<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
  <channel>
    <title>ITDesk</title>
    <link>https://itdesk.tistory.com/</link>
    <description>itdesk 님의 블로그 입니다.</description>
    <language>ko</language>
    <pubDate>Sat, 5 Sep 2026 00:33:22 +0900</pubDate>
    <generator>TISTORY</generator>
    <ttl>100</ttl>
    <managingEditor>ITD</managingEditor>
    <image>
      <title>ITDesk</title>
      <url>https://tistory1.daumcdn.net/tistory/8961723/attach/5bcc17fa5e4e4d48a7f2f82e2aa5051a</url>
      <link>https://itdesk.tistory.com</link>
    </image>
    <item>
      <title>PaperCut MF/NG CVE-2026-81578: 영향 버전 24.1.10&amp;middot;25.0.13&amp;middot;26.0.5 미만 기준과 익스플로잇 체인</title>
      <link>https://itdesk.tistory.com/entry/PaperCut-MF-NG-CVE-2026-81578-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-24-1-10-25-0-13-26-0-5-%EB%AF%B8%EB%A7%8C-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EC%9D%B5%EC%8A%A4%ED%94%8C%EB%A1%9C%EC%9E%87-%EC%B2%B4%EC%9D%B8</link>
      <description>&lt;p&gt;PaperCut MF/NG CVE-2026-81578의 영향 범위는 버전 24.1.10 미만, 25.0.13 미만, 26.0.5 미만입니다. 이 경계 이상으로 업데이트하면 영향에서 벗어납니다. CVE-2026-82078와 결합된 익스플로잇 체인은 Rapid7이 0day 시점부터 야생에서 능동적으로 악용되고 있었다고 보고한 바 있고, CVSS 4.0 8.8(HIGH)에 CISA KEV 등재까지 겹친 사실상 즉시 대응이 필요한 수준입니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/kVjmN/dJMcabMow91/AQxOPikG8jrd79D1QKpyhk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/kVjmN/dJMcabMow91/AQxOPikG8jrd79D1QKpyhk/img.png&quot; data-alt=&quot;PaperCut MF/NG CVE-2026-81578: 영향 버전 24.1.10·25.0.13·26.0.5 미만 기준과 익스플로잇 체인&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/kVjmN/dJMcabMow91/AQxOPikG8jrd79D1QKpyhk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FkVjmN%2FdJMcabMow91%2FAQxOPikG8jrd79D1QKpyhk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;PaperCut MF/NG CVE-2026-81578: 영향 버전 24.1.10·25.0.13·26.0.5 미만 기준과 익스플로잇 체인&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;PaperCut MF/NG CVE-2026-81578: 영향 버전 24.1.10·25.0.13·26.0.5 미만 기준과 익스플로잇 체인&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;papercutcve2026815783&quot;&gt;PaperCut CVE-2026-81578 3분 요약: 무엇이 터졌나&lt;/h2&gt;
&lt;p&gt;CVE-2026-81578은 PaperCut MF와 PaperCut NG 양쪽 제품에 발생한 'Missing Authentication for Critical Function' 취약점입니다. 비인증 원격 공격자가 특정 시스템 설정을 수정할 수 있는 경로가 있고, 공식 CVE 레코드에는 이 취약점이 웹 관리 인터페이스의 부적절한 접근 제어(Improper Access Control)로 기술되어 있습니다.&lt;/p&gt;
&lt;p&gt;핵심 사실 네 가지를 먼저 짚습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;취약점 유형: 웹 관리 인터페이스의 인증 우회(CWE-305, Authentication bypass by primary weakness).&lt;/li&gt;
&lt;li&gt;영향 제품: PaperCut MF, PaperCut NG.&lt;/li&gt;
&lt;li&gt;CVSS 4.0 점수: 8.8 (HIGH), 비인증 네트워크 벡터.&lt;/li&gt;
&lt;li&gt;악용 현황: CISA KEV에 2026-08-28 등재, Rapid7이 0day 야생 악용 보고.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;PaperCut CNA가 이 CVE를 발급해 공개 상태로 관리하고 있습니다.&lt;/p&gt;
&lt;h2 id=&quot;cwe305&quot;&gt;취약점 원리: 웹 관리 인터페이스 인증 우회(CWE-305)&lt;/h2&gt;
&lt;p&gt;CVE 공식 레코드에 따르면 PaperCut MF/NG의 웹 관리 인터페이스는 인증 검증이 완료되기 전 단계에서 백엔드 동작이 트리거될 수 있는 조건이 있습니다. 구체적으로, 비인증 원격 요청이 관리(administrative) 기능에 도달하면 접근 권한 확인(check)이 끝나기 전에 백엔드 액션이 실행되고, 인증 없이 특정 시스템 설정 변경이 가능한 상태가 됩니다.&lt;/p&gt;
&lt;p&gt;원문은 이 취약점의 핵심 메커니즘을 &quot;Missing Authentication for Critical Function&quot;으로 기술하고 있으며, 공식 CWE 분류는 CWE-305(Authentication bypass by primary weakness)입니다. 두 표기는 같은 현상을 각각 취약점 기술(descriptive)과 표준 분류(nominal)로 표현한 것이고, 1차 출처인 CVE 레코드 기준으로는 CWE-305가 정확한 분류입니다.&lt;/p&gt;
&lt;h2 id=&quot;papercutmfng&quot;&gt;영향 버전 확인법: 내 PaperCut MF/NG는 안전한가&lt;/h2&gt;
&lt;p&gt;CVE 레코드(cvelistV5, PaperCut CNA 발급)의 affected 컨테이너가 명시한 버전 경계는 다음과 같습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;제품&lt;/th&gt;
&lt;th&gt;영향 버전 (취약)&lt;/th&gt;
&lt;th&gt;수정 버전 (안전)&lt;/th&gt;
&lt;th&gt;버전 유형&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;PaperCut MF/NG&lt;/td&gt;
&lt;td&gt;24.1.10 미만&lt;/td&gt;
&lt;td&gt;24.1.10 이상&lt;/td&gt;
&lt;td&gt;semver&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;PaperCut MF/NG&lt;/td&gt;
&lt;td&gt;25.0.13 미만&lt;/td&gt;
&lt;td&gt;25.0.13 이상&lt;/td&gt;
&lt;td&gt;semver&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;PaperCut MF/NG&lt;/td&gt;
&lt;td&gt;26.0.5 미만&lt;/td&gt;
&lt;td&gt;26.0.5 이상&lt;/td&gt;
&lt;td&gt;semver&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;판단 시 주의할 점:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&quot;미만(lessThan)&quot; 기준입니다. 24.1.10, 25.0.13, 26.0.5 자체는 영향에서 제외됩니다.&lt;/li&gt;
&lt;li&gt;versionType이 semver로 명시되어 있어 24.1.9.1234 같은 네 번째 마이너도 24.1.10 미만으로 판단됩니다.&lt;/li&gt;
&lt;li&gt;defaultStatus가 unaffected로 설정되어 있어, 위 세 라인에 속하지 않는 별도 배포 채널은 레코드상 영향으로 보지 않습니다.&lt;/li&gt;
&lt;li&gt;PaperCut MF와 PaperCut NG 모두 영향 대상입니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;실무 확인 절차:&lt;/strong&gt; 관리 콘솔 또는 &lt;code&gt;C:\Program Files\PaperCut MF\PaperCut\services\bin\&lt;/code&gt; 하위 버전 파일에서 현재 빌드 버전을 확인한 뒤, 위 표의 &quot;수정 버전&quot; 이상인지 대조합니다.&lt;/p&gt;
&lt;h2 id=&quot;cvss4088&quot;&gt;CVSS 4.0 8.8점의 의미와 실제 위험도&lt;/h2&gt;
&lt;p&gt;CVE 레코드에 기록된 CVSS 4.0 벡터는 &lt;code&gt;CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N&lt;/code&gt;이며, 기본 점수 8.8(HIGH)입니다.&lt;/p&gt;
&lt;p&gt;벡터 구성을 풀어 보면:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;AV:N / PR:N&lt;/strong&gt; — 네트워크 경로로 인증 없이 도달 가능.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;AC:L&lt;/strong&gt; — 공격 복잡도가 낮음.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;AT:N&lt;/strong&gt; — 경주 조건·타이밍 등 특별한 공격 요구사항 없음.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;UI:N&lt;/strong&gt; — 사용자 상호작용 불필요(공격자 외 인간 참여 없이 악용 가능).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;VI:H&lt;/strong&gt; — 무결성(Integrity)에 대한 영향이 High. 설정 변경이 실제 발생한다는 뜻입니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;VC:L / VA:L&lt;/strong&gt; — 기밀성(Confidentiality)과 가용성(Availability) 영향은 Low.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;비인증 네트워크 벡터(AV:N/PR:N)와 낮은 공격 복잡도(AC:L) 조합은 네트워크 접근 제어만으로 차단이 쉽지 않음을 시사합니다. &lt;em&gt;(편집 주: 실무적 판단이며 근거 장부의 직접적 서술은 아님)&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&quot;cisakev&quot;&gt;CISA KEV 등재가 말해주는 것: 실제 악용 확인&lt;/h2&gt;
&lt;p&gt;CVE-2026-81578은 2026-08-28 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재됐습니다. KEV 등재는 단순 분류가 아니라 해당 취약점이 실제로 악용된 사례가 확인되었음을 1차 출처로 뒷받침합니다.&lt;/p&gt;
&lt;p&gt;Rapid7은 이 취약점이 CVE-2026-82078와 결합된 익스플로잇 체인으로, 0day 상태인 동안에도 야생에서 능동적으로 악용되고 있었다고 보고했습니다. 공개 PoC가 나온 이후의 &quot;사후 대응&quot;이 아니라 패치 배포 전부터 실제 공격이 진행 중이었음을 의미합니다.&lt;/p&gt;
&lt;h2 id=&quot;cve202682078&quot;&gt;CVE-2026-82078와의 결합 익스플로잇 체인&lt;/h2&gt;
&lt;p&gt;Rapid7이 보고한 체인은 CVE-2026-81578(인증 우회)과 CVE-2026-82078를 결합해 비인증 상태에서 PaperCut 인스턴스를 악용하는 익스플로잇 체인입니다.&lt;/p&gt;
&lt;p&gt;CVE-2026-81578의 단독 영향은 공식 레코드상 &quot;특정 시스템 설정 수정&quot; 범위로 한정됩니다. 두 취약점이 연쇄될 경우의 종합적 영향은 2차 보도(Cybersecurity Dive 인용)에서 &quot;서버가 완전히 침해될 우려&quot;로 기술하지만, 이는 체인 전체 맥락의 표현이며 81578 단독의 영향 범위를 초과합니다.&lt;/p&gt;
&lt;p&gt;체인의 단계별 기술적 상호작용(어떤 설정 변경이 82078의 어떤 취약 경로를 활성화하는지)은 현재 확보된 1차 출처에서 직접 확인되지 않습니다. 2차 보도(Rapid7 분석 기반, medium 신뢰도)에는 Apache Tapestry 프레임워크 직접 요청 형식 역이용, 외부 DB 카드 ID 조회 설정의 JDBC URL 재작성, Nashorn JavaScript 엔진을 통한 OS 명령 실행(RCE) 등 세부 메커니즘이 기술되어 있지만, Rapid7 원문과 직접 대조하기 전까지는 &quot;Rapid7 분석 기반 보도&quot;로 취급합니다.&lt;/p&gt;
&lt;p&gt;Rapid7은 Metasploit Framework PR 21842에서 이 체인에 대응하는 익스플로잇 모듈 추가 작업을 공개했습니다. 공격자 측 자동화 도구가 공개된 상태이므로 패치 적용 전 노출된 인스턴스는 자동 스캔·타겟팅 대상에 포함될 가능성이 높습니다.&lt;/p&gt;
&lt;h2 id=&quot;release2release3&quot;&gt;긴급 패치 적용 가이드: Release 2와 Release 3&lt;/h2&gt;
&lt;p&gt;CVE 레코드의 datePublished는 2026-08-28, dateUpdated는 2026-09-01입니다. 이 기간에 PaperCut이 긴급 패치를 배포했습니다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;참고: 보도 기반 패치 빌드 정보 (확정 전)&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Rapid7 Metasploit PR #21842 본문에서 PaperCut 긴급 패치 Release 2의 NG 빌드 번호(24.1.9 / 25.0.12 / 26.0.4, Build 76516 / 76510 / 76508)가 인용되었습니다. 9/1 발표 Emergency Patch Release 3이 Release 2를 누적 대체한다는 보도도 있습니다. 2차 보도에 따르면 PaperCut은 당초 Home 페이지에서 인증을 위장하는 1차 패치를 배포했으나 우회 기법이 확인되어 제2차 완전한 긴급 보안 업데이트(버전 24, 25, 26 대응)를 급히 배포했습니다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;주의:&lt;/strong&gt; 패치 빌드 번호와 CVE 레코드상 수정 버전 경계(24.1.10 / 25.0.13 / 26.0.5)의 정확한 대응 관계는 PaperCut 공식 게시판에서 빌드 번호와 체크섬으로 최종 확인이 필요합니다. 본 문서에서는 적용 대상 판단 기준을 CVE 레코드의 버전 경계로 삼고, 위 빌드 번호는 &quot;참고&quot; 수준으로 제공합니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;임시 완화 조치: 패치 전 지금 당장 할 것&lt;/h2&gt;
&lt;p&gt;패치 적용이 지연되는 동안 2차 보도(Cybersecurity Dive 인용)가 권고한 완화 조치는 다음과 같습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;애플리케이션 서버의 인터넷 공개 중단 또는 신뢰 네트워크 접근 제한&lt;/li&gt;
&lt;li&gt;관리자에게 수동 적용 및 접근 IP 제한 실시&lt;/li&gt;
&lt;li&gt;침해가 의심되는 경우: 백업 보존 후 서버 재구축, 정상적인 백업 복원&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;참고:&lt;/strong&gt; Metasploit PR 공개로 자동화 도구의 존재는 확인됐으나, 악용의 세부 동작 조건(specific conditions, 예: 특정 외부 DB 설정 존재 여부 등 전제 조건)은 아직 미확인입니다. 모든 인스턴스가 동일 조건에서 즉시 타겟이 된다는 의미는 아닙니다.&lt;/p&gt;
&lt;h2 id=&quot;-1&quot;&gt;매체 보도와 공식 기록이 다른 부분(검증 노트)&lt;/h2&gt;
&lt;p&gt;기준일 2026-09-02 시점에 매체 간 표기 차이가 있는 부분은 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;CWE 분류:&lt;/strong&gt; 원문(widedesk)은 &quot;Missing Authentication for Critical Function&quot;으로 기술했고, 일부 매체는 CWE-306으로 전달했으나, CVE 공식 레코드(CNA: PaperCut)는 CWE-305로 명시. 1차 출처 기준 CWE-305로 확인.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;KEV 등재 일자:&lt;/strong&gt; CVE-2026-81578 공식 레코드 CISA ADP에는 dateAdded 2026-08-28로 기록. 다른 CVE(CVE-2026-82078)의 등재 일자와 혼동되지 않도록 81578 판단 시에는 기준일을 2026-08-28로 잡습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;패치 빌드와 수정 경계:&lt;/strong&gt; CVE 레코드의 &quot;미만&quot; 경계(24.1.10/25.0.13/26.0.5)와 실제 배포된 긴급 패치 빌드 번호(24.1.9/25.0.12/26.0.4) 간 대응은 공식 채널 확인 전까지 불확실. 본 문서에서는 CVE 레코드 경계만을 기준 사실로 기재.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;체인 영향 범위 표현:&lt;/strong&gt; 81578 단독은 &quot;특정 시스템 설정 수정&quot;이고, &quot;서버 완전 침해&quot;는 두 CVE 연쇄 시의 2차 보도 표현입니다. 본문에서는 두 범위를 분리해 기술했습니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;faq&quot;&gt;FAQ: 자주 묻는 질문&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Q1. 우리 인스턴스가 25.0.13이면 안전한가?&lt;/strong&gt;
