위협 피드
실제로 악용되고 있는 취약점(CISA KEV)을 최신순으로 정리했습니다. 각 항목에 악용 확률(EPSS)과 심각도(CVSS)를 함께 표시하여 '지금 바로 조치해야 하는가?'를 방어 관점에서 판단할 수 있도록 한 피드입니다.
PaperCut MF 및 PaperCut NG의 웹 관리 인터페이스에 부적절한 접근 제어 취약점이 존재합니다. 특정 조건 하에서 인증되지 않은 원격 요청이 관리자 기능을 겨냥하면 접근 검증이 완료되기 전에 백엔드 동작을 트리거할 수 있습니다. 이를 통해 인증되지 않은 원격 공격자가 일부 시스템 구성을 변경할 수 있습니다.
KEV 등재: 2026-08-31공식(NVD) →ownCloud core(owncloud/core) 버전 10.13.1 이전에서 취약점이 발견됨. 공격자는 피해자의 사용자명이 알려져 있고 피해자가 서명 키(signing-key)를 구성하지 않은 경우 인증 없이 임의의 파일에 접근, 수정 또는 삭제할 수 있음. 이는 파일 소유자에게 서명 키가 구성되어 있지 않더라도 사전 서명된(pre-signed) URL을 수락하기 때문에 발생함. 영향을 받는 최초 버전은 10.6.0임.
KEV 등재: 2026-08-27공식(NVD) →Linux 커널에서 다음 취약점이 수정되었습니다: ipv6: 페이дж드 할당 경로에서 fraggap을 고려하도록 수정 __ip6_append_data()의 페이дж드-할당 분기(MSG_MORE / NETIF_F_SG / 큰 fraglen)가 선택될 때, alloclen과 pagedlen은 다음과 같이 계산됩니다. alloclen = fragheaderlen + transhdrlen; pagedlen = datalen - transhdrlen; 그러나 datalen은 이미 fraggap을 포함합니다 (datalen = length + fraggap). fraggap이 0이 아닐 경우, 이는 첫 번째 skb가 아니며 transhdrlen은 0이 됩니다. 이전 skb로부터 이어진 fraggap 바이트들은 새 skb의 선형 영역에서 프래그먼트 헤더 바로 다음 위치에 복사됩니다. 따라서 선형 영역의 크기는 fraggap 바이트만큼 부족하게 할당되지만 pagedlen은 동일한 크기만큼 과대 계산되어 복사 작업이 skb->end를 넘어 후속 skb_shared_info 영역을 덮어쓰게 됩니다. 권한 없는 사용자는 MSG_MORE와 MSG_SPLICE_PAGES를 함께 사용하는 UDPv6 소켓을 통해 이 문제를 트리거할 수 있습니다. 잘못된 계산은 커밋 773ba4fe9104("ipv6: avoid partial copy for zc")에서 도입되었습니다. 커밋 ce650a166335("udp6: Fix __ip6_append_data()'s handling of MSG_SPLICE_PAGES") 이전에는, 음수 복사 길이로 인해 -EINVAL이 반환되었습니다. 이후 커밋에서 해당 경우에도 MSG_SPLICE_PAGES가 진행되도록 허용하면서 손상 가능성이 생겼습니다. 비-페이дж드 분기는 alloclen을 이미 fraggap을 반영한 fraglen으로 설정합니다(datalen이 fraggap을 포함하므로). 페이дж드 분기도 동일하게 동작하도록 alloclen에 fraggap을 더하고 pagedlen에서 fraggap을 빼도록 조정했습니다. 이 조정 후에는 페이дж드 경로에서 복사 길이가 더 이상 -fraggap으로 수렴하지 않으므로, 이전 산술을 설명하던 오래된 주석을 제거했습니다. 또한 유효한 MSG_SPLICE_PAGES 케이스에서 음수 복사가 더 이상 예상되지 않으므로 음수 복사 검사에서 MSG_SPLICE_PAGES 예외 처리도 제거했습니다.
