전체 글 58

PaperCut MF/NG CVE-2026-81578: 영향 버전 24.1.10·25.0.13·26.0.5 미만 기준과 익스플로잇 체인

PaperCut MF/NG CVE-2026-81578의 영향 범위는 버전 24.1.10 미만, 25.0.13 미만, 26.0.5 미만입니다. 이 경계 이상으로 업데이트하면 영향에서 벗어납니다. CVE-2026-82078와 결합된 익스플로잇 체인은 Rapid7이 0day 시점부터 야생에서 능동적으로 악용되고 있었다고 보고한 바 있고, CVSS 4.0 8.8(HIGH)에 CISA KEV 등재까지 겹친 사실상 즉시 대응이 필요한 수준입니다.PaperCut CVE-2026-81578 3분 요약: 무엇이 터졌나CVE-2026-81578은 PaperCut MF와 PaperCut NG 양쪽 제품에 발생한 'Missing Authentication for Critical Function' 취약점입니다. 비인증 원격 공..

Security 2026.09.02

Arjun 탐색 결과가 후보 목록일 뿐 취약점 판정이 아닌 이유: Burp Suite 내보내기 전 확인 포인트

Arjun이 탐색으로 확보한 파라미터 후보를 실제 취약점으로 판단하려면 단순히 응답의 변화를 확인하는 수준을 넘어, 해당 파라미터가 서버에서 구체적으로 어떤 동작을 수행하고 어떤 보안 임팩트가 있는지 수동 재현으로 입증해야 합니다. 서버의 자연스러운 응답 분산이나 동적 베이스라인 때문에 생기는 오탐을 걷어내고 결정론적인 결과가 나오는지 검증하는 과정도 필수적입니다.Arjun 탐색의 작동 원리와 '후보'의 의미Arjun은 URL 엔드포인트의 숨겨진 HTTP 쿼리 파라미터를 찾아내는 사전 기반 탐색 도구입니다. GET, POST, POST-JSON, POST-XML 네 가지 요청 방식을 지원하며, 대상의 속도 제한(rate limit)과 타임아웃을 자동으로 처리해 탐색 효율을 높입니다.Arjun이 파라미터를..

Security 2026.09.02

PaperCut NG/MF 인증 우회 + Unsafe Reflection: CVE-2026-81578과 82078 체이닝 공격 경로 판별 기준

운영 중인 PaperCut NG/MF 환경에서 CVE-2026-81578로 관리자 인증을 우회하고 시스템 설정 파라미터를 조작해 CVE-2026-82078의 Unsafe Dynamic Class Loading 취약점을 트리거하는 방식으로, 서버 프로세스 컨텍스트에서 임의의 Java 바이트코드를 실행하는 경로가 확인되면 RCE로 판별합니다.CVE-2026-81578 인증 우회: 발생 조건과 임팩트CVE-2026-81578은 PaperCut NG/MF의 웹 관리 인터페이스에서 발생하는 Improper Access Control(인증 우회) 취약점입니다. 특정 조건에서는 인증되지 않은 원격 요청이 접근 검증 절차가 끝나기도 전에 관리 기능의 백엔드 동작을 직접 트리거할 수 있습니다.이 취약점의 CVSS 점수는..

Security 2026.09.02