CVE 레코드에서 25.0.13은 &quot;미만(lessThan)&quot; 기준으로 영향에서 제외되는 수정 버전입니다. 25.0.13 이상이라면 CVE-2026-81578 영향 범위에 포함되지 않습니다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Q2. KEV 등재 이후 공격이 아직 진행 중일 수 있는가?&lt;/strong&gt;
Rapid7은 0day 상태에서 야생 악용이 확인됐다고 보고했고, Metasploit 모듈 PR도 공개된 상태입니다. KEV 등재(2026-08-28) 이후에도 미패치 인스턴스에 대한 공격이 지속될 수 있음을 전제해야 합니다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Q3. PaperCut MF와 NG 중 하나만 배포 중이면?&lt;/strong&gt;
PaperCut MF와 PaperCut NG 모두 영향 대상에 명시되어 있습니다. 배포 중인 라인에 해당하는 버전만 확인하면 됩니다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Q4. CVE-2026-82078도 별도로 패치해야 하는가?&lt;/strong&gt;
Rapid7 보고에서 두 CVE가 결합된 체인으로 악용된 것으로 확인됐습니다. CVE-2026-82078의 영향 버전과 수정 사항은 해당 CVE의 공식 레코드를 개별적으로 확인하시기 바랍니다. 본 문서는 CVE-2026-81578에 한정하여 기술합니다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Q5. 내부망 전용으로 운영 중이라면?&lt;/strong&gt;
CVSS 벡터는 AV:N, PR:N의 비인증 네트워크 벡터라서, 내부망 내 다른 호스트에서 PaperCut 웹 관리 인터페이스에 도달할 수만 있다면 인증 없이 설정 변경이 가능합니다. 네트워크 세그먼트 격리만으로는 대체할 수 없으며, 패치 적용이 필수입니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1788335124799000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;피싱 이메일 초동 분석 4단계: 헤더 정합성→Received IP·ASN→SPF/DMARC→SHA-256 검증 순서와 각 단계 판단 기준&quot; data-og-description=&quot;피싱 이메일 초동 분석은 헤더 정합성 확인, Received 송신 경로(IP·ASN) 추적, SPF/DMARC 도메인 인증, 첨부파일 식별값 검증의 4단계 순서로 진행됩니다. 각 단계에서는 발신 주소의 일치 여부, 송신 IP의 인가 여부, 파일 확장자와 실제 유형의 정합성을 비교해 판단합니다.피싱 메일 초동 분석 4단계: 헤더 → Received → SPF/DMARC → 해시 순서 총정리보안 운영팀과 SOC 분석자는 신고된 메일의 원본.eml 파일을 확보한 뒤 분석에 들어갑니다. 분석의 핵심은 서로 다른 공격 단계를 증명하는 자료의 성격에 따라 체계적인 순서를 갖추는 데 있습니다.전체 흐름을 정리하면 다음과 같습니다.헤더 정합성 검증: From과 Reply-To 주소를 비교해 회신 경로의 일치 여부를 확..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FxsgwU%2FdJMb99Oldqk%2FAAAAAAAAAAAAAAAAAAAAAHF1jsXfZK5As2sanPxuek9hS54ZpXFI6mJjAnry_h3y%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DPFcQeEPcWZDBIoojueBATqfSCXI%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FxsgwU%2FdJMb99Oldqk%2FAAAAAAAAAAAAAAAAAAAAAHF1jsXfZK5As2sanPxuek9hS54ZpXFI6mJjAnry_h3y%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DPFcQeEPcWZDBIoojueBATqfSCXI%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;피싱 이메일 초동 분석 4단계: 헤더 정합성→Received IP·ASN→SPF/DMARC→SHA-256 검증 순서와 각 단계 판단 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;피싱 이메일 초동 분석은 헤더 정합성 확인, Received 송신 경로(IP·ASN) 추적, SPF/DMARC 도메인 인증, 첨부파일 식별값 검증의 4단계 순서로 진행됩니다. 각 단계에서는 발신 주소의 일치 여부, 송신 IP의 인가 여부, 파일 확장자와 실제 유형의 정합성을 비교해 판단합니다.피싱 메일 초동 분석 4단계: 헤더 → Received → SPF/DMARC → 해시 순서 총정리보안 운영팀과 SOC 분석자는 신고된 메일의 원본.eml 파일을 확보한 뒤 분석에 들어갑니다. 분석의 핵심은 서로 다른 공격 단계를 증명하는 자료의 성격에 따라 체계적인 순서를 갖추는 데 있습니다.전체 흐름을 정리하면 다음과 같습니다.헤더 정합성 검증: From과 Reply-To 주소를 비교해 회신 경로의 일치 여부를 확..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788335124799001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-19410이 자사 CI/CD 파이프라인에 해당되는지 판단하는 3가지 기준&quot; data-og-description=&quot;Google Cloud Build 환경에서 CVE-2026-19410의 직접 영향 범위는 &amp;#39;GitHub 트리거의 댓글 제어(Comment Control)&amp;#39; 기능을 사용하는 설정에 국한되며, 2026년 6월 24일 이전 버전의 서비스 사용 여부로 확인할 수 있습니다. 일반적인 Push 트리거, 태그 이벤트 트리거, 타사 소스 연결(GitLab, Bitbucket) 환경과는 경계가 명확합니다. 설정된 트리거의 이벤트 유형과 댓글 제어 옵션 활성화 여부로 영향 범위를 판단하면 됩니다.CVE-2026-19410 분석: 취약점의 본질과 영향CVE-2026-19410은 Google Cloud Build의 GitHub 트리거 코멘트 제어(GitHub Trigger Comment Control) 기능에서 발생하는 권한..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbmmQqT%2FdJMcaiEDTaj%2FAAAAAAAAAAAAAAAAAAAAALbQluoNOZY991lmE6T_I9KwhgR8JsnQgbs9k5hr0nrs%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3D2%252FbqCPTz5rE8CARj6awZzNJbAU8%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbmmQqT%2FdJMcaiEDTaj%2FAAAAAAAAAAAAAAAAAAAAALbQluoNOZY991lmE6T_I9KwhgR8JsnQgbs9k5hr0nrs%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3D2%252FbqCPTz5rE8CARj6awZzNJbAU8%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-19410이 자사 CI/CD 파이프라인에 해당되는지 판단하는 3가지 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Google Cloud Build 환경에서 CVE-2026-19410의 직접 영향 범위는 &amp;#39;GitHub 트리거의 댓글 제어(Comment Control)&amp;#39; 기능을 사용하는 설정에 국한되며, 2026년 6월 24일 이전 버전의 서비스 사용 여부로 확인할 수 있습니다. 일반적인 Push 트리거, 태그 이벤트 트리거, 타사 소스 연결(GitLab, Bitbucket) 환경과는 경계가 명확합니다. 설정된 트리거의 이벤트 유형과 댓글 제어 옵션 활성화 여부로 영향 범위를 판단하면 됩니다.CVE-2026-19410 분석: 취약점의 본질과 영향CVE-2026-19410은 Google Cloud Build의 GitHub 트리거 코멘트 제어(GitHub Trigger Comment Control) 기능에서 발생하는 권한..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788335124799002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&quot; data-og-description=&quot;Google SecOps에서 AI 기반 UEBA를 설계할 때는 UDM stats search가 3단계와 root 단계를 거쳐 총 4회의 계산 패스를 적용하는지 점검하고, Risk Metrics의 30일 비교 창과 1년 유지 내부 테이블을 구분해 분석 범위를 정하며, CRI로 대응되는 위험 점수를 기반으로 알림 문턱값과 복합 탐지 규칙을 설계하게 됩니다.Google SecOps UEBA의 구조적 변화와 멀티스테이지 검색과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 직접 의존하는 구조였고, 다단계 집계를 지원하지 않는 탓에 UEBA의 잠재력을 제한하는 요인으로 지적되었습니다. 이를 해결하려 도입된 멀티스테이지 검색은 한 단계에서 계산한 값을 다음 단계로 넘겨 추가 분석을 이어가는 구조입니..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcGUesP%2FdJMcaa0QZAr%2FAAAAAAAAAAAAAAAAAAAAAEklfLiR_1K4eIfWRhjrALZ5nwr5lHHVYFzlfB4WSTgv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DAxNfAyGED3r9BFgzeZjPCpdVPwE%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcGUesP%2FdJMcaa0QZAr%2FAAAAAAAAAAAAAAAAAAAAAEklfLiR_1K4eIfWRhjrALZ5nwr5lHHVYFzlfB4WSTgv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DAxNfAyGED3r9BFgzeZjPCpdVPwE%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Google SecOps에서 AI 기반 UEBA를 설계할 때는 UDM stats search가 3단계와 root 단계를 거쳐 총 4회의 계산 패스를 적용하는지 점검하고, Risk Metrics의 30일 비교 창과 1년 유지 내부 테이블을 구분해 분석 범위를 정하며, CRI로 대응되는 위험 점수를 기반으로 알림 문턱값과 복합 탐지 규칙을 설계하게 됩니다.Google SecOps UEBA의 구조적 변화와 멀티스테이지 검색과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 직접 의존하는 구조였고, 다단계 집계를 지원하지 않는 탓에 UEBA의 잠재력을 제한하는 요인으로 지적되었습니다. 이를 해결하려 도입된 멀티스테이지 검색은 한 단계에서 계산한 값을 다음 단계로 넘겨 추가 분석을 이어가는 구조입니..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>0day야생악용</category>
      <category>CISA_KEV등재</category>
      <category>CVE-2026-81578</category>
      <category>CVSS8.8위협수준</category>
      <category>PaperCut긴급패치</category>
      <category>PaperCut보안패치방법</category>
      <category>PaperCut취약점</category>
      <category>비인증RCE조치</category>
      <category>웹관리인증우회</category>
      <category>즉시패치적용필수</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/59</guid>
      <comments>https://itdesk.tistory.com/entry/PaperCut-MF-NG-CVE-2026-81578-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-24-1-10-25-0-13-26-0-5-%EB%AF%B8%EB%A7%8C-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EC%9D%B5%EC%8A%A4%ED%94%8C%EB%A1%9C%EC%9E%87-%EC%B2%B4%EC%9D%B8#entry59comment</comments>
      <pubDate>Wed, 2 Sep 2026 17:00:00 +0900</pubDate>
    </item>
    <item>
      <title>Arjun 탐색 결과가 후보 목록일 뿐 취약점 판정이 아닌 이유: Burp Suite 내보내기 전 확인 포인트</title>
      <link>https://itdesk.tistory.com/entry/Arjun-%ED%83%90%EC%83%89-%EA%B2%B0%EA%B3%BC%EA%B0%80-%ED%9B%84%EB%B3%B4-%EB%AA%A9%EB%A1%9D%EC%9D%BC-%EB%BF%90-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%8C%90%EC%A0%95%EC%9D%B4-%EC%95%84%EB%8B%8C-%EC%9D%B4%EC%9C%A0-Burp-Suite-%EB%82%B4%EB%B3%B4%EB%82%B4%EA%B8%B0-%EC%A0%84-%ED%99%95%EC%9D%B8-%ED%8F%AC%EC%9D%B8%ED%8A%B8</link>
      <description>&lt;p&gt;Arjun이 탐색으로 확보한 파라미터 후보를 실제 취약점으로 판단하려면 단순히 응답의 변화를 확인하는 수준을 넘어, 해당 파라미터가 서버에서 구체적으로 어떤 동작을 수행하고 어떤 보안 임팩트가 있는지 수동 재현으로 입증해야 합니다. 서버의 자연스러운 응답 분산이나 동적 베이스라인 때문에 생기는 오탐을 걷어내고 결정론적인 결과가 나오는지 검증하는 과정도 필수적입니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cIm7i5/dJMcahFE82j/4yYl4sDFM1jiXhkBtkYD30/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cIm7i5/dJMcahFE82j/4yYl4sDFM1jiXhkBtkYD30/img.png&quot; data-alt=&quot;Arjun 탐색 결과가 후보 목록일 뿐 취약점 판정이 아닌 이유: Burp Suite 내보내기 전 확인 포인트&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cIm7i5/dJMcahFE82j/4yYl4sDFM1jiXhkBtkYD30/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcIm7i5%2FdJMcahFE82j%2F4yYl4sDFM1jiXhkBtkYD30%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;Arjun 탐색 결과가 후보 목록일 뿐 취약점 판정이 아닌 이유: Burp Suite 내보내기 전 확인 포인트&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;Arjun 탐색 결과가 후보 목록일 뿐 취약점 판정이 아닌 이유: Burp Suite 내보내기 전 확인 포인트&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;arjun&quot;&gt;Arjun 탐색의 작동 원리와 '후보'의 의미&lt;/h2&gt;
&lt;p&gt;Arjun은 URL 엔드포인트의 숨겨진 HTTP 쿼리 파라미터를 찾아내는 사전 기반 탐색 도구입니다. GET, POST, POST-JSON, POST-XML 네 가지 요청 방식을 지원하며, 대상의 속도 제한(rate limit)과 타임아웃을 자동으로 처리해 탐색 효율을 높입니다.&lt;/p&gt;
&lt;p&gt;Arjun이 파라미터를 식별하는 방식은 '반사(reflection)' 또는 '행동 차이(behavioral diff)' 오라클에 기반합니다. 베이스라인 요청을 보낸 뒤 후보 파라미터에 고유한 랜덤 값을 주입했을 때, 응답의 내용이나 길이가 입력값과 상관관계를 보이며 변하면 서버가 해당 파라미터를 처리하고 있을 확률이 높다고 보는 방식입니다.&lt;/p&gt;
&lt;p&gt;Arjun이 출력하는 결과는 어디까지나 '이 파라미터가 서버에 의해 처리될 가능성이 높다'는 확률적 신호입니다. 그 자체가 보안 취약점을 의미하진 않습니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;공식 성능 수치 및 탐색 효율성&lt;/h2&gt;
&lt;p&gt;Arjun은 사전 규모가 방대한데도 최적화된 알고리즘 덕에 빠른 탐색 속도를 냅니다. 공식적으로 확인된 성능 지표는 다음과 같습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;구분&lt;/th&gt;
      &lt;th&gt;상세 수치 및 조건&lt;/th&gt;
      &lt;th&gt;근거&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;기본 사전 규모&lt;/td&gt;
      &lt;td&gt;25,890개 파라미터 이름 포함&lt;/td&gt;
      &lt;td&gt;&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;탐색 완료 시간&lt;/td&gt;
      &lt;td&gt;10초 이내&lt;/td&gt;
      &lt;td&gt;&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;대상 요청 횟수&lt;/td&gt;
      &lt;td&gt;50~60회 수준&lt;/td&gt;
      &lt;td&gt;&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;지원 요청 형식&lt;/td&gt;
      &lt;td&gt;GET, POST, POST-JSON, POST-XML&lt;/td&gt;
      &lt;td&gt;&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;-1&quot;&gt;탐색 결과가 취약점 판정이 아닌 기술적 이유&lt;/h2&gt;