KEV 등재: 2026-08-27공식(NVD) →인증된 사용자가 특정 원격 저장소 조건에서 의도된 Docker 캐시 경로 밖에 데이터를 쓸 수 있습니다.
KEV 등재: 2026-08-27공식(NVD) →패키지 ajaxpro.2의 모든 버전은 임의의 .NET 클래스를 역직렬화할 수 있는 가능성으로 인해 신뢰되지 않은 데이터의 역직렬화 취약점에 영향을 받습니다. 이 취약점을 악용하면 원격 코드 실행을 달성할 수 있습니다.
KEV 등재: 2026-08-26공식(NVD) →Microsoft SQL Server가 내부 함수 처리를 잘못할 때 원격 코드 실행 취약점이 존재합니다(일명 'Microsoft SQL Server 원격 코드 실행 취약점').
KEV 등재: 2026-08-26공식(NVD) →메모리 범람 취약점: NetScaler ADC 및 NetScaler Gateway에서 메모리 오버플로우가 발생하여 장치가 예측할 수 없거나 잘못된 동작을 하거나 서비스 거부(DoS)가 발생할 수 있음. 취약한 구성은 Gateway(SSL VPN, ICA 프록시, CVPN, RDP 프록시) 또는 AAA 가상 서버로 설정된 경우를 포함함.
KEV 등재: 2026-08-26공식(NVD) →Linux 커널의 watch_queue 이벤트 알림 서브시스템에서 경계 외(OOB) 메모리 쓰기 취약점이 발견되었습니다. 이 취약점은 커널 상태의 일부를 덮어쓸 수 있어 로컬 사용자가 권한 상승을 하거나 시스템 서비스 거부(DoS)를 유발할 가능성이 있습니다.
KEV 등재: 2026-08-26공식(NVD) →usermode 패키지의 userhelper 프로그램에서 사용되는 libuser 버전 0.56.13-8 이전 및 0.60-7 이전 버전은 /etc/passwd를 직접 수정합니다. 이로 인해 로컬 사용자가 수정 중 에러를 유발하여 서비스 거부(파일 불일치 상태)를 초래할 수 있습니다. 참고: 이 문제는 CVE-2015-3245와 결합되어 권한 상승에 악용될 수 있습니다.
KEV 등재: 2026-08-26공식(NVD) →Automatic Bug Reporting Tool(ABRT) 2.7.1 이전 버전의 abrt-hook-ccpp 헬프 프로그램은 특정 권한을 가진 로컬 사용자가 예측 가능한 이름의 파일에 대해 심볼릭 링크 공격을 통해 권한을 상승시킬 수 있습니다. 이 문제는 /var/tmp/abrt/abrt-hax-coredump 또는 /var/spool/abrt/abrt-hax-coredump와 같이 예측 가능한 경로의 파일을 대상으로 재현되었습니다.
KEV 등재: 2026-08-26공식(NVD) →Gitea에는 코드 주입 취약점이 있어 저장소 쓰기 권한이 있는 공격자가 diffpatch API 엔드포인트에 악성 패치를 전송하여 실행 가능한 Git 훅을 심고 Gitea 서비스 계정으로 셸 명령을 실행할 수 있습니다.
KEV 등재: 2026-08-25공식(NVD) →Oracle Fusion Middleware의 Oracle HTTP Server 및 Oracle WebLogic Server Proxy Plug-in(구성요소: Apache HTTP Server용 WebLogic Server Proxy Plug-in, IIS용 WebLogic Server Proxy Plug-in)에 존재하는 취약점. 영향을 받는 지원 버전은 12.2.1.4.0, 14.1.1.0.0 및 14.1.2.0.0임. 이 취약점은 HTTP를 통한 네트워크 접근이 가능한 인증되지 않은 공격자가 쉽게 악용할 수 있어 Oracle HTTP Server 및 WebLogic Server Proxy Plug-in을 손상시킬 수 있음. 취약점은 Oracle HTTP Server 및 WebLogic Server Proxy Plug-in에 존재하지만, 공격은 추가 제품에 중대한 영향을 미칠 수 있어(범위 변경) 추가적인 피해가 발생할 수 있음. 이 취약점이 성공적으로 악용되면 중요 데이터 또는 모든 Oracle HTTP Server 및 WebLogic Server Proxy Plug-in으로 접근 가능한 데이터에 대한 무단 생성, 삭제 또는 수정 권한을 얻거나, 중요 데이터에 대한 무단 접근 또는 모든 접근 가능한 데이터에 대한 완전한 접근을 초래할 수 있음. 참고: IIS용 WebLogic Server Proxy Plug-in에 영향을 주는 버전은 12.2.1.4.0 한정임. CVSS 3.1 기본 점수 10.0 (기밀성 및 무결성 영향). CVSS 벡터: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).
