 악용은 사용자 상호작용을 필요로 하지 않습니다. 권한 범위(Scope)가 변경됩니다.
KEV 등재: 2026-09-08공식(NVD) →Windows ALPC의 힙 기반 버퍼 오버플로우 취약점으로, 권한이 있는 공격자가 로컬에서 권한 상승을 수행할 수 있습니다.
KEV 등재: 2026-09-08공식(NVD) →Windows 업데이트 스택의 파일 접근 이전 부적절한 링크 해석(심볼릭 링크 추적) 취약점으로, 권한이 있는 공격자가 로컬에서 권한 상승을 할 수 있음
KEV 등재: 2026-09-08공식(NVD) →Google Chrome 152.0.7977.82 이전 버전의 V8에서 타입 혼동(type confusion) 취약점이 있어, 원격 공격자가 조작된 HTML 페이지를 통해 샌드박스 내부에서 임의 코드를 실행할 수 있었습니다. (Chromium 보안 심각도: 높음)
KEV 등재: 2026-09-04공식(NVD) →Sangoma Switchvox SMB Edition 8.3 (104997)에 인증 없이 악용 가능한 SQL 인젝션 취약점이 존재합니다. /pa 엔드포인트는 <PolycomIPPhone>로 시작하는 XML 콘텐츠를 처리하며, 사용자 제어 값인 PhoneIP를 PostgreSQL 쿼리에 대해 검증이나 파라미터화 없이 직접 연결(concatenate)합니다. 인증되지 않은 원격 공격자는 단일 조작된 요청으로 백엔드 PostgreSQL 데이터베이스에 임의의 SQL 문을 실행할 수 있으며, 데이터베이스 조작 및 원격 코드 실행과 같은 공격이 가능합니다.
KEV 등재: 2026-09-02공식(NVD) →JFrog Artifactory에는 기본 설정 상태에서 인증되지 않은 공격자가 네트워크 접근만으로 관리 권한을 획득할 수 있는 인증 취약점이 존재합니다.
KEV 등재: 2026-09-02공식(NVD) →Kestra는 오픈소스 이벤트 기반 오케스트레이션 플랫폼입니다. 1.0.45 및 1.3.21 이전 버전에서 Kestra OSS의 AuthenticationFilter는 공개 구성 엔드포인트를 Basic Auth에서 화이트리스트 처리하기 위해 request.getPath().endsWith("/configs")를 사용합니다. 이 검사 방식이 정확한 경로 일치가 아니라 접미사 검사(suffix match)이기 때문에 마지막 세그먼트가 configs인 모든 API 경로가 인증을 완전히 우회합니다. 인증되지 않은 원격 공격자는 이를 악용해 자격증명 없이 임의의 워크플로를 생성·실행할 수 있습니다. Kestra가 기본적으로 스크립트 실행 플러그인(plugin-script-shell, plugin-script-python 등)을 활성화한 상태로 배포되기 때문에, 이 취약점은 Kestra 워커 컨테이너 내부에서 루트 권한으로 인증 우회 원격 코드 실행(RCE)으로 곧바로 이어집니다. 이 취약점은 1.0.45 및 1.3.21에서 수정되었습니다.
KEV 등재: 2026-09-02공식(NVD) →예기치 않은 대체 접근 경로로 인해 SMA1000 어플라이언스의 Work Place 인터페이스에 인증 전(Pre-auth) SSRF(서버 측 요청 위조) 취약점이 존재합니다. 원격의 인증되지 않은 공격자는 이 취약점을 악용하여 민감한 기능에 대한 무단 접근을 얻고, 권한이 없는 작업을 수행할 가능성이 있습니다.
KEV 등재: 2026-09-02공식(NVD) →SMA1000 Appliance Management Console(AMC)에 인증 후 OS 명령어에 사용되는 특수 요소를 적절히 무력화하지 않는 취약점('OS 명령어 주입')이 확인되었습니다. 특정 조건에서 이 취약점을 이용하면 인증된 원격 공격자가 관리자 권한으로 임의의 운영체제 명령을 실행하여 원격 코드 실행을 발생시킬 수 있습니다.
KEV 등재: 2026-09-02공식(NVD) →LiteLLM은 OpenAI 형식(또는 네이티브 형식)의 LLM API를 호출하기 위한 프록시 서버(AI 게이트웨이)입니다. 1.84.0 이전 버전에서 LiteLLM의 MCP Streamable HTTP 엔드포인트는 인증되지 않은 공격자가 조작된 Authorization 헤더를 사용하여 OAuth2 페이스트루(fallback) 경로를 유발할 수 있었습니다. 이 경로는 실패한 LiteLLM 키 검증을 빈 UserAPIKeyAuth() 객체로 대체하여 유효한 LiteLLM 키 없이도 요청이 MCP 도구로 전달되도록 허용했습니다. 이 문제는 버전 1.84.0에서 수정되었습니다.
KEV 등재: 2026-09-02공식(NVD) →Starlette는 경량 ASGI 프레임워크/툴킷입니다. 버전 1.0.1 이전에서는 HTTP `Host` 요청 헤더가 `request.url`을 재구성하기 전에 검증되지 않았습니다. 라우팅 알고리즘은 원시 HTTP 경로(raw HTTP path)에 의존하는 반면 `request.url`은 `Host` 헤더로부터 재구성되므로, 잘못된 형식의 헤더가 `request.url.path`를 실제 요청된 경로와 다르게 만들 수 있습니다. 따라서 `request.url`(원시 `scope` 경로가 아닌)을 기준으로 보안 제약을 적용하는 미들웨어나 엔드포인트는 우회될 수 있습니다. 사용자는 `Host` 헤더를 `request.url` 구성 시 RFC 9112 §3.2 / RFC 3986 §3.2.2 문법에 대해 검증하고 잘못된 값에 대해서는 `scope["server"]`로 대체하는 동작을 포함한 버전 1.0.1 이상으로 업그레이드해야 합니다.
KEV 등재: 2026-09-02공식(NVD) →PaperCut MF 및 PaperCut NG의 데이터베이스 연결 유틸리티에서 안전하지 않은 동적 클래스 로딩 취약점이 존재합니다. 애플리케이션은 허용된 드라이버 목록(화이트리스트)과 대조 검증 없이 구성 가능한 드라이버 이름을 기반으로 데이터베이스 드라이버 클래스를 인스턴스화합니다. 공격자가 시스템 구성 파라미터를 조작할 수 있으면, 이는 애플리케이션 클래스패스에 위치한 임의의 Java 바이트코드를 PaperCut 서버 프로세스의 보안 컨텍스트에서 실행할 수 있게 합니다.
KEV 등재: 2026-08-31공식(NVD) →
우선순위 = KEV(실제로 악용 중) + EPSS(30일 이내 악용될 확률) + CVSS(심각도)의 종합. 방어를 목적으로 한 피드이며, 공격 코드나 PoC는 다루지 않습니다. 각 CVE는 공식 출처(NVD)로 연결됩니다.