&lt;p&gt;보안 실무자가 Arjun의 결과를 해석할 때 주의할 부분은 '파라미터 발견'과 '취약점 발견(Finding)'의 구분입니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;발견과 임팩트의 분리&lt;/strong&gt;: 숨겨진 파라미터 명칭만 찾아낸 것으로는 취약점 리포트를 작성할 수 없습니다. 해당 파라미터로 권한 없는 데이터에 접근하거나 비정상적인 로직을 실행시키는 등 구체적인 임팩트를 입증해야 합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;확률적 신호의 한계&lt;/strong&gt;: Arjun의 탐색 신호는 서버의 응답 변화를 감지하는 방식이므로, 실제 로직 처리와 무관한 응답 길이의 미세한 변동만으로도 후보군에 포함됩니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;사전의 한정성&lt;/strong&gt;: Arjun은 약 2.6만 개의 큐레이티드 워드리스트를 사용하므로, 이 사전에 포함되지 않은 맞춤형 파라미터 명칭은 탐색 범위에서 제외됩니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;burpsuite4&quot;&gt;Burp Suite 내보내기 전 오탐 제거를 위한 4가지 확인 포인트&lt;/h2&gt;
&lt;p&gt;Arjun은 탐색 결과를 JSON 파일이나 Burp Suite로 내보낼 수 있습니다. 특히 Burp Suite로 내보낼 때는 &lt;code&gt;-oB&lt;/code&gt; 옵션을 쓰고, 기본 프록시 설정은 &lt;code&gt;127.0.0.1:8080&lt;/code&gt;입니다. 다만 데이터를 내보내 분석하기 전에 오탐부터 제거하고 들어가는 것이 분석을 한결 수월하게 만듭니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 수동 재현 및 결정론적 확인&lt;/h3&gt;
&lt;p&gt;Burp Suite의 Repeater로 해당 파라미터의 유무에 따른 응답 차이를 직접 비교합니다. 이때의 응답 변화는 일시적인 현상이 아니라 여러 차례 시도해도 동일하게 나타나는 결정론적(deterministic) 결과여야 합니다.&lt;/p&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 동적 베이스라인 감시&lt;/h3&gt;
&lt;p&gt;서버 응답의 길이는 CSRF 토큰, 타임스탬프, 동적으로 변하는 광고 콘텐츠 같은 요인으로 변동되기 마련입니다. 이런 동적 요소가 만든 길이 변화를 파라미터 처리 결과로 오인하지 않도록 베이스라인을 면밀히 감시합니다.&lt;/p&gt;
&lt;h3 id=&quot;3&quot;&gt;3. 길이 충돌 배제 및 값 확인&lt;/h3&gt;
&lt;p&gt;응답의 '길이(Size Delta)'가 변한 것만으로는 부족합니다. 주입한 고유한 랜덤 값이 응답 본문에 실제로 반영되는지 확인해서, 우연한 길이 일치가 아니라 실제 데이터 처리 결과임을 입증합니다.&lt;/p&gt;
&lt;h3 id=&quot;4http&quot;&gt;4. HTTP 메서드 이중 검증&lt;/h3&gt;
&lt;p&gt;특정 파라미터가 쿼리스트링(GET 방식)에서는 무시되더라도 JSON 바디(POST-JSON 방식)에서는 정상적으로 동작하는 경우도 있습니다. 하나의 메서드에서 결과가 나오지 않았다고 배제하지 말고, 지원되는 다양한 메서드로 이중 검증을 거칩니다.&lt;/p&gt;
&lt;h2 id=&quot;-2&quot;&gt;후속 분석을 위한 권장 워크플로우&lt;/h2&gt;
&lt;p&gt;보안 실무자가 파라미터 탐색과 분석을 제대로 진행하려면 단계적으로 접근하는 편이 좋습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;세션별 분리 탐색&lt;/strong&gt;: 인증된 세션과 비인증 세션에서는 각각 별도의 패스로 탐색합니다. 세션 상태에 따라 노출되는 코드 경로가 다르고, 특히 인증된 세션에서만 동작하는 파라미터가 더 위험한 취약점으로 이어질 가능성이 크기 때문입니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;안정성 검사 활용&lt;/strong&gt;: Arjun은 퍼징 전에 반복적인 동일 요청으로 대상 서버의 자연스러운 응답 분산을 학습하는 안정성 검사를 수행합니다. 이 결과를 적극 활용할 만합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Burp Suite 생태계 연결&lt;/strong&gt;: Arjun으로 찾은 후보를 Burp Suite로 내보낸 뒤 Param Miner 같은 도구를 통해 근거(반사 값 또는 diff 응답)를 확인하고, 최종적으로 Repeater로 넘겨 수동 익스플로잇을 시도하는 흐름이 효율적입니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1788311124525000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;피싱 이메일 초동 분석 4단계: 헤더 정합성→Received IP·ASN→SPF/DMARC→SHA-256 검증 순서와 각 단계 판단 기준&quot; data-og-description=&quot;피싱 이메일 초동 분석은 헤더 정합성 확인, Received 송신 경로(IP·ASN) 추적, SPF/DMARC 도메인 인증, 첨부파일 식별값 검증의 4단계 순서로 진행됩니다. 각 단계에서는 발신 주소의 일치 여부, 송신 IP의 인가 여부, 파일 확장자와 실제 유형의 정합성을 비교해 판단합니다.피싱 메일 초동 분석 4단계: 헤더 → Received → SPF/DMARC → 해시 순서 총정리보안 운영팀과 SOC 분석자는 신고된 메일의 원본.eml 파일을 확보한 뒤 분석에 들어갑니다. 분석의 핵심은 서로 다른 공격 단계를 증명하는 자료의 성격에 따라 체계적인 순서를 갖추는 데 있습니다.전체 흐름을 정리하면 다음과 같습니다.헤더 정합성 검증: From과 Reply-To 주소를 비교해 회신 경로의 일치 여부를 확..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FxsgwU%2FdJMb99Oldqk%2FAAAAAAAAAAAAAAAAAAAAAHF1jsXfZK5As2sanPxuek9hS54ZpXFI6mJjAnry_h3y%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DPFcQeEPcWZDBIoojueBATqfSCXI%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FxsgwU%2FdJMb99Oldqk%2FAAAAAAAAAAAAAAAAAAAAAHF1jsXfZK5As2sanPxuek9hS54ZpXFI6mJjAnry_h3y%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DPFcQeEPcWZDBIoojueBATqfSCXI%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;피싱 이메일 초동 분석 4단계: 헤더 정합성→Received IP·ASN→SPF/DMARC→SHA-256 검증 순서와 각 단계 판단 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;피싱 이메일 초동 분석은 헤더 정합성 확인, Received 송신 경로(IP·ASN) 추적, SPF/DMARC 도메인 인증, 첨부파일 식별값 검증의 4단계 순서로 진행됩니다. 각 단계에서는 발신 주소의 일치 여부, 송신 IP의 인가 여부, 파일 확장자와 실제 유형의 정합성을 비교해 판단합니다.피싱 메일 초동 분석 4단계: 헤더 → Received → SPF/DMARC → 해시 순서 총정리보안 운영팀과 SOC 분석자는 신고된 메일의 원본.eml 파일을 확보한 뒤 분석에 들어갑니다. 분석의 핵심은 서로 다른 공격 단계를 증명하는 자료의 성격에 따라 체계적인 순서를 갖추는 데 있습니다.전체 흐름을 정리하면 다음과 같습니다.헤더 정합성 검증: From과 Reply-To 주소를 비교해 회신 경로의 일치 여부를 확..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788311124525001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-19410이 자사 CI/CD 파이프라인에 해당되는지 판단하는 3가지 기준&quot; data-og-description=&quot;Google Cloud Build 환경에서 CVE-2026-19410의 직접 영향 범위는 &amp;#39;GitHub 트리거의 댓글 제어(Comment Control)&amp;#39; 기능을 사용하는 설정에 국한되며, 2026년 6월 24일 이전 버전의 서비스 사용 여부로 확인할 수 있습니다. 일반적인 Push 트리거, 태그 이벤트 트리거, 타사 소스 연결(GitLab, Bitbucket) 환경과는 경계가 명확합니다. 설정된 트리거의 이벤트 유형과 댓글 제어 옵션 활성화 여부로 영향 범위를 판단하면 됩니다.CVE-2026-19410 분석: 취약점의 본질과 영향CVE-2026-19410은 Google Cloud Build의 GitHub 트리거 코멘트 제어(GitHub Trigger Comment Control) 기능에서 발생하는 권한..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbmmQqT%2FdJMcaiEDTaj%2FAAAAAAAAAAAAAAAAAAAAALbQluoNOZY991lmE6T_I9KwhgR8JsnQgbs9k5hr0nrs%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3D2%252FbqCPTz5rE8CARj6awZzNJbAU8%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbmmQqT%2FdJMcaiEDTaj%2FAAAAAAAAAAAAAAAAAAAAALbQluoNOZY991lmE6T_I9KwhgR8JsnQgbs9k5hr0nrs%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3D2%252FbqCPTz5rE8CARj6awZzNJbAU8%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-19410이 자사 CI/CD 파이프라인에 해당되는지 판단하는 3가지 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Google Cloud Build 환경에서 CVE-2026-19410의 직접 영향 범위는 &amp;#39;GitHub 트리거의 댓글 제어(Comment Control)&amp;#39; 기능을 사용하는 설정에 국한되며, 2026년 6월 24일 이전 버전의 서비스 사용 여부로 확인할 수 있습니다. 일반적인 Push 트리거, 태그 이벤트 트리거, 타사 소스 연결(GitLab, Bitbucket) 환경과는 경계가 명확합니다. 설정된 트리거의 이벤트 유형과 댓글 제어 옵션 활성화 여부로 영향 범위를 판단하면 됩니다.CVE-2026-19410 분석: 취약점의 본질과 영향CVE-2026-19410은 Google Cloud Build의 GitHub 트리거 코멘트 제어(GitHub Trigger Comment Control) 기능에서 발생하는 권한..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788311124525002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&quot; data-og-description=&quot;Google SecOps에서 AI 기반 UEBA를 설계할 때는 UDM stats search가 3단계와 root 단계를 거쳐 총 4회의 계산 패스를 적용하는지 점검하고, Risk Metrics의 30일 비교 창과 1년 유지 내부 테이블을 구분해 분석 범위를 정하며, CRI로 대응되는 위험 점수를 기반으로 알림 문턱값과 복합 탐지 규칙을 설계하게 됩니다.Google SecOps UEBA의 구조적 변화와 멀티스테이지 검색과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 직접 의존하는 구조였고, 다단계 집계를 지원하지 않는 탓에 UEBA의 잠재력을 제한하는 요인으로 지적되었습니다. 이를 해결하려 도입된 멀티스테이지 검색은 한 단계에서 계산한 값을 다음 단계로 넘겨 추가 분석을 이어가는 구조입니..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcGUesP%2FdJMcaa0QZAr%2FAAAAAAAAAAAAAAAAAAAAAEklfLiR_1K4eIfWRhjrALZ5nwr5lHHVYFzlfB4WSTgv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DAxNfAyGED3r9BFgzeZjPCpdVPwE%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcGUesP%2FdJMcaa0QZAr%2FAAAAAAAAAAAAAAAAAAAAAEklfLiR_1K4eIfWRhjrALZ5nwr5lHHVYFzlfB4WSTgv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DAxNfAyGED3r9BFgzeZjPCpdVPwE%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Google SecOps에서 AI 기반 UEBA를 설계할 때는 UDM stats search가 3단계와 root 단계를 거쳐 총 4회의 계산 패스를 적용하는지 점검하고, Risk Metrics의 30일 비교 창과 1년 유지 내부 테이블을 구분해 분석 범위를 정하며, CRI로 대응되는 위험 점수를 기반으로 알림 문턱값과 복합 탐지 규칙을 설계하게 됩니다.Google SecOps UEBA의 구조적 변화와 멀티스테이지 검색과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 직접 의존하는 구조였고, 다단계 집계를 지원하지 않는 탓에 UEBA의 잠재력을 제한하는 요인으로 지적되었습니다. 이를 해결하려 도입된 멀티스테이지 검색은 한 단계에서 계산한 값을 다음 단계로 넘겨 추가 분석을 이어가는 구조입니..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>Arjun</category>
      <category>Burpsuite</category>
      <category>HTTP파라미터</category>
      <category>모의해킹</category>
      <category>보안점검</category>
      <category>오탐제거</category>
      <category>웹취약점분석</category>
      <category>웹해킹</category>
      <category>취약점분석</category>
      <category>파라미터탐색</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/58</guid>
      <comments>https://itdesk.tistory.com/entry/Arjun-%ED%83%90%EC%83%89-%EA%B2%B0%EA%B3%BC%EA%B0%80-%ED%9B%84%EB%B3%B4-%EB%AA%A9%EB%A1%9D%EC%9D%BC-%EB%BF%90-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%8C%90%EC%A0%95%EC%9D%B4-%EC%95%84%EB%8B%8C-%EC%9D%B4%EC%9C%A0-Burp-Suite-%EB%82%B4%EB%B3%B4%EB%82%B4%EA%B8%B0-%EC%A0%84-%ED%99%95%EC%9D%B8-%ED%8F%AC%EC%9D%B8%ED%8A%B8#entry58comment</comments>
      <pubDate>Wed, 2 Sep 2026 10:20:00 +0900</pubDate>
    </item>
    <item>
      <title>PaperCut NG/MF 인증 우회 + Unsafe Reflection: CVE-2026-81578과 82078 체이닝 공격 경로 판별 기준</title>
      <link>https://itdesk.tistory.com/entry/PaperCut-NG-MF-%EC%9D%B8%EC%A6%9D-%EC%9A%B0%ED%9A%8C-Unsafe-Reflection-CVE-2026-81578%EA%B3%BC-82078-%EC%B2%B4%EC%9D%B4%EB%8B%9D-%EA%B3%B5%EA%B2%A9-%EA%B2%BD%EB%A1%9C-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;운영 중인 PaperCut NG/MF 환경에서 CVE-2026-81578로 관리자 인증을 우회하고 시스템 설정 파라미터를 조작해 CVE-2026-82078의 Unsafe Dynamic Class Loading 취약점을 트리거하는 방식으로, 서버 프로세스 컨텍스트에서 임의의 Java 바이트코드를 실행하는 경로가 확인되면 RCE로 판별합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/NIOf5/dJMcaaNpbHh/MGEaN9AVirzRlkYkpharh0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/NIOf5/dJMcaaNpbHh/MGEaN9AVirzRlkYkpharh0/img.png&quot; data-alt=&quot;PaperCut NG/MF 인증 우회 + Unsafe Reflection: CVE-2026-81578과 82078 체이닝 공격 경로 판별 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/NIOf5/dJMcaaNpbHh/MGEaN9AVirzRlkYkpharh0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FNIOf5%2FdJMcaaNpbHh%2FMGEaN9AVirzRlkYkpharh0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;PaperCut NG/MF 인증 우회 + Unsafe Reflection: CVE-2026-81578과 82078 체이닝 공격 경로 판별 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;PaperCut NG/MF 인증 우회 + Unsafe Reflection: CVE-2026-81578과 82078 체이닝 공격 경로 판별 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202681578&quot;&gt;CVE-2026-81578 인증 우회: 발생 조건과 임팩트&lt;/h2&gt;
&lt;p&gt;CVE-2026-81578은 PaperCut NG/MF의 웹 관리 인터페이스에서 발생하는 Improper Access Control(인증 우회) 취약점입니다. 특정 조건에서는 인증되지 않은 원격 요청이 접근 검증 절차가 끝나기도 전에 관리 기능의 백엔드 동작을 직접 트리거할 수 있습니다.&lt;/p&gt;
&lt;p&gt;이 취약점의 CVSS 점수는 8.8(HIGH)이고 CWE-306(Missing authentication for critical function)으로 분류됩니다. 공격자는 이 취약점을 악용해 인증 없이 시스템의 특정 설정 값을 수정할 권한을 얻습니다. 이 권한이 이후 단계인 RCE의 전제 조건이 됩니다.&lt;/p&gt;
&lt;h2 id=&quot;cve202682078unsafereflectionrce&quot;&gt;CVE-2026-82078 Unsafe Reflection: 서버 프로세스 컨텍스트 RCE의 원리&lt;/h2&gt;