KEV 등재: 2026-08-24공식(NVD) →선택적 zimbra-snmp 패키지가 설치되고 SNMP 알림이 활성화된 Zimbra Collaboration (ZCS) 10.1.20 이전 버전에서 원격 코드 실행 취약점이 존재합니다. SNMP 알림 처리 중 신뢰할 수 없는 입력을 적절히 정제하지 않아 인증되지 않은 공격자가 특수하게 조작된 SMTP 요청을 전송하면 Zimbra 사용자 권한으로 임의의 운영체제 명령이 실행될 수 있습니다.
KEV 등재: 2026-08-21공식(NVD) →원격의 권한 없는 공격자가 포트 4307/TCP를 통해 네트워크로 접근 가능한 TrueConf 서버 버전 5.3.X~5.3.9, 5.4.X~5.4.9, 5.5.X~5.5.5 및 그 이전 버전에서, 특수 제작된 스크립트를 사용해 격리된 환경을 탈출하고 호스트 시스템에서 임의의 코드를 실행할 수 있습니다.
KEV 등재: 2026-08-20공식(NVD) →원격의 권한 없는 공격자가 포트 4307/TCP를 통해 네트워크로 접속한 상태에서 TrueConf 서버 버전 5.3.X ~ 5.3.9, 5.4.X ~ 5.4.9, 5.5.X ~ 5.5.5 및 그 이전 버전에서 문서화되지 않은 함수를 호출하여 임의의 스크립트를 실행할 수 있습니다.
KEV 등재: 2026-08-20공식(NVD) →MLflow는 에이전트, 대형 언어 모델 및 머신러닝 모델을 위한 오픈 소스 AI 엔지니어링 플랫폼입니다. 3.15.0 이전 버전에서 인증되지 않은 POST /api/2.0/mlflow/webhooks/{id}/test 엔드포인트는 mlflow/utils/validation.py의 _validate_webhook_url()을 원래 URL에 대해서만 호출했으나, mlflow/webhooks/delivery.py는 리디렉션을 따르고 검증된 주소를 고정(pin)하지 않은 채 호스트명을 재해석(resolve)합니다. 이로 인해 공격자가 내부 네트워크 또는 클라우드 메타데이터 서비스에 접근하여 response_status와 response_body를 획득할 수 있습니다. 해당 문제는 버전 3.15.0에서 수정되었습니다.
KEV 등재: 2026-08-19공식(NVD) →Microsoft Office SharePoint의 약한 인증으로 인해 권한 없는 공격자가 네트워크를 통해 보안 기능을 우회할 수 있습니다.
KEV 등재: 2026-08-18공식(NVD) →VMware vCenter의 Syslog 서버에서 디렉터리 트래버설 취약점이 존재합니다. 네트워크를 통해 vCenter에 접근할 수 있는 악의적인 공격자는 이 취약점을 악용하여 임의의 코드를 실행할 수 있습니다.
KEV 등재: 2026-08-18공식(NVD) →Windows IKE 확장 기능의 이중 해제(double free) 취약점으로 인해 권한 없는 공격자가 네트워크를 통해 원격에서 코드 실행이 가능함.
KEV 등재: 2026-08-18공식(NVD) →인증 상태 관리 개선으로 인증 문제를 해결했습니다. 이 문제는 macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1에서 수정되었습니다. 네트워크 상의 공격자가 유효한 자격 증명 없이 화면 공유(Screen Sharing)에 인증할 수 있을 가능성이 있습니다.