&lt;p&gt;CVE-2026-82078은 PaperCut의 데이터베이스 커넥터 유틸리티에서 발생하는 Unsafe Dynamic Class Loading 취약점입니다. 핵심은 DB 드라이버 클래스를 인스턴스화하는 방식에 있습니다. 애플리케이션은 허용된 드라이버 목록(Allowlist) 검증 없이 설정 가능한 드라이버 이름을 그대로 사용합니다.&lt;/p&gt;
&lt;p&gt;이 취약점은 CVSS 9.4(CRITICAL) 및 CWE-470으로 분류됩니다. 공격자가 시스템 설정 파라미터를 조작 가능한 상태라면, 애플리케이션 클래스패스 안의 임의의 Java 바이트코드를 PaperCut 서버 프로세스의 보안 컨텍스트에서 실행할 수 있게 됩니다. 결국 서버 프로세스 컨텍스트에서의 원격 코드 실행(RCE)으로 이어집니다.&lt;/p&gt;
&lt;h2 id=&quot;rce&quot;&gt;체이닝 판별 기준: 인증 우회에서 RCE까지의 경로&lt;/h2&gt;
&lt;p&gt;단일 취약점만으로는 공격의 완결성이 부족하지만, 두 취약점이 체이닝되면 인증되지 않은 외부 공격자가 서버를 완전히 장악하는 Pre-auth RCE 경로가 완성됩니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 공격 체이닝 실행 순서&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;인증 우회 단계&lt;/strong&gt;: CVE-2026-81578로 웹 관리 인터페이스의 인증 절차를 건너뛰고 백엔드 설정 기능에 접근합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;설정 변경 단계&lt;/strong&gt;: 인증 우회 상태에서 데이터베이스 커넥터 관련 시스템 설정 파일을 수정해 악의적인 드라이버 클래스 이름을 주입합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;클래스 로딩 및 실행&lt;/strong&gt;: CVE-2026-82078 취약점으로 검증되지 않은 Java 클래스가 로딩되고, PaperCut 서버 프로세스 권한으로 임의 코드가 실행됩니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 취약점 특성 비교 분석&lt;/h3&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;구분&lt;/th&gt;
&lt;th&gt;CVE-2026-81578&lt;/th&gt;
&lt;th&gt;CVE-2026-82078&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;취약점 유형&lt;/td&gt;
&lt;td&gt;Improper Access Control (인증 우회)&lt;/td&gt;
&lt;td&gt;Unsafe Dynamic Class Loading&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CVSS 점수&lt;/td&gt;
&lt;td&gt;8.8 (HIGH)&lt;/td&gt;
&lt;td&gt;9.4 (CRITICAL)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CWE 분류&lt;/td&gt;
&lt;td&gt;CWE-306&lt;/td&gt;
&lt;td&gt;CWE-470&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;핵심 임팩트&lt;/td&gt;
&lt;td&gt;시스템 설정 파라미터 수정 가능&lt;/td&gt;
&lt;td&gt;서버 프로세스 컨텍스트 RCE&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;ioc&quot;&gt;침해 지표(IoC) 점검 및 판별 기준&lt;/h2&gt;
&lt;p&gt;실제 공격 사례에서 관측된 지표로 현재 시스템의 침해 여부를 판별합니다. Huntress는 2개 고객 환경에서 전체 pre-auth RCE 체인의 실제 악용을 관측한 바 있습니다.&lt;/p&gt;
&lt;h3 id=&quot;1serverlog&quot;&gt;1. 로그 기반 지표 (server.log)&lt;/h3&gt;
&lt;p&gt;다음 문자열이 &lt;code&gt;server.log&lt;/code&gt;에서 발견되면 침해 가능성이 매우 높습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;ERROR No suitable driver found for jdbc:no:x&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;DB URL: jdbc:derby:memory:pwn;create=true&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Database error looking up cardID: VALUES CAST(X\'cafebabe'&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;2-1&quot;&gt;2. 파일 시스템 및 프로세스 지표&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;비정상 파일 생성&lt;/strong&gt;: &lt;code&gt;&amp;lt;install&amp;gt;\server\lib\&lt;/code&gt; 경로에 5자리 임의 이름의 &lt;code&gt;.class&lt;/code&gt; 파일이 생성되었거나, &lt;code&gt;&amp;lt;install&amp;gt;\server\data\content\&lt;/code&gt; 경로에 &lt;code&gt;.cmd&lt;/code&gt; 또는 &lt;code&gt;.out&lt;/code&gt; 파일이 보이는 경우.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;로그 무결성 훼손&lt;/strong&gt;: PaperCut &lt;code&gt;server.log&lt;/code&gt; 파일이 갑자기 누락되었거나, 예상치 못하게 잘리거나 삭제된 경우.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;비정상 자식 프로세스&lt;/strong&gt;: &lt;code&gt;pc-app.exe&lt;/code&gt; 프로세스가 &lt;code&gt;cmd.exe&lt;/code&gt; 같은 셸 프로세스를 자식으로 띄우고 &lt;code&gt;whoami&lt;/code&gt; 또는 &lt;code&gt;ver&lt;/code&gt; 같은 정찰 명령을 수행하는 경우.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;cisakev&quot;&gt;대응 조치 및 CISA KEV 준수 기한&lt;/h2&gt;
&lt;p&gt;CISA는 2026-08-31에 두 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 추가했으며, 활성 악용 증거를 근거로 즉각적인 조치를 요구하고 있습니다.&lt;/p&gt;
&lt;h3 id=&quot;1-1&quot;&gt;1. 패치 및 업데이트 기준&lt;/h3&gt;
&lt;p&gt;영향 범위는 PaperCut NG/MF 전 버전입니다. 버전에 따른 조치 방법은 다음과 같습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;v24, v25, v26 버전&lt;/strong&gt;: 2026-09-01에 공개된 Emergency Patch (Release 3)를 적용합니다. 이 패치는 누적 적용 방식이라 이전 패치 설치 없이 단독으로 적용해도 됩니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;v23 이하 버전&lt;/strong&gt;: 최신 버전으로 업그레이드하는 것이 권고 사항입니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;기타 서버&lt;/strong&gt;: Site Server와 보조 프린트 서버 역시 업데이트 대상입니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;2-2&quot;&gt;2. 즉시 완화 조치 및 기한&lt;/h3&gt;
&lt;p&gt;CISA KEV 및 관련 지침에 따라 연방 민간 행정부(FCEB) 기관을 포함한 대상자는 2026-09-14까지 모든 완화 조치를 완료해야 합니다.&lt;/p&gt;
&lt;p&gt;패치 적용과 별개로, 즉시 실행할 보안 조치는 다음과 같습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;접근 제어&lt;/strong&gt;: Application Server의 웹 인터페이스 접근을 신뢰할 수 있는 IP 주소로만 제한하는 방화벽 또는 네트워크 접근 제어(NAC) 설정을 적용합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;노출 제거&lt;/strong&gt;: 가능하다면 서버의 공인 인터넷 노출을 완전히 제거합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;현재 단순 정찰 단계를 넘어 실제 침입(hands-on-keyboard)으로 확대된 사례가 관측되고 있습니다. 인터넷에 노출된 상태의 미패치 시스템은 이미 침해된 것으로 간주하고 사고 대응 프로세스를 가동하는 것이 권고됩니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1788307225273000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;피싱 이메일 초동 분석 4단계: 헤더 정합성→Received IP·ASN→SPF/DMARC→SHA-256 검증 순서와 각 단계 판단 기준&quot; data-og-description=&quot;피싱 이메일 초동 분석은 헤더 정합성 확인, Received 송신 경로(IP·ASN) 추적, SPF/DMARC 도메인 인증, 첨부파일 식별값 검증의 4단계 순서로 진행됩니다. 각 단계에서는 발신 주소의 일치 여부, 송신 IP의 인가 여부, 파일 확장자와 실제 유형의 정합성을 비교해 판단합니다.피싱 메일 초동 분석 4단계: 헤더 → Received → SPF/DMARC → 해시 순서 총정리보안 운영팀과 SOC 분석자는 신고된 메일의 원본.eml 파일을 확보한 뒤 분석에 들어갑니다. 분석의 핵심은 서로 다른 공격 단계를 증명하는 자료의 성격에 따라 체계적인 순서를 갖추는 데 있습니다.전체 흐름을 정리하면 다음과 같습니다.헤더 정합성 검증: From과 Reply-To 주소를 비교해 회신 경로의 일치 여부를 확..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FxsgwU%2FdJMb99Oldqk%2FAAAAAAAAAAAAAAAAAAAAAHF1jsXfZK5As2sanPxuek9hS54ZpXFI6mJjAnry_h3y%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DPFcQeEPcWZDBIoojueBATqfSCXI%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FxsgwU%2FdJMb99Oldqk%2FAAAAAAAAAAAAAAAAAAAAAHF1jsXfZK5As2sanPxuek9hS54ZpXFI6mJjAnry_h3y%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DPFcQeEPcWZDBIoojueBATqfSCXI%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;피싱 이메일 초동 분석 4단계: 헤더 정합성→Received IP·ASN→SPF/DMARC→SHA-256 검증 순서와 각 단계 판단 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;피싱 이메일 초동 분석은 헤더 정합성 확인, Received 송신 경로(IP·ASN) 추적, SPF/DMARC 도메인 인증, 첨부파일 식별값 검증의 4단계 순서로 진행됩니다. 각 단계에서는 발신 주소의 일치 여부, 송신 IP의 인가 여부, 파일 확장자와 실제 유형의 정합성을 비교해 판단합니다.피싱 메일 초동 분석 4단계: 헤더 → Received → SPF/DMARC → 해시 순서 총정리보안 운영팀과 SOC 분석자는 신고된 메일의 원본.eml 파일을 확보한 뒤 분석에 들어갑니다. 분석의 핵심은 서로 다른 공격 단계를 증명하는 자료의 성격에 따라 체계적인 순서를 갖추는 데 있습니다.전체 흐름을 정리하면 다음과 같습니다.헤더 정합성 검증: From과 Reply-To 주소를 비교해 회신 경로의 일치 여부를 확..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788307225273001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-19410이 자사 CI/CD 파이프라인에 해당되는지 판단하는 3가지 기준&quot; data-og-description=&quot;Google Cloud Build 환경에서 CVE-2026-19410의 직접 영향 범위는 &amp;#39;GitHub 트리거의 댓글 제어(Comment Control)&amp;#39; 기능을 사용하는 설정에 국한되며, 2026년 6월 24일 이전 버전의 서비스 사용 여부로 확인할 수 있습니다. 일반적인 Push 트리거, 태그 이벤트 트리거, 타사 소스 연결(GitLab, Bitbucket) 환경과는 경계가 명확합니다. 설정된 트리거의 이벤트 유형과 댓글 제어 옵션 활성화 여부로 영향 범위를 판단하면 됩니다.CVE-2026-19410 분석: 취약점의 본질과 영향CVE-2026-19410은 Google Cloud Build의 GitHub 트리거 코멘트 제어(GitHub Trigger Comment Control) 기능에서 발생하는 권한..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbmmQqT%2FdJMcaiEDTaj%2FAAAAAAAAAAAAAAAAAAAAALbQluoNOZY991lmE6T_I9KwhgR8JsnQgbs9k5hr0nrs%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3D2%252FbqCPTz5rE8CARj6awZzNJbAU8%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbmmQqT%2FdJMcaiEDTaj%2FAAAAAAAAAAAAAAAAAAAAALbQluoNOZY991lmE6T_I9KwhgR8JsnQgbs9k5hr0nrs%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3D2%252FbqCPTz5rE8CARj6awZzNJbAU8%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-19410이 자사 CI/CD 파이프라인에 해당되는지 판단하는 3가지 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Google Cloud Build 환경에서 CVE-2026-19410의 직접 영향 범위는 &amp;#39;GitHub 트리거의 댓글 제어(Comment Control)&amp;#39; 기능을 사용하는 설정에 국한되며, 2026년 6월 24일 이전 버전의 서비스 사용 여부로 확인할 수 있습니다. 일반적인 Push 트리거, 태그 이벤트 트리거, 타사 소스 연결(GitLab, Bitbucket) 환경과는 경계가 명확합니다. 설정된 트리거의 이벤트 유형과 댓글 제어 옵션 활성화 여부로 영향 범위를 판단하면 됩니다.CVE-2026-19410 분석: 취약점의 본질과 영향CVE-2026-19410은 Google Cloud Build의 GitHub 트리거 코멘트 제어(GitHub Trigger Comment Control) 기능에서 발생하는 권한..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788307225273002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&quot; data-og-description=&quot;Google SecOps에서 AI 기반 UEBA를 설계할 때는 UDM stats search가 3단계와 root 단계를 거쳐 총 4회의 계산 패스를 적용하는지 점검하고, Risk Metrics의 30일 비교 창과 1년 유지 내부 테이블을 구분해 분석 범위를 정하며, CRI로 대응되는 위험 점수를 기반으로 알림 문턱값과 복합 탐지 규칙을 설계하게 됩니다.Google SecOps UEBA의 구조적 변화와 멀티스테이지 검색과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 직접 의존하는 구조였고, 다단계 집계를 지원하지 않는 탓에 UEBA의 잠재력을 제한하는 요인으로 지적되었습니다. 이를 해결하려 도입된 멀티스테이지 검색은 한 단계에서 계산한 값을 다음 단계로 넘겨 추가 분석을 이어가는 구조입니..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcGUesP%2FdJMcaa0QZAr%2FAAAAAAAAAAAAAAAAAAAAAEklfLiR_1K4eIfWRhjrALZ5nwr5lHHVYFzlfB4WSTgv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DAxNfAyGED3r9BFgzeZjPCpdVPwE%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcGUesP%2FdJMcaa0QZAr%2FAAAAAAAAAAAAAAAAAAAAAEklfLiR_1K4eIfWRhjrALZ5nwr5lHHVYFzlfB4WSTgv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DAxNfAyGED3r9BFgzeZjPCpdVPwE%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Google SecOps에서 AI 기반 UEBA를 설계할 때는 UDM stats search가 3단계와 root 단계를 거쳐 총 4회의 계산 패스를 적용하는지 점검하고, Risk Metrics의 30일 비교 창과 1년 유지 내부 테이블을 구분해 분석 범위를 정하며, CRI로 대응되는 위험 점수를 기반으로 알림 문턱값과 복합 탐지 규칙을 설계하게 됩니다.Google SecOps UEBA의 구조적 변화와 멀티스테이지 검색과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 직접 의존하는 구조였고, 다단계 집계를 지원하지 않는 탓에 UEBA의 잠재력을 제한하는 요인으로 지적되었습니다. 이를 해결하려 도입된 멀티스테이지 검색은 한 단계에서 계산한 값을 다음 단계로 넘겨 추가 분석을 이어가는 구조입니..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA KEV</category>
      <category>CVE-2026-81578</category>
      <category>CVE-2026-82078</category>
      <category>IoC점검</category>
      <category>PaperCut취약점</category>
      <category>RCE공격</category>
      <category>보안패치</category>
      <category>서버보안강화</category>
      <category>인증우회</category>
      <category>침해지표</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/57</guid>
      <comments>https://itdesk.tistory.com/entry/PaperCut-NG-MF-%EC%9D%B8%EC%A6%9D-%EC%9A%B0%ED%9A%8C-Unsafe-Reflection-CVE-2026-81578%EA%B3%BC-82078-%EC%B2%B4%EC%9D%B4%EB%8B%9D-%EA%B3%B5%EA%B2%A9-%EA%B2%BD%EB%A1%9C-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80#entry57comment</comments>
      <pubDate>Wed, 2 Sep 2026 09:15:00 +0900</pubDate>
    </item>
    <item>
      <title>피싱 이메일 초동 분석 4단계: 헤더 정합성&amp;rarr;Received IP&amp;middot;ASN&amp;rarr;SPF/DMARC&amp;rarr;SHA-256 검증 순서와 각 단계 판단 기준</title>
      <link>https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;피싱 이메일 초동 분석은 헤더 정합성 확인, Received 송신 경로(IP·ASN) 추적, SPF/DMARC 도메인 인증, 첨부파일 식별값 검증의 4단계 순서로 진행됩니다. 각 단계에서는 발신 주소의 일치 여부, 송신 IP의 인가 여부, 파일 확장자와 실제 유형의 정합성을 비교해 판단합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/xsgwU/dJMb99Oldqk/iuYh1Kbq6GBXSTxYMD2Pmk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/xsgwU/dJMb99Oldqk/iuYh1Kbq6GBXSTxYMD2Pmk/img.png&quot; data-alt=&quot;피싱 이메일 초동 분석 4단계: 헤더 정합성→Received IP·ASN→SPF/DMARC→SHA-256 검증 순서와 각 단계 판단 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/xsgwU/dJMb99Oldqk/iuYh1Kbq6GBXSTxYMD2Pmk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FxsgwU%2FdJMb99Oldqk%2FiuYh1Kbq6GBXSTxYMD2Pmk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;피싱 이메일 초동 분석 4단계: 헤더 정합성→Received IP·ASN→SPF/DMARC→SHA-256 검증 순서와 각 단계 판단 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;피싱 이메일 초동 분석 4단계: 헤더 정합성→Received IP·ASN→SPF/DMARC→SHA-256 검증 순서와 각 단계 판단 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;4receivedspfdmarc&quot;&gt;피싱 메일 초동 분석 4단계: 헤더 → Received → SPF/DMARC → 해시 순서 총정리&lt;/h2&gt;
&lt;p&gt;보안 운영팀과 SOC 분석자는 신고된 메일의 원본.eml 파일을 확보한 뒤 분석에 들어갑니다. 분석의 핵심은 서로 다른 공격 단계를 증명하는 자료의 성격에 따라 체계적인 순서를 갖추는 데 있습니다.&lt;/p&gt;
&lt;p&gt;전체 흐름을 정리하면 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;헤더 정합성 검증&lt;/strong&gt;: &lt;code&gt;From&lt;/code&gt;과 &lt;code&gt;Reply-To&lt;/code&gt; 주소를 비교해 회신 경로의 일치 여부를 확인합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;송신 경로 추적&lt;/strong&gt;: &lt;code&gt;Received&lt;/code&gt; 헤더에서 소스 IP와 ISP/ASN 정보를 추출합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;도메인 인증 확인&lt;/strong&gt;: SPF와 DMARC 표준에 따라 발신 IP와 도메인의 인가 상태를 판정합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;첨부파일 식별&lt;/strong&gt;: 파일 확장자의 위장 여부를 확인하고 SHA-256 해시값으로 파일을 식별한 뒤 격리합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;1fromreplyto&quot;&gt;1단계: From·Reply-To 헤더 정합성 확인과 회신 가로채기 구조&lt;/h2&gt;
&lt;p&gt;첫 번째 단계는 &lt;code&gt;From&lt;/code&gt; 헤더와 &lt;code&gt;Reply-To&lt;/code&gt; 주소를 비교해 회신 라우팅의 불일치를 확인하는 작업입니다.&lt;/p&gt;
&lt;p&gt;&lt;code&gt;From&lt;/code&gt; 헤더가 합법적인 기업 도메인으로 표시되더라도 실제 회신 주소인 &lt;code&gt;Reply-To&lt;/code&gt;가 제3자의 주소로 설정되어 있다면 이는 '회신 가로채기' 구조로 분류됩니다. 분석자는 이 불일치를 발견한 시점에 즉시 회신 금지 조치를 취합니다.&lt;/p&gt;
&lt;p&gt;실제 사례에서는 &lt;code&gt;From&lt;/code&gt; 주소가 &lt;code&gt;info@mutawamarine.com&lt;/code&gt;이었고 &lt;code&gt;Reply-To&lt;/code&gt; 주소는 &lt;code&gt;info.mutawamarine@mail.com&lt;/code&gt;으로 설정되어 있었습니다. 두 주소의 정합성이 결여된 모습입니다. 이런 기법은 Display Name Spoofing과 Reply-To Mismatch로 분류됩니다.&lt;/p&gt;
&lt;h2 id=&quot;2receivedipasn&quot;&gt;2단계: Received 헤더로 소스 IP·ASN 추적하기&lt;/h2&gt;
&lt;p&gt;두 번째 단계에서는 &lt;code&gt;Received&lt;/code&gt; 헤더를 역추적해 메일이 최초로 발송된 소스 IP와 해당 IP의 ISP/ASN 정보를 추출합니다.&lt;/p&gt;
&lt;p&gt;분석 사례에서 &lt;code&gt;Received&lt;/code&gt; 헤더를 추적한 결과 소스 IP는 &lt;code&gt;192.119.71.157&lt;/code&gt;로 확인되었고, IPinfo 기준 해당 IP의 ISP/ASN은 &lt;code&gt;HostPapa&lt;/code&gt;로 나타났습니다. 다만 추출된 ASN 값은 표시 도메인의 인프라와 다른 제3자 경유임을 보여주는 직접적인 근거로 쓰기에는 한계가 있습니다.&lt;/p&gt;
&lt;h2 id=&quot;3spfdmarc&quot;&gt;3단계: SPF/DMARC 도메인 인증 기준과 판정&lt;/h2&gt;
&lt;p&gt;세 번째 단계는 DNS 레코드를 기반으로 발신자의 권한을 검증하는 과정입니다. 여기서는 RFC 표준에 따라 SPF와 DMARC 검증을 수행합니다.&lt;/p&gt;
&lt;h3 id=&quot;spfsenderpolicyframework&quot;&gt;SPF (Sender Policy Framework) 검증&lt;/h3&gt;
&lt;p&gt;SPF는 RFC 7208에 정의된, 도메인의 이메일 발신 사용을 인가하는 표준입니다. 수신 측은 SMTP 트랜잭션 중 &lt;code&gt;MAIL FROM&lt;/code&gt; 값과 클라이언트 IP 주소로 DNS에 공개된 SPF 레코드를 점검합니다.&lt;/p&gt;
&lt;p&gt;판정 결과는 다음 표준 용어로 정의됩니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;pass&lt;/strong&gt;: 클라이언트가 해당 식별자로 메일을 주입할 권한이 있음.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;fail&lt;/strong&gt;: 권한 없음.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;softfail&lt;/strong&gt;: 아마도 권한이 없음.&lt;/li&gt;
&lt;li&gt;그 외 &lt;code&gt;none&lt;/code&gt;, &lt;code&gt;neutral&lt;/code&gt;, &lt;code&gt;temperror&lt;/code&gt;, &lt;code&gt;permerror&lt;/code&gt; 등이 존재합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;dmarcdomainbasedmessageauthenticationreportingandconformance&quot;&gt;DMARC (Domain-based Message Authentication, Reporting, and Conformance) 검증&lt;/h3&gt;
&lt;p&gt;DMARC는 RFC 7489 표준(현재 RFC 9989·9990·9991로 대체됨)을 기반으로 하며, &lt;code&gt;RFC5322.From&lt;/code&gt; 도메인을 중심 식별자로 사용합니다. 수신자는 SPF 및 DKIM 결과와 DNS의 DMARC 정책을 비교해 '식별자 정렬(Identifier Alignment)' 여부를 확인하고 처리 방향을 결정합니다.&lt;/p&gt;
&lt;h3 id=&quot;&quot;&gt;인증 결과의 해석 주의사항&lt;/h3&gt;
&lt;p&gt;SPF/DMARC의 &lt;code&gt;pass&lt;/code&gt; 결과가 해당 메일이 정상임을 보장하지 않는다는 점이 중요합니다. Cloudflare의 관측 데이터에 따르면 원치 않는 메시지의 89%가 SPF, DKIM 및 DMARC 검사를 통과한 것으로 나타났습니다.&lt;/p&gt;
&lt;p&gt;인증 표준이 방어하지 못하는 영역은 다음과 같습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;표시 이름(Display Name) 스푸핑 및 유사 도메인(Cousin Domain) 공격&lt;/li&gt;
&lt;li&gt;&lt;code&gt;RFC5322.From&lt;/code&gt; 필드 내의 공격&lt;/li&gt;
&lt;li&gt;인증을 통과한 도메인에서 발송된 악의적인 페이로드, URL, 첨부파일 공격&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;SPF/DMARC &lt;code&gt;fail&lt;/code&gt; 판정은 위조의 정황 증거로 활용하되, &lt;code&gt;pass&lt;/code&gt; 판정만으로 안전하다고 결론 내려서는 안 됩니다.&lt;/p&gt;
&lt;h2 id=&quot;4sha256&quot;&gt;4단계: 첨부파일 이중 확장자 확인과 SHA-256 식별&lt;/h2&gt;
&lt;p&gt;마지막 단계에서는 첨부파일의 확장자와 실제 파일 유형의 일치 여부를 확인하고, SHA-256 해시값으로 파일을 식별합니다.&lt;/p&gt;
&lt;p&gt;분석 사례에서는 파일명이 &lt;code&gt;SWT_#09674321____PDF__.CAB&lt;/code&gt;로 확인되었으며, PDF 문서처럼 보이려고 이중 확장자를 사용한 CAB 아카이브 파일이었습니다. 이런 이중 확장자 위장은 확장자 기반의 보안 차단을 우회하는 수단으로 쓰이며, 실행 시 내부 시스템에 악성 부하가 도입될 구조적 위험을 안고 있습니다.&lt;/p&gt;
&lt;p&gt;해당 파일의 식별 값은 다음과 같습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;파일명&lt;/strong&gt;: &lt;code&gt;SWT_#09674321____PDF__.CAB&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;SHA-256&lt;/strong&gt;: &lt;code&gt;2e91c533615a9bb8929ac4bb76707b2444597ce063d84a4b33525e25074fff3f&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;분석자는 확장자와 파일 유형의 불일치를 확인한 뒤 파일을 실행하기 전 즉시 격리합니다.&lt;/p&gt;
&lt;h3 id=&quot;-1&quot;&gt;[분석 요약] 피싱 이메일 초동 분석 단계별 검증 항목&lt;/h3&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;단계&lt;/th&gt;
&lt;th&gt;검증 항목&lt;/th&gt;
&lt;th&gt;비교 및 판단 기준&lt;/th&gt;
&lt;th&gt;사례 적용 값&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;1단계: 헤더 정합성&lt;/td&gt;
&lt;td&gt;From ↔ Reply-To&lt;/td&gt;
&lt;td&gt;두 주소의 도메인 불일치 시 '회신 가로채기'로 판단&lt;/td&gt;
&lt;td&gt;info@mutawamarine.com ↔ info.mutawamarine@mail.com&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;2단계: 송신 경로&lt;/td&gt;
&lt;td&gt;Received Header&lt;/td&gt;
&lt;td&gt;최초 송신 IP 및 ASN 추출 및 인프라 확인&lt;/td&gt;
&lt;td&gt;192.119.71.157 / HostPapa&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;3단계: 도메인 인증&lt;/td&gt;
&lt;td&gt;SPF / DMARC&lt;/td&gt;
&lt;td&gt;DNS 레코드와 송신 IP/도메인의 정렬 및 pass/fail 확인&lt;/td&gt;
&lt;td&gt;RFC 7208 / RFC 7489 표준 기반 검증&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;4단계: 파일 검증&lt;/td&gt;
&lt;td&gt;확장자 ↔ 실제 유형&lt;/td&gt;
&lt;td&gt;이중 확장자 위장 여부 확인 및 SHA-256 해시 식별&lt;/td&gt;
&lt;td&gt;.CAB (PDF 위장) / 2e91c533...74fff3f&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;-2&quot;&gt;초동 분석 후 미확인 항목 및 한계&lt;/h2&gt;
&lt;p&gt;이번 초동 분석 단계에서 아래 사항은 추가 분석이나 외부 정보 없이 확정할 수 없는 한계로 남습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;DNS 최종 판정&lt;/strong&gt;: 사례 도메인(&lt;code&gt;mutawamarine.com&lt;/code&gt;)의 SPF/DMARC DNS 조회 최종 판정 결과(pass/fail)와 구체적인 정책 값(p=none/quarantine/reject, pct)은 확인되지 않았습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;페이로드 동작&lt;/strong&gt;: SHA-256 해시값으로 파일은 식별 가능하지만, CAB 내부 페이로드의 실제 동작(다운로더, 매크로 등)은 샌드박스나 언팩 분석 없이는 확인되지 않습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;인프라 연관성&lt;/strong&gt;: 소스 IP의 ASN 정보가 확인되었으나, 이를 표시 도메인 인프라와 별개의 제3자 경유임을 입증하는 독립적인 whois 조회의 직접적 근거로는 사용하지 않았습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;캠페인 규모&lt;/strong&gt;: 해당 피싱의 전체 캠페인 규모, 공격자 귀속 정보, 또는 정부 기관의 공개 통보 연관성은 확인되지 않았습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1788248724446000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&quot; data-og-description=&quot;Google SecOps에서 AI 기반 UEBA를 설계할 때는 UDM stats search가 3단계와 root 단계를 거쳐 총 4회의 계산 패스를 적용하는지 점검하고, Risk Metrics의 30일 비교 창과 1년 유지 내부 테이블을 구분해 분석 범위를 정하며, CRI로 대응되는 위험 점수를 기반으로 알림 문턱값과 복합 탐지 규칙을 설계하게 됩니다.Google SecOps UEBA의 구조적 변화와 멀티스테이지 검색과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 직접 의존하는 구조였고, 다단계 집계를 지원하지 않는 탓에 UEBA의 잠재력을 제한하는 요인으로 지적되었습니다. 이를 해결하려 도입된 멀티스테이지 검색은 한 단계에서 계산한 값을 다음 단계로 넘겨 추가 분석을 이어가는 구조입니..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcGUesP%2FdJMcaa0QZAr%2FAAAAAAAAAAAAAAAAAAAAAEklfLiR_1K4eIfWRhjrALZ5nwr5lHHVYFzlfB4WSTgv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DAxNfAyGED3r9BFgzeZjPCpdVPwE%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcGUesP%2FdJMcaa0QZAr%2FAAAAAAAAAAAAAAAAAAAAAEklfLiR_1K4eIfWRhjrALZ5nwr5lHHVYFzlfB4WSTgv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DAxNfAyGED3r9BFgzeZjPCpdVPwE%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Google SecOps에서 AI 기반 UEBA를 설계할 때는 UDM stats search가 3단계와 root 단계를 거쳐 총 4회의 계산 패스를 적용하는지 점검하고, Risk Metrics의 30일 비교 창과 1년 유지 내부 테이블을 구분해 분석 범위를 정하며, CRI로 대응되는 위험 점수를 기반으로 알림 문턱값과 복합 탐지 규칙을 설계하게 됩니다.Google SecOps UEBA의 구조적 변화와 멀티스테이지 검색과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 직접 의존하는 구조였고, 다단계 집계를 지원하지 않는 탓에 UEBA의 잠재력을 제한하는 요인으로 지적되었습니다. 