KEV 등재: 2026-08-18공식(NVD) →Ray는 AI 연산 엔진입니다. 버전 2.52.0 이전의 Ray는 개발 도구로 사용될 때 Firefox 및 Safari를 통해 악용 가능한 심각한 원격 코드 실행(RCE) 취약점에 노출됩니다. 이 취약점은 브라우저 기반 공격에 대한 방어가 충분치 않아 발생합니다. 현재 방어 로직은 User-Agent 헤더가 "Mozilla" 문자열로 시작하는지를 기준으로 차단하는데, 이는 fetch 규격상 User-Agent 헤더를 조작할 수 있으므로 불충분합니다. 여기에 브라우저에 대한 DNS 리바인딩 공격이 결합되면, Ray를 실행 중인 개발자가 악성 사이트를 방문하거나 악성 광고(멀버타이징)를 통해 악성 콘텐츠에 노출되는 경우 취약점이 악용될 수 있습니다. 해당 문제는 버전 2.52.0에서 수정되었습니다.
KEV 등재: 2026-08-17공식(NVD) →Metabase의 '/reset_password' 데이터베이스 엔드포인트를 통해 원격의 인증되지 않은 공격자가 임의의 SQL을 주입하여 연결된 Metabase 인스턴스에 대한 관리자 권한을 획득할 수 있습니다.
KEV 등재: 2026-08-11공식(NVD) →Cisco Secure Firewall Adaptive Security Appliance(ASA) 소프트웨어 및 Cisco Secure Firewall Threat Defense(FTD) 소프트웨어의 원격 접속 SSL VPN 서비스에 존재하는 취약점으로, 인증되지 않은 원격 공격자가 장비를 예기치 않게 재시작하게 만들어 서비스 거부(DoS) 상태를 초래할 수 있습니다. 이 취약점은 HTTP 요청을 처리할 때 오류 검사 부족으로 인해 발생합니다. 공격자는 조작된(특수하게 구성된) HTTP 요청을 영향을 받는 장비의 원격 접속 SSL VPN 서비스로 전송하여 이 취약점을 악용할 수 있습니다. 악용에 성공하면 공격자는 해당 장비를 재시작시켜 서비스 거부 상태를 유발할 수 있습니다.
KEV 등재: 2026-08-11공식(NVD) →Windows Ancillary Function Driver for WinSock의 Use-after-free 취약점으로 인해 권한 있는 공격자가 로컬에서 권한 상승을 수행할 수 있습니다.
KEV 등재: 2026-08-11공식(NVD) →Progress ADC 제품의 API에서 발생하는 OS 명령 인젝션 원격 코드 실행 취약점은 인증되지 않은 공격자가 여러 명령 엔드포인트에서 입력값 검증이 이루어지지 않는 점을 악용하여 LoadMaster 어플라이언스에서 임의 명령을 실행할 수 있도록 허용합니다.
KEV 등재: 2026-08-07공식(NVD) →JetBrains TeamCity 2026.1.3 이전 및 2025.11.7 이전 버전에서 에이전트 폴링(조회) 프로토콜을 통해 인증되지 않은 원격 코드 실행이 가능했습니다.
KEV 등재: 2026-08-05공식(NVD) →IBM Langflow OSS 1.0.0부터 1.10.0까지의 버전에서 인증되지 않은 공격자가 /api/v1/auto_login(네트워크 호출자에게 SUPERUSER 토큰을 발급함)와 /api/v1/validate/code(사용자 코드를 exec()로 실행함)를 연계하여 기본 Langflow 배포 환경에서 완전한 원격 코드 실행(RCE)을 달성할 수 있는 취약점이 존재합니다.
KEV 등재: 2026-08-04공식(NVD) →CVE-2026-29146 수정으로 인해 EncryptInterceptor 우회가 가능해져 Apache Tomcat에서 민감한 데이터 암호화 누락 취약성이 발생합니다. 영향을 받는 버전: Apache Tomcat 11.0.20, 10.1.53, 9.0.116. 권장 조치: 이 문제를 해결한 버전인 11.0.21, 10.1.54 또는 9.0.117으로 업그레이드하십시오.