이를 해결하려 도입된 멀티스테이지 검색은 한 단계에서 계산한 값을 다음 단계로 넘겨 추가 분석을 이어가는 구조입니..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788248724446001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;수동 NFC 디지털 키에서 WTX 명령이 RTT 거리 측정을 무력화하는 구조와 UWB 적용 한계&quot; data-og-description=&quot;수동 NFC 디지털 키가 적용된 차량에서 릴레이 공격을 차단하려면, UWB 하드웨어 적용이 불가능한 수동 카드의 특성을 인정하고 PIN to Drive 같은 다중인자 인증으로 시동 인가 단계를 물리적으로 분리하는 접근이 필요합니다.수동 NFC 카드 릴레이 공격의 성립 조건: 인증 성공과 물리적 근접성의 분리최근 CCC Digital Key 기반 NFC 카드로 문 개방과 시동을 인가하는 차량 구조에서 릴레이 공격으로 문 개방 및 2차 시동 인가까지 완료된 사례가 보고되었습니다. 이 공격의 핵심은 인증(Authentication)이 카드의 유효한 자격 증명 여부만 증명할 뿐, 카드의 물리적 근접성(Proximity)은 확인하지 않는다는 점입니다.공격자는 암호를 해독하는 대신 유효한 APDU 명령을 실제 카드..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EC%88%98%EB%8F%99-NFC-%EB%94%94%EC%A7%80%ED%84%B8-%ED%82%A4%EC%97%90%EC%84%9C-WTX-%EB%AA%85%EB%A0%B9%EC%9D%B4-RTT-%EA%B1%B0%EB%A6%AC-%EC%B8%A1%EC%A0%95%EC%9D%84-%EB%AC%B4%EB%A0%A5%ED%99%94%ED%95%98%EB%8A%94-%EA%B5%AC%EC%A1%B0%EC%99%80-UWB-%EC%A0%81%EC%9A%A9-%ED%95%9C%EA%B3%84&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EC%88%98%EB%8F%99-NFC-%EB%94%94%EC%A7%80%ED%84%B8-%ED%82%A4%EC%97%90%EC%84%9C-WTX-%EB%AA%85%EB%A0%B9%EC%9D%B4-RTT-%EA%B1%B0%EB%A6%AC-%EC%B8%A1%EC%A0%95%EC%9D%84-%EB%AC%B4%EB%A0%A5%ED%99%94%ED%95%98%EB%8A%94-%EA%B5%AC%EC%A1%B0%EC%99%80-UWB-%EC%A0%81%EC%9A%A9-%ED%95%9C%EA%B3%84&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F13FUv%2FdJMcahsemJd%2FAAAAAAAAAAAAAAAAAAAAANN9m8Mw-Twlz9yC3ZrgKYS9VE5Y5WgN_pi84u2HzN78%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DX2TVxrE6Iu1TpS1WvKeGBjRUzaM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EC%88%98%EB%8F%99-NFC-%EB%94%94%EC%A7%80%ED%84%B8-%ED%82%A4%EC%97%90%EC%84%9C-WTX-%EB%AA%85%EB%A0%B9%EC%9D%B4-RTT-%EA%B1%B0%EB%A6%AC-%EC%B8%A1%EC%A0%95%EC%9D%84-%EB%AC%B4%EB%A0%A5%ED%99%94%ED%95%98%EB%8A%94-%EA%B5%AC%EC%A1%B0%EC%99%80-UWB-%EC%A0%81%EC%9A%A9-%ED%95%9C%EA%B3%84&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EC%88%98%EB%8F%99-NFC-%EB%94%94%EC%A7%80%ED%84%B8-%ED%82%A4%EC%97%90%EC%84%9C-WTX-%EB%AA%85%EB%A0%B9%EC%9D%B4-RTT-%EA%B1%B0%EB%A6%AC-%EC%B8%A1%EC%A0%95%EC%9D%84-%EB%AC%B4%EB%A0%A5%ED%99%94%ED%95%98%EB%8A%94-%EA%B5%AC%EC%A1%B0%EC%99%80-UWB-%EC%A0%81%EC%9A%A9-%ED%95%9C%EA%B3%84&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F13FUv%2FdJMcahsemJd%2FAAAAAAAAAAAAAAAAAAAAANN9m8Mw-Twlz9yC3ZrgKYS9VE5Y5WgN_pi84u2HzN78%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DX2TVxrE6Iu1TpS1WvKeGBjRUzaM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;수동 NFC 디지털 키에서 WTX 명령이 RTT 거리 측정을 무력화하는 구조와 UWB 적용 한계&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;수동 NFC 디지털 키가 적용된 차량에서 릴레이 공격을 차단하려면, UWB 하드웨어 적용이 불가능한 수동 카드의 특성을 인정하고 PIN to Drive 같은 다중인자 인증으로 시동 인가 단계를 물리적으로 분리하는 접근이 필요합니다.수동 NFC 카드 릴레이 공격의 성립 조건: 인증 성공과 물리적 근접성의 분리최근 CCC Digital Key 기반 NFC 카드로 문 개방과 시동을 인가하는 차량 구조에서 릴레이 공격으로 문 개방 및 2차 시동 인가까지 완료된 사례가 보고되었습니다. 이 공격의 핵심은 인증(Authentication)이 카드의 유효한 자격 증명 여부만 증명할 뿐, 카드의 물리적 근접성(Proximity)은 확인하지 않는다는 점입니다.공격자는 암호를 해독하는 대신 유효한 APDU 명령을 실제 카드..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788248724446002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;MyHome Core CVE-2026-15980: legacy/WPBakery 모드와 프론트엔드 등록이 겹치면 관리자 탈취 조건 성립&quot; data-og-description=&quot;MyHome Core가 legacy/WPBakery 모드로 설정되어 있고 프론트엔드 등록과 확인 이메일이 활성화된 상태에서, 대상 계정에 특정 메타 데이터가 설정되어 있지 않다면 CVE-2026-15980을 악용해 관리자 계정을 포함한 계정 탈취가 가능합니다.CVE-2026-15980 개요: MyHome Core 인증 우회와 CVSS 9.8 CRITICALTangibleWP에서 제공하는 MyHome Core WordPress 플러그인에서 심각한 인증 우회 취약점인 CVE-2026-15980이 발견되었습니다. 이 취약점은 비인증 공격자가 활성화 토큰을 생성해 특정 사용자 계정의 유효한 인증 쿠키를 획득하게 하며, 그 과정에서 관리자 계정까지 탈취되는 경로를 포함하고 있습니다.NVD(National Vuln..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/MyHome-Core-CVE-2026-15980-legacy-WPBakery-%EB%AA%A8%EB%93%9C%EC%99%80-%ED%94%84%EB%A1%A0%ED%8A%B8%EC%97%94%EB%93%9C-%EB%93%B1%EB%A1%9D%EC%9D%B4-%EA%B2%B9%EC%B9%98%EB%A9%B4-%EA%B4%80%EB%A6%AC%EC%9E%90-%ED%83%88%EC%B7%A8-%EC%A1%B0%EA%B1%B4-%EC%84%B1%EB%A6%BD&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/MyHome-Core-CVE-2026-15980-legacy-WPBakery-%EB%AA%A8%EB%93%9C%EC%99%80-%ED%94%84%EB%A1%A0%ED%8A%B8%EC%97%94%EB%93%9C-%EB%93%B1%EB%A1%9D%EC%9D%B4-%EA%B2%B9%EC%B9%98%EB%A9%B4-%EA%B4%80%EB%A6%AC%EC%9E%90-%ED%83%88%EC%B7%A8-%EC%A1%B0%EA%B1%B4-%EC%84%B1%EB%A6%BD&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F7Jrao%2FdJMcai5zkeo%2FAAAAAAAAAAAAAAAAAAAAAPS6_eSc_wEEq7ix9pYJsiVZl6NsiBq4BXSXoUA4haw1%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DVLQY7Uz%252BE9FdTjS6nVNcxrB73ic%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/MyHome-Core-CVE-2026-15980-legacy-WPBakery-%EB%AA%A8%EB%93%9C%EC%99%80-%ED%94%84%EB%A1%A0%ED%8A%B8%EC%97%94%EB%93%9C-%EB%93%B1%EB%A1%9D%EC%9D%B4-%EA%B2%B9%EC%B9%98%EB%A9%B4-%EA%B4%80%EB%A6%AC%EC%9E%90-%ED%83%88%EC%B7%A8-%EC%A1%B0%EA%B1%B4-%EC%84%B1%EB%A6%BD&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/MyHome-Core-CVE-2026-15980-legacy-WPBakery-%EB%AA%A8%EB%93%9C%EC%99%80-%ED%94%84%EB%A1%A0%ED%8A%B8%EC%97%94%EB%93%9C-%EB%93%B1%EB%A1%9D%EC%9D%B4-%EA%B2%B9%EC%B9%98%EB%A9%B4-%EA%B4%80%EB%A6%AC%EC%9E%90-%ED%83%88%EC%B7%A8-%EC%A1%B0%EA%B1%B4-%EC%84%B1%EB%A6%BD&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F7Jrao%2FdJMcai5zkeo%2FAAAAAAAAAAAAAAAAAAAAAPS6_eSc_wEEq7ix9pYJsiVZl6NsiBq4BXSXoUA4haw1%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DVLQY7Uz%252BE9FdTjS6nVNcxrB73ic%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;MyHome Core CVE-2026-15980: legacy/WPBakery 모드와 프론트엔드 등록이 겹치면 관리자 탈취 조건 성립&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;MyHome Core가 legacy/WPBakery 모드로 설정되어 있고 프론트엔드 등록과 확인 이메일이 활성화된 상태에서, 대상 계정에 특정 메타 데이터가 설정되어 있지 않다면 CVE-2026-15980을 악용해 관리자 계정을 포함한 계정 탈취가 가능합니다.CVE-2026-15980 개요: MyHome Core 인증 우회와 CVSS 9.8 CRITICALTangibleWP에서 제공하는 MyHome Core WordPress 플러그인에서 심각한 인증 우회 취약점인 CVE-2026-15980이 발견되었습니다. 이 취약점은 비인증 공격자가 활성화 토큰을 생성해 특정 사용자 계정의 유효한 인증 쿠키를 획득하게 하며, 그 과정에서 관리자 계정까지 탈취되는 경로를 포함하고 있습니다.NVD(National Vuln..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>DMARC설정</category>
      <category>SHA256해시</category>
      <category>SOC분석가</category>
      <category>SPF검증</category>
      <category>보안관제</category>
      <category>악성코드분석</category>
      <category>이메일보안가이드</category>
      <category>이메일헤더분석</category>
      <category>침해사고대응</category>
      <category>피싱메일분석</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/56</guid>
      <comments>https://itdesk.tistory.com/entry/%ED%94%BC%EC%8B%B1-%EC%9D%B4%EB%A9%94%EC%9D%BC-%EC%B4%88%EB%8F%99-%EB%B6%84%EC%84%9D-4%EB%8B%A8%EA%B3%84-%ED%97%A4%EB%8D%94-%EC%A0%95%ED%95%A9%EC%84%B1-Received-IP-ASN-SPF-DMARC-SHA-256-%EA%B2%80%EC%A6%9D-%EC%88%9C%EC%84%9C%EC%99%80-%EA%B0%81-%EB%8B%A8%EA%B3%84-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80#entry56comment</comments>
      <pubDate>Tue, 1 Sep 2026 17:00:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2026-19410이 자사 CI/CD 파이프라인에 해당되는지 판단하는 3가지 기준</title>
      <link>https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;Google Cloud Build 환경에서 CVE-2026-19410의 직접 영향 범위는 'GitHub 트리거의 댓글 제어(Comment Control)' 기능을 사용하는 설정에 국한되며, 2026년 6월 24일 이전 버전의 서비스 사용 여부로 확인할 수 있습니다. 일반적인 Push 트리거, 태그 이벤트 트리거, 타사 소스 연결(GitLab, Bitbucket) 환경과는 경계가 명확합니다. 설정된 트리거의 이벤트 유형과 댓글 제어 옵션 활성화 여부로 영향 범위를 판단하면 됩니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bmmQqT/dJMcaiEDTaj/dBQLiPc8PmUkZ0WvwV9RXk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bmmQqT/dJMcaiEDTaj/dBQLiPc8PmUkZ0WvwV9RXk/img.png&quot; data-alt=&quot;CVE-2026-19410이 자사 CI/CD 파이프라인에 해당되는지 판단하는 3가지 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bmmQqT/dJMcaiEDTaj/dBQLiPc8PmUkZ0WvwV9RXk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbmmQqT%2FdJMcaiEDTaj%2FdBQLiPc8PmUkZ0WvwV9RXk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2026-19410이 자사 CI/CD 파이프라인에 해당되는지 판단하는 3가지 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2026-19410이 자사 CI/CD 파이프라인에 해당되는지 판단하는 3가지 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202619410&quot;&gt;CVE-2026-19410 분석: 취약점의 본질과 영향&lt;/h2&gt;
&lt;p&gt;CVE-2026-19410은 Google Cloud Build의 GitHub 트리거 코멘트 제어(GitHub Trigger Comment Control) 기능에서 발생하는 권한 검증 우회 취약점입니다. 이 취약점의 유형은 'Incorrect Authorization'으로 분류되며, 구체적으로는 TOCTOU(Time-of-check time-of-use) 경쟁 상태인 CWE-367과 데이터 진위성 검증 부족인 CWE-345 약점을 포함합니다.&lt;/p&gt;
&lt;p&gt;원격 공격자가 웹후크 억제(webhook suppression) 기법을 쓰면 빌드 환경에서 검토되지 않은 코드(unreviewed code)가 실행될 위험이 있습니다. 특히 CVSS 4.0 기준 기본 점수가 9.4(CRITICAL)로 매우 높게 평가되었습니다. 공격 벡터는 네트워크, 권한 요구 사항은 낮음(Low), 사용자 상호작용은 수동(Passive)입니다.&lt;/p&gt;
&lt;h2 id=&quot;1github&quot;&gt;기준 1. GitHub 트리거 '댓글 제어' 설정 여부 확인&lt;/h2&gt;
&lt;p&gt;가장 먼저 확인할 기준은 Google Cloud Build의 트리거 설정 중 '댓글 제어' 옵션을 사용하는지입니다. 이 기능은 GitHub PR(Pull Request) 트리거 시 특정 조건에서만 빌드가 실행되도록 제한해 외부 기여자의 무분별한 빌드 유발을 차단하는 선택적 기능입니다.&lt;/p&gt;
&lt;p&gt;해당 취약점의 영향 범위에 포함되려면 다음과 같은 설정 조건이 충족되어야 합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;이벤트 유형&lt;/strong&gt;: 트리거 이벤트로 'Pull 요청(GitHub 앱 전용)'이 선택되어 있어야 합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;옵션 활성화&lt;/strong&gt;: 댓글 제어 설정값이 아래 세 가지 옵션 중 하나로 설정되어 있어야 합니다.&lt;ul&gt;
&lt;li&gt;소유자 및 공동작업자를 제외하고 필수: 외부 기여자가 작업을 시작할 때 소유자/공동작업자가 &lt;code&gt;/gcbrun&lt;/code&gt; 댓글을 작성해야 실행됨.&lt;/li&gt;
&lt;li&gt;필수: &lt;code&gt;/gcbrun&lt;/code&gt; 댓글 작성 후 실행됨.&lt;/li&gt;
&lt;li&gt;필수 아님: 트리거로 빌드가 자동 실행됨.&lt;/li&gt;&lt;/ul&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;GitHub 앱 기반의 PR 트리거를 사용하지 않거나 위와 같은 댓글 제어 메커니즘을 활용하지 않는 환경이라면, 본 취약점의 직접적인 영향 범위에서 벗어나 있다고 보면 됩니다.&lt;/p&gt;
&lt;h2 id=&quot;2&quot;&gt;기준 2. 트리거 유형의 경계 구분 (영향 제외 범위)&lt;/h2&gt;
&lt;p&gt;모든 Cloud Build 트리거가 대상은 아닙니다. 사용 중인 트리거의 유형으로 영향 범위를 구분해야 합니다. CVE-2026-19410은 특정 기능의 권한 검증 우회 문제이므로 다음의 경우는 영향 범위에서 제외됩니다.&lt;/p&gt;
&lt;h3 id=&quot;&quot;&gt;영향 범위 제외 대상&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;일반 GitHub 이벤트&lt;/strong&gt;: 단순 브랜치 푸시(Push)나 태그(Tag) 이벤트로 실행되는 트리거는 본 취약점의 직접적인 대상이 아닙니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;타 소스 연결&lt;/strong&gt;: GitLab Enterprise 또는 Bitbucket Data Center 연결과 관련된 보안 항목은 2026년 6월 24일 자 릴리스 노트에 별도로 등재되어 있으나, 이는 본 CVE와는 별개의 보안 변경 사항입니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;기타 트리거&lt;/strong&gt;: Pub/Sub 이벤트 응답 기반의 빌드 자동화 등 GitHub PR 댓글 제어와 무관한 트리거 환경은 영향 범위 밖입니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;320260624&quot;&gt;기준 3. 패치 기준일(2026-06-24) 전후의 서비스 상태&lt;/h2&gt;
&lt;p&gt;취약점의 영향 버전은 2026년 6월 24일 이전 버전입니다. 자사 파이프라인의 보안 상태를 판단하려면 패치 적용 시점과 공지 시점을 구분해 확인해야 합니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;구분&lt;/th&gt;
&lt;th&gt;날짜&lt;/th&gt;
&lt;th&gt;내용 및 의미&lt;/th&gt;

&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;실제 패치 적용일&lt;/td&gt;
&lt;td&gt;2026-06-24&lt;/td&gt;
&lt;td&gt;취약점이 실제로 패치된 기준일. 이 날짜 이후 버전은 영향 없음&lt;/td&gt;

&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CVE 예약일&lt;/td&gt;
&lt;td&gt;2026-08-10&lt;/td&gt;
&lt;td&gt;MITRE CVE Record에 해당 ID가 예약된 날짜&lt;/td&gt;

&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CVE 게시일&lt;/td&gt;
&lt;td&gt;2026-08-31&lt;/td&gt;
&lt;td&gt;취약점 상세 내용이 공식적으로 게시된 날짜&lt;/td&gt;

&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;공식 릴리스 공지&lt;/td&gt;
&lt;td&gt;2026-08-24&lt;/td&gt;
&lt;td&gt;Cloud Build 릴리스 노트에 보안 수정 사항이 등재된 날짜&lt;/td&gt;

&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;2026년 6월 24일 이후에 운영된 Google Cloud Build 환경이라면 이미 패치가 적용된 상태로 봐도 무방합니다.&lt;/p&gt;
&lt;h2 id=&quot;-1&quot;&gt;운영 책임자를 위한 최종 판단 가이드&lt;/h2&gt;
&lt;p&gt;Google Cloud의 공식 릴리스 노트와 CVE 레코드에 따르면 본 취약점은 이미 수정되었으며 &quot;고객 조치가 필요 없다(No customer action is needed)&quot;고 명시되어 있습니다. Google Cloud Platform(GCP)의 매니지드 서비스 특성상 백엔드에서 패치가 완료됐다는 뜻입니다.&lt;/p&gt;
&lt;p&gt;그렇더라도 보안 책임자가 검토할 포인트는 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;이력 점검&lt;/strong&gt;: 2026년 6월 24일 이전에 GitHub PR 트리거의 댓글 제어 기능을 사용하던 환경에서 비정상적인 빌드 실행 이력이 있었는지 확인해 보십시오.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;코드 검토&lt;/strong&gt;: 웹후크 억제로 인한 '검토되지 않은 코드 실행' 가능성이 있었으므로, 해당 시기에 승인되지 않은 코드가 빌드 환경에 유입되어 배포까지 이어졌을 가능성을 검토하십시오.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CISA 평가 참조&lt;/strong&gt;: CISA ADP 악용 평가(Exploitation)는 현재 'none'으로 기록되어 있어 실제 야생에서의 악용 사례는 보고되지 않은 상태입니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;현재 시점에서 추가 설정 변경이나 패치 작업은 불필요합니다. 과거의 영향 범위(2026-06-24 이전)에 대한 사후 분석 관점으로 접근하는 편이 적절합니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1788244824376000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&quot; data-og-description=&quot;Google SecOps에서 AI 기반 UEBA를 설계할 때는 UDM stats search가 3단계와 root 단계를 거쳐 총 4회의 계산 패스를 적용하는지 점검하고, Risk Metrics의 30일 비교 창과 1년 유지 내부 테이블을 구분해 분석 범위를 정하며, CRI로 대응되는 위험 점수를 기반으로 알림 문턱값과 복합 탐지 규칙을 설계하게 됩니다.Google SecOps UEBA의 구조적 변화와 멀티스테이지 검색과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 직접 의존하는 구조였고, 다단계 집계를 지원하지 않는 탓에 UEBA의 잠재력을 제한하는 요인으로 지적되었습니다. 이를 해결하려 도입된 멀티스테이지 검색은 한 단계에서 계산한 값을 다음 단계로 넘겨 추가 분석을 이어가는 구조입니..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcGUesP%2FdJMcaa0QZAr%2FAAAAAAAAAAAAAAAAAAAAAEklfLiR_1K4eIfWRhjrALZ5nwr5lHHVYFzlfB4WSTgv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DAxNfAyGED3r9BFgzeZjPCpdVPwE%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcGUesP%2FdJMcaa0QZAr%2FAAAAAAAAAAAAAAAAAAAAAEklfLiR_1K4eIfWRhjrALZ5nwr5lHHVYFzlfB4WSTgv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DAxNfAyGED3r9BFgzeZjPCpdVPwE%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Google SecOps에서 AI 기반 UEBA를 설계할 때는 UDM stats search가 3단계와 root 단계를 거쳐 총 4회의 계산 패스를 적용하는지 점검하고, Risk Metrics의 30일 비교 창과 1년 유지 내부 테이블을 구분해 분석 범위를 정하며, CRI로 대응되는 위험 점수를 기반으로 알림 문턱값과 복합 탐지 규칙을 설계하게 됩니다.Google SecOps UEBA의 구조적 변화와 멀티스테이지 검색과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 직접 의존하는 구조였고, 다단계 집계를 지원하지 않는 탓에 UEBA의 잠재력을 제한하는 요인으로 지적되었습니다. 이를 해결하려 도입된 멀티스테이지 검색은 한 단계에서 계산한 값을 다음 단계로 넘겨 추가 분석을 이어가는 구조입니..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788244824376001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;수동 NFC 디지털 키에서 WTX 명령이 RTT 거리 측정을 무력화하는 구조와 UWB 적용 한계&quot; data-og-description=&quot;수동 NFC 디지털 키가 적용된 차량에서 릴레이 공격을 차단하려면, UWB 하드웨어 적용이 불가능한 수동 카드의 특성을 인정하고 PIN to Drive 같은 다중인자 인증으로 시동 인가 단계를 물리적으로 분리하는 접근이 필요합니다.수동 NFC 카드 릴레이 공격의 성립 조건: 인증 성공과 물리적 근접성의 분리최근 CCC Digital Key 기반 NFC 카드로 문 개방과 시동을 인가하는 차량 구조에서 릴레이 공격으로 문 개방 및 2차 시동 인가까지 완료된 사례가 보고되었습니다. 이 공격의 핵심은 인증(Authentication)이 카드의 유효한 자격 증명 여부만 증명할 뿐, 카드의 물리적 근접성(Proximity)은 확인하지 않는다는 점입니다.공격자는 암호를 해독하는 대신 유효한 APDU 명령을 실제 카드..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EC%88%98%EB%8F%99-NFC-%EB%94%94%EC%A7%80%ED%84%B8-%ED%82%A4%EC%97%90%EC%84%9C-WTX-%EB%AA%85%EB%A0%B9%EC%9D%B4-RTT-%EA%B1%B0%EB%A6%AC-%EC%B8%A1%EC%A0%95%EC%9D%84-%EB%AC%B4%EB%A0%A5%ED%99%94%ED%95%98%EB%8A%94-%EA%B5%AC%EC%A1%B0%EC%99%80-UWB-%EC%A0%81%EC%9A%A9-%ED%95%9C%EA%B3%84&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EC%88%98%EB%8F%99-NFC-%EB%94%94%EC%A7%80%ED%84%B8-%ED%82%A4%EC%97%90%EC%84%9C-WTX-%EB%AA%85%EB%A0%B9%EC%9D%B4-RTT-%EA%B1%B0%EB%A6%AC-%EC%B8%A1%EC%A0%95%EC%9D%84-%EB%AC%B4%EB%A0%A5%ED%99%94%ED%95%98%EB%8A%94-%EA%B5%AC%EC%A1%B0%EC%99%80-UWB-%EC%A0%81%EC%9A%A9-%ED%95%9C%EA%B3%84&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F13FUv%2FdJMcahsemJd%2FAAAAAAAAAAAAAAAAAAAAANN9m8Mw-Twlz9yC3ZrgKYS9VE5Y5WgN_pi84u2HzN78%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DX2TVxrE6Iu1TpS1WvKeGBjRUzaM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EC%88%98%EB%8F%99-NFC-%EB%94%94%EC%A7%80%ED%84%B8-%ED%82%A4%EC%97%90%EC%84%9C-WTX-%EB%AA%85%EB%A0%B9%EC%9D%B4-RTT-%EA%B1%B0%EB%A6%AC-%EC%B8%A1%EC%A0%95%EC%9D%84-%EB%AC%B4%EB%A0%A5%ED%99%94%ED%95%98%EB%8A%94-%EA%B5%AC%EC%A1%B0%EC%99%80-UWB-%EC%A0%81%EC%9A%A9-%ED%95%9C%EA%B3%84&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EC%88%98%EB%8F%99-NFC-%EB%94%94%EC%A7%80%ED%84%B8-%ED%82%A4%EC%97%90%EC%84%9C-WTX-%EB%AA%85%EB%A0%B9%EC%9D%B4-RTT-%EA%B1%B0%EB%A6%AC-%EC%B8%A1%EC%A0%95%EC%9D%84-%EB%AC%B4%EB%A0%A5%ED%99%94%ED%95%98%EB%8A%94-%EA%B5%AC%EC%A1%B0%EC%99%80-UWB-%EC%A0%81%EC%9A%A9-%ED%95%9C%EA%B3%84&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F13FUv%2FdJMcahsemJd%2FAAAAAAAAAAAAAAAAAAAAANN9m8Mw-Twlz9yC3ZrgKYS9VE5Y5WgN_pi84u2HzN78%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DX2TVxrE6Iu1TpS1WvKeGBjRUzaM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;수동 NFC 디지털 키에서 WTX 명령이 RTT 거리 측정을 무력화하는 구조와 UWB 적용 한계&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;수동 NFC 디지털 키가 적용된 차량에서 릴레이 공격을 차단하려면, UWB 하드웨어 적용이 불가능한 수동 카드의 특성을 인정하고 PIN to Drive 같은 다중인자 인증으로 시동 인가 단계를 물리적으로 분리하는 접근이 필요합니다.수동 NFC 카드 릴레이 공격의 성립 조건: 인증 성공과 물리적 근접성의 분리최근 CCC Digital Key 기반 NFC 카드로 문 개방과 시동을 인가하는 차량 구조에서 릴레이 공격으로 문 개방 및 2차 시동 인가까지 완료된 사례가 보고되었습니다. 이 공격의 핵심은 인증(Authentication)이 카드의 유효한 자격 증명 여부만 증명할 뿐, 카드의 물리적 근접성(Proximity)은 확인하지 않는다는 점입니다.공격자는 암호를 해독하는 대신 유효한 APDU 명령을 실제 카드..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788244824376002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;MyHome Core CVE-2026-15980: legacy/WPBakery 모드와 프론트엔드 등록이 겹치면 관리자 탈취 조건 성립&quot; data-og-description=&quot;MyHome Core가 legacy/WPBakery 모드로 설정되어 있고 프론트엔드 등록과 확인 이메일이 활성화된 상태에서, 대상 계정에 특정 메타 데이터가 설정되어 있지 않다면 CVE-2026-15980을 악용해 관리자 계정을 포함한 계정 탈취가 가능합니다.CVE-2026-15980 개요: MyHome Core 인증 우회와 CVSS 9.8 CRITICALTangibleWP에서 제공하는 MyHome Core WordPress 플러그인에서 심각한 인증 우회 취약점인 CVE-2026-15980이 발견되었습니다. 이 취약점은 비인증 공격자가 활성화 토큰을 생성해 특정 사용자 계정의 유효한 인증 쿠키를 획득하게 하며, 그 과정에서 관리자 계정까지 탈취되는 경로를 포함하고 있습니다.NVD(National Vuln..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/MyHome-Core-CVE-2026-15980-legacy-WPBakery-%EB%AA%A8%EB%93%9C%EC%99%80-%ED%94%84%EB%A1%A0%ED%8A%B8%EC%97%94%EB%93%9C-%EB%93%B1%EB%A1%9D%EC%9D%B4-%EA%B2%B9%EC%B9%98%EB%A9%B4-%EA%B4%80%EB%A6%AC%EC%9E%90-%ED%83%88%EC%B7%A8-%EC%A1%B0%EA%B1%B4-%EC%84%B1%EB%A6%BD&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/MyHome-Core-CVE-2026-15980-legacy-WPBakery-%EB%AA%A8%EB%93%9C%EC%99%80-%ED%94%84%EB%A1%A0%ED%8A%B8%EC%97%94%EB%93%9C-%EB%93%B1%EB%A1%9D%EC%9D%B4-%EA%B2%B9%EC%B9%98%EB%A9%B4-%EA%B4%80%EB%A6%AC%EC%9E%90-%ED%83%88%EC%B7%A8-%EC%A1%B0%EA%B1%B4-%EC%84%B1%EB%A6%BD&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F7Jrao%2FdJMcai5zkeo%2FAAAAAAAAAAAAAAAAAAAAAPS6_eSc_wEEq7ix9pYJsiVZl6NsiBq4BXSXoUA4haw1%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DVLQY7Uz%252BE9FdTjS6nVNcxrB73ic%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/MyHome-Core-CVE-2026-15980-legacy-WPBakery-%EB%AA%A8%EB%93%9C%EC%99%80-%ED%94%84%EB%A1%A0%ED%8A%B8%EC%97%94%EB%93%9C-%EB%93%B1%EB%A1%9D%EC%9D%B4-%EA%B2%B9%EC%B9%98%EB%A9%B4-%EA%B4%80%EB%A6%AC%EC%9E%90-%ED%83%88%EC%B7%A8-%EC%A1%B0%EA%B1%B4-%EC%84%B1%EB%A6%BD&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/MyHome-Core-CVE-2026-15980-legacy-WPBakery-%EB%AA%A8%EB%93%9C%EC%99%80-%ED%94%84%EB%A1%A0%ED%8A%B8%EC%97%94%EB%93%9C-%EB%93%B1%EB%A1%9D%EC%9D%B4-%EA%B2%B9%EC%B9%98%EB%A9%B4-%EA%B4%80%EB%A6%AC%EC%9E%90-%ED%83%88%EC%B7%A8-%EC%A1%B0%EA%B1%B4-%EC%84%B1%EB%A6%BD&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F7Jrao%2FdJMcai5zkeo%2FAAAAAAAAAAAAAAAAAAAAAPS6_eSc_wEEq7ix9pYJsiVZl6NsiBq4BXSXoUA4haw1%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1790780399%26allow_ip%3D%26allow_referer%3D%26signature%3DVLQY7Uz%252BE9FdTjS6nVNcxrB73ic%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;MyHome Core CVE-2026-15980: legacy/WPBakery 모드와 프론트엔드 등록이 겹치면 관리자 탈취 조건 성립&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;MyHome Core가 legacy/WPBakery 모드로 설정되어 있고 프론트엔드 등록과 확인 이메일이 활성화된 상태에서, 대상 계정에 특정 메타 데이터가 설정되어 있지 않다면 CVE-2026-15980을 악용해 관리자 계정을 포함한 계정 탈취가 가능합니다.CVE-2026-15980 개요: MyHome Core 인증 우회와 CVSS 9.8 CRITICALTangibleWP에서 제공하는 MyHome Core WordPress 플러그인에서 심각한 인증 우회 취약점인 CVE-2026-15980이 발견되었습니다. 이 취약점은 비인증 공격자가 활성화 토큰을 생성해 특정 사용자 계정의 유효한 인증 쿠키를 획득하게 하며, 그 과정에서 관리자 계정까지 탈취되는 경로를 포함하고 있습니다.NVD(National Vuln..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>ci/cd보안</category>
      <category>CVE-2026-19410</category>