KEV 등재: 2026-08-04공식(NVD) →대체 경로 또는 채널을 이용한 인증 우회 취약점으로 인해 N-able N-central에서 인증 우회가 발생할 수 있습니다. 이 문제는 N-central 버전 through 2026.1에 영향을 미칩니다.
KEV 등재: 2026-08-04공식(NVD) →CVE-2026-18556에 대한 불완전한 패치로 인해 N-central(버전 2026.3.1까지)에서 인증 우회 및 계정 탈취가 가능합니다
KEV 등재: 2026-08-03공식(NVD) →Cisco Secure Firewall Management Center(FMC) 소프트웨어의 웹 인터페이스에 존재하는 취약점으로 인해 인증되지 않은 원격 공격자가 저권한 계정을 이용해 영향을 받는 장치에 로그인하여 시스템 내 민감한 데이터에 접근할 수 있습니다. 이 취약점은 저권한 계정에 대해 정적 사용자 자격증명이 존재하기 때문에 발생합니다. 공격자는 해당 계정을 사용해 영향을 받는 시스템에 로그인함으로써 이 취약점을 악용할 수 있습니다. 공격 성공 시 공격자는 저권한 사용자로서 영향을 받는 시스템에 로그인하여 민감한 데이터에 접근할 수 있습니다. 참고: FMC 관리 인터페이스가 공용 인터넷에 노출되어 있지 않은 경우 이 취약점과 관련된 공격 표면은 감소합니다. Cisco는 이 보안 권고에 대해 점수상 중간(Medium) 대신 영향도 평가(Security Impact Rating, SIR)를 높음(High)으로 지정했습니다. 그 이유는 이 취약점이 다른 Cisco Secure FMC 소프트웨어 취약점들과 결합되어 권한 상승에 악용될 수 있기 때문입니다.
KEV 등재: 2026-07-29공식(NVD) →VeloCloud Orchestrator(VCO) 온프레미스 버전에 보안 문제가 있어 원격 공격자가 내부의 권한 있는 기능에 접근하여 VCO 호스트에 영향을 줄 수 있습니다. 성공적으로 악용되면 오케스트레이터와 오케스트레이터가 관리하는 데이터의 기밀성, 무결성 및 가용성이 침해될 수 있습니다. 해당 기능은 내부용으로 설계되었으며 원격 접근을 허용하도록 의도된 것이 아닙니다. 호스티드 및 전용(Dedicated) 버전의 VCO는 본 공지 전 이미 패치되었습니다. 이 문제는 외부에서 발견되었으며 실제로 활발히 악용되는 것으로 알려져 있습니다.
KEV 등재: 2026-07-27공식(NVD) →CWE-200(권한 없는 행위자에 대한 민감한 정보 노출) 취약점이 Fortinet FortiOS 7.6.0~7.6.1, 7.4.0~7.4.6, 7.2 전 버전, 7.0 전 버전, 6.4 전 버전에서 발견되었습니다. 이 취약점은 원격의 인증되지 않은 공격자가 일부 사후 익스플로잇 사례에서 관찰된 심볼릭 링크 지속성 메커니즘에 대해 개발된 패치를 우회할 수 있게 하며, 조작된 HTTP 요청을 통해 악용될 수 있습니다. 단, 공격자가 이를 악용하려면 먼저 다른 취약점을 통해 파일시스템 수준에서 해당 제품을 침해(권한 획득)한 상태여야 합니다.
KEV 등재: 2026-07-27공식(NVD) →Check Point SmartConsole 로그인 처리의 인증 우회 취약점으로 인해 인증되지 않은 원격 공격자가 애플리케이션 로그인 토큰을 획득하여 이를 사용해 전체 관리자 권한으로 인증할 수 있습니다. 성공적으로 악용되면 공격자는 보안 정책 및 보안 구성을 수정할 수 있습니다. 원격 악용은 관리 서버(Management Server) IP 주소에 대한 인터넷 접근과 Trusted Clients를 제한하지 않는 구성에서만 가능하며, Check Point는 이 취약점이 실제로 악용되고 있음을 인지하고 있고 매우 소수의 고객에게 영향을 미쳤음을 확인했습니다.
KEV 등재: 2026-07-22공식(NVD) →Microsoft Office SharePoint에서 신뢰되지 않은 데이터 역직렬화 취약점으로 인해 권한이 없는 공격자가 네트워크를 통해 원격으로 코드를 실행할 수 있습니다.
KEV 등재: 2026-07-22공식(NVD) →Langflow의 exec_globals 파라미터 처리에서 발생하는 신뢰할 수 없는 제어 영역으로부터의 기능 포함(RCE) 취약점. 이 취약점으로 인해 원격 공격자가 Langflow가 설치된 시스템에서 임의의 코드를 실행할 수 있습니다. 인증은 필요하지 않습니다. 문제는 validate 엔드포인트에 제공되는 exec_globals 파라미터를 처리하는 방식에 존재합니다. 신뢰할 수 없는 제어 영역으로부터 리소스를 포함시키는 처리로 인해 발생하며, 공격자는 이를 악용해 루트 권한 컨텍스트에서 코드를 실행할 수 있습니다. 이전 보고명: ZDI‑CAN‑27325.
KEV 등재: 2026-07-21공식(NVD) →WordPress 6.9.x의 6.9.5 이전 버전 및 7.0.x의 7.0.2 이전 버전은 REST API의 배치 엔드포인트 라우트 혼동(route confusion) 문제의 영향을 받습니다. 이 문제는 author__not_in WP_Query SQL 인젝션(CVE-2026-60137)과 결합될 경우 공격자가 SQL 인젝션을 수행하여 원격 코드 실행(RCE)을 달성할 수 있습니다.
KEV 등재: 2026-07-21공식(NVD) →DD-WRT 버전 45724 이전의 router/upnp/src/ssdp.c에서 문제가 발견되었습니다. UPnP 처리 기능에 있는 안전하지 않은 strcpy로 인해 인증되지 않은 원격 공격자가 내부 고정 버퍼를 오버플로우시키는 요청을 전송할 수 있습니다. 악용을 위해서는 DD-WRT 사용자가 UPnP를 활성화해야 하며(기본값은 비활성화이고 기본적으로 내부 인터페이스에서만 수신 대기함), 이 취약점은 ssdp_msearch 함수(M-SEARCH 요청으로 도달 가능)에서 발생합니다.
KEV 등재: 2026-07-21공식(NVD) →WordPress 6.8.0~6.8.5, 6.9.0~6.9.4 및 7.0.0~7.0.1에서 WP_Query의 author__not_in 파라미터를 적절히 정제하지 않아, 플러그인이나 테마가 신뢰할 수 없는 입력을 해당 파라미터에 전달할 경우 SQL 인젝션이 발생할 수 있습니다.
KEV 등재: 2026-07-21공식(NVD) →Fortinet FortiSandbox(버전 5.0.0–5.0.5, 4.4.0–4.4.8, 4.2 전체 버전, FortiSandbox Cloud 5.0.4–5.0.5, FortiSandbox PaaS 5.0.4–5.0.5)에서 OS 명령어에 사용되는 특수 요소를 적절히 무효화하지 않아 발생하는 OS 명령어 삽입 취약점이 존재합니다. 이 취약점을 통해 인증되지 않은 공격자가 정교하게 조작된 HTTP 요청을 전송함으로써 권한 없는 명령을 실행할 수 있습니다.
KEV 등재: 2026-07-16공식(NVD) →
우선순위 = KEV(실제로 악용 중) + EPSS(30일 이내 악용될 확률) + CVSS(심각도)의 종합. 방어를 목적으로 한 피드이며, 공격 코드나 PoC는 다루지 않습니다. 각 CVE는 공식 출처(NVD)로 연결됩니다.