      <category>devsecops</category>
      <category>GCP보안패치</category>
      <category>GitHub트리거</category>
      <category>GoogleCloudBuild</category>
      <category>권한우회취약점</category>
      <category>보안가이드라인</category>
      <category>취약점분석</category>
      <category>클라우드보안</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/55</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2026-19410%EC%9D%B4-%EC%9E%90%EC%82%AC-CI-CD-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8%EC%97%90-%ED%95%B4%EB%8B%B9%EB%90%98%EB%8A%94%EC%A7%80-%ED%8C%90%EB%8B%A8%ED%95%98%EB%8A%94-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80#entry55comment</comments>
      <pubDate>Tue, 1 Sep 2026 15:55:00 +0900</pubDate>
    </item>
    <item>
      <title>Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가</title>
      <link>https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80</link>
      <description>&lt;p&gt;Google SecOps에서 AI 기반 UEBA를 설계할 때는 UDM stats search가 3단계와 root 단계를 거쳐 총 4회의 계산 패스를 적용하는지 점검하고, Risk Metrics의 30일 비교 창과 1년 유지 내부 테이블을 구분해 분석 범위를 정하며, CRI로 대응되는 위험 점수를 기반으로 알림 문턱값과 복합 탐지 규칙을 설계하게 됩니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cGUesP/dJMcaa0QZAr/mC6zQjJPXJrK8JLJ6Nhcbk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cGUesP/dJMcaa0QZAr/mC6zQjJPXJrK8JLJ6Nhcbk/img.png&quot; data-alt=&quot;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cGUesP/dJMcaa0QZAr/mC6zQjJPXJrK8JLJ6Nhcbk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcGUesP%2FdJMcaa0QZAr%2FmC6zQjJPXJrK8JLJ6Nhcbk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;Google SecOps AI 기반 UEBA 설계 시 CRI 점수와 30일 창 비교 기준을 어떻게 점검할 것인가&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;googlesecopsueba&quot;&gt;Google SecOps UEBA의 구조적 변화와 멀티스테이지 검색&lt;/h2&gt;
&lt;p&gt;과거 Google SecOps UEBA는 YARA-L 규칙 엔진에 직접 의존하는 구조였고, 다단계 집계를 지원하지 않는 탓에 UEBA의 잠재력을 제한하는 요인으로 지적되었습니다. 이를 해결하려 도입된 멀티스테이지 검색은 한 단계에서 계산한 값을 다음 단계로 넘겨 추가 분석을 이어가는 구조입니다.&lt;/p&gt;
&lt;p&gt;보안 아키텍트는 설계 시 UDM stats search의 단계 수를 먼저 점검합니다. 현재 UDM stats search는 세 단계와 마지막 root 단계까지 지원해 데이터에 총 네 번의 계산 패스가 적용되는 구조입니다. 다만 수식 라이브러리가 충분히 풍부해지면 추가 단계의 수를 줄이는 방향으로 최적화할 여지가 있어 보입니다.&lt;/p&gt;
&lt;h2 id=&quot;riskmetrics&quot;&gt;Risk Metrics의 비교 창 설정 및 데이터 유지 기준 점검&lt;/h2&gt;
&lt;p&gt;UEBA의 탐지 품질을 결정하는 핵심 요소 중 하나는 현재 데이터를 과거의 행동 기준선(Baseline)과 어떻게 비교하느냐입니다.&lt;/p&gt;
&lt;h3 id=&quot;30&quot;&gt;30일 비교 창과 윈도우 매핑&lt;/h3&gt;
&lt;p&gt;위험도 지표(Risk Metrics)는 현재 검색 데이터를 내부 테이블에 저장된 30일 창과 비교하는 방식으로 작동합니다. 특히 A 모드에서는 하루치 데이터를 30일의 과거 관점과 비교합니다. 이는 Google SecOps 측정항목 함수의 공식 매핑 기준인 &lt;code&gt;period:1d&lt;/code&gt; $\rightarrow$ &lt;code&gt;window:30d&lt;/code&gt; 설정과 일치하며, 이 기준으로 이전 30일 동안의 최고 일별 값 등을 집계해 분석에 활용합니다.&lt;/p&gt;
&lt;h3 id=&quot;&quot;&gt;내부 테이블 유지 기간과 쿼리 제한의 구분&lt;/h3&gt;
&lt;p&gt;설계 시 주의할 점은 내부 테이블의 데이터 보존 기간과 실제 통계 쿼리가 처리할 수 있는 범위가 서로 다르다는 사실입니다. 자료에 따르면 계산된 지표는 내부 테이블에서 rolling 1년간 유지됩니다. 그러나 UDM 검색 통계 쿼리는 90일이 지난 데이터를 처리하지 못하며 최대 10,000개의 결과만 반환하는 제한도 있습니다. 그래서 아키텍트는 '사전 계산되어 저장된 내부 테이블의 지표'와 '실시간 통계 쿼리를 통한 데이터 처리 범위'를 엄격히 구분해 설계하게 됩니다.&lt;/p&gt;
&lt;h2 id=&quot;cri&quot;&gt;CRI 대응 위험 점수와 알림 문턱값 설계 기준&lt;/h2&gt;
&lt;p&gt;UEBA 분석으로 계산된 위험 점수는 Calibrated Risk Index(CRI)에 대응됩니다. 이 CRI 값을 기반으로 알림을 생성하는 규칙이나 복합 탐지를 구성하면 탐지 품질이 한층 정교해집니다.&lt;/p&gt;
&lt;p&gt;위험 점수 설계에서 참고할 공식 기준값은 다음과 같습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;구분&lt;/th&gt;
      &lt;th&gt;설정 값/범위&lt;/th&gt;
      &lt;th&gt;비고&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;알림 기본 위험 점수&lt;/td&gt;
      &lt;td&gt;40&lt;/td&gt;
      &lt;td&gt;기본 설정값&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;감지 기본 위험 점수&lt;/td&gt;
      &lt;td&gt;15&lt;/td&gt;
      &lt;td&gt;기본 설정값&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;항목 위험 점수 가중치&lt;/td&gt;
      &lt;td&gt;0.2&lt;/td&gt;
      &lt;td&gt;설정에서 변경 가능&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;정규화 점수 범위&lt;/td&gt;
      &lt;td&gt;1 ~ 1,000&lt;/td&gt;
      &lt;td&gt;위험 기간 내 감지 항목 구분용&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;기본 감지 위험 점수 범위&lt;/td&gt;
      &lt;td&gt;0 ~ 1,000&lt;/td&gt;
      &lt;td&gt;전체 스케일&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;위 표의 수치들은 Google 공식 문서에서 제공하는 기본값입니다. 실제 CRI 대응 점수를 기반으로 알림 문턱값을 설정할 때는 조직의 보안 정책에 맞춰 가중치(0.2)와 정규화 범위를 조정해 최적화합니다.&lt;/p&gt;
&lt;h2 id=&quot;-1&quot;&gt;탐지 품질 향상을 위한 분석 설계 점검 항목&lt;/h2&gt;
&lt;p&gt;단순한 점수 설정을 넘어 실제 탐지 품질을 확보하려면 보안 기술자가 점검해야 할 분석 구조가 다음과 같습니다.&lt;/p&gt;
&lt;h3 id=&quot;1scopemismatch&quot;&gt;1. Scope Mismatch 안티패턴 방지&lt;/h3&gt;
&lt;p&gt;이벤트 레벨 필터에서 특정 개인을 명시적으로 제한할 경우, 해당 필터가 metrics 엔진으로 전파되지 않는 문제가 생길 수 있습니다. 이 경우 이벤트 스트림은 제한됐는데 metrics 엔진은 여전히 넓은 행동 기준선을 참조하면서 무의미한 결과가 나오는 '범위 불일치 안티패턴'이 나타납니다. 이를 피하는 구조는 다음과 같습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;이벤트 스트림의 범위를 넓게 유지&lt;/li&gt;
&lt;li&gt;&lt;code&gt;match:&lt;/code&gt; 블록을 사용해 엔티티를 묶고 범위를 정렬&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 위험 계산 기간 및 이벤트 범위 설정&lt;/h3&gt;
&lt;p&gt;위험 계산 기간은 공격 유형에 따라 유연하게 가져가면 됩니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;무차별 대입 공격 등 단기 패턴: 위험 계산 기간을 24시간으로 설정&lt;/li&gt;
&lt;li&gt;장기 지속 공격(APT 등): 위험 계산 기간을 7일로 설정&lt;/li&gt;
&lt;li&gt;이벤트 범위 확인: 항목 분석 시 이벤트 범위 창에서 최대 90일까지 선택해 분석 가능&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;3&quot;&gt;3. 복합 감지 구조 확인&lt;/h3&gt;
&lt;p&gt;최종 알림이 단순 단일 탐지인지, 아니면 여러 감지가 결합돼 알림을 트리거한 복합 감지 형태인지 확인합니다. 입력 열에 '감지(Detection)'가 소스로 표시되면 복합 감지 형태로 설계된 것입니다.&lt;/p&gt;
&lt;p&gt;본 분석 내용은 단일 기고글과 공식 문서를 바탕으로 작성했으며, AI 모델의 구체적인 학습 방법이나 상세 성능 지표는 포함하지 않았음을 밝혀 둡니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1788170424841000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성&quot; data-og-description=&quot;Sigma Forms Pro 1.4.5 이하 버전을 사용하는 관리자라면 설치 버전, 파일 업로드 경로의 노출 여부, 기본 템플릿 설정부터 점검하는 것이 우선입니다. 공식 패치 버전은 아직 명확히 확인되지 않았고 실제 악용 사례나 KEV 등재 사실도 없는 상황이라, 서비스 중요도에 따라 플러그인 비활성화와 패치 모니터링 중 하나를 택하는 대응이 현실적입니다.CVE-2026-14494 개요: Sigma Forms Pro 1.4.5 이하 비인증 RCE최근 WordPress용 &amp;#39;SigmaForms Pro – AI Generated Forms&amp;#39; 플러그인에서 심각한 보안 취약점이 보고되었습니다. CVE-2026-14494로 식별된 이 취약점은 비인증(Unauthenticated) 상태의 공격자가 임의의 파일을 업로..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcSIznn%2FdJMcacEtpwh%2FAAAAAAAAAAAAAAAAAAAAAMhsgp6qTtQOkKD7heauuiKXusIU493DpIBDp9uXOCoC%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DvO%252Fsl6ZDH%252FHCixEkAxJf7LtDYxc%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcSIznn%2FdJMcacEtpwh%2FAAAAAAAAAAAAAAAAAAAAAMhsgp6qTtQOkKD7heauuiKXusIU493DpIBDp9uXOCoC%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DvO%252Fsl6ZDH%252FHCixEkAxJf7LtDYxc%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Sigma Forms Pro 1.4.5 이하 버전을 사용하는 관리자라면 설치 버전, 파일 업로드 경로의 노출 여부, 기본 템플릿 설정부터 점검하는 것이 우선입니다. 공식 패치 버전은 아직 명확히 확인되지 않았고 실제 악용 사례나 KEV 등재 사실도 없는 상황이라, 서비스 중요도에 따라 플러그인 비활성화와 패치 모니터링 중 하나를 택하는 대응이 현실적입니다.CVE-2026-14494 개요: Sigma Forms Pro 1.4.5 이하 비인증 RCE최근 WordPress용 &amp;#39;SigmaForms Pro – AI Generated Forms&amp;#39; 플러그인에서 심각한 보안 취약점이 보고되었습니다. CVE-2026-14494로 식별된 이 취약점은 비인증(Unauthenticated) 상태의 공격자가 임의의 파일을 업로..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788170424841001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;dot1x pae authenticator·MAC 포트 경화·VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가&quot; data-og-description=&quot;유선 LAN 액세스 계층의 L2 공격을 방어하려면 IEEE 802.1X 기반의 인증 체계를 구축하고, MAC 기반 포트 경화와 VLAN 분리로 인증 전후의 트래픽 도달 범위를 제한하는 조합의 운영 점검이 필요합니다.유선 LAN 액세스 계층의 L2 보안 위협과 점검 필요성네트워크 액세스 계층에서 L2 검증이 부족하면 공격자는 DHCP starving이나 ARP poisoning 같은 기법으로 중간자(MitM) 위치를 확보할 수 있습니다. 특히 인증이 완료되지 않은 포트가 기본 허용 상태로 남아 있으면 공격자가 물리적으로 연결만 해도 네트워크 접근이 가능해집니다. 그래서 정밀한 운영 점검이 필요합니다.802.1X 기반 네트워크 접근 제어의 구성 요소와 역할IEEE 802.1X 표준과 동작 구조IEEE 802..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPNuXF%2FdJMcaa7IphF%2FAAAAAAAAAAAAAAAAAAAAABy242eziNPlVy7kg1R4tbQ9vCpVh3UZFS55MQaHy5ez%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dig4ws0K9wOjNd1dUamcPq%252BNb90w%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPNuXF%2FdJMcaa7IphF%2FAAAAAAAAAAAAAAAAAAAAABy242eziNPlVy7kg1R4tbQ9vCpVh3UZFS55MQaHy5ez%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dig4ws0K9wOjNd1dUamcPq%252BNb90w%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;dot1x pae authenticator·MAC 포트 경화·VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;유선 LAN 액세스 계층의 L2 공격을 방어하려면 IEEE 802.1X 기반의 인증 체계를 구축하고, MAC 기반 포트 경화와 VLAN 분리로 인증 전후의 트래픽 도달 범위를 제한하는 조합의 운영 점검이 필요합니다.유선 LAN 액세스 계층의 L2 보안 위협과 점검 필요성네트워크 액세스 계층에서 L2 검증이 부족하면 공격자는 DHCP starving이나 ARP poisoning 같은 기법으로 중간자(MitM) 위치를 확보할 수 있습니다. 특히 인증이 완료되지 않은 포트가 기본 허용 상태로 남아 있으면 공격자가 물리적으로 연결만 해도 네트워크 접근이 가능해집니다. 그래서 정밀한 운영 점검이 필요합니다.802.1X 기반 네트워크 접근 제어의 구성 요소와 역할IEEE 802.1X 표준과 동작 구조IEEE 802..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788170424841002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&quot; data-og-description=&quot;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CRI점수</category>
      <category>GoogleSecOps</category>
      <category>SIEM전략</category>
      <category>UDMstats</category>
      <category>UEBA설계</category>
      <category>로그분석최적화</category>
      <category>보안관제자동화</category>
      <category>사이버보안아키텍처</category>
      <category>위험점수최적화</category>
      <category>탐지규칙설계</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/54</guid>
      <comments>https://itdesk.tistory.com/entry/Google-SecOps-AI-%EA%B8%B0%EB%B0%98-UEBA-%EC%84%A4%EA%B3%84-%EC%8B%9C-CRI-%EC%A0%90%EC%88%98%EC%99%80-30%EC%9D%BC-%EC%B0%BD-%EB%B9%84%EA%B5%90-%EA%B8%B0%EC%A4%80%EC%9D%84-%EC%96%B4%EB%96%BB%EA%B2%8C-%EC%A0%90%EA%B2%80%ED%95%A0-%EA%B2%83%EC%9D%B8%EA%B0%80#entry54comment</comments>
      <pubDate>Mon, 31 Aug 2026 19:15:00 +0900</pubDate>
    </item>
    <item>
      <title>수동 NFC 디지털 키에서 WTX 명령이 RTT 거리 측정을 무력화하는 구조와 UWB 적용 한계</title>
      <link>https://itdesk.tistory.com/entry/%EC%88%98%EB%8F%99-NFC-%EB%94%94%EC%A7%80%ED%84%B8-%ED%82%A4%EC%97%90%EC%84%9C-WTX-%EB%AA%85%EB%A0%B9%EC%9D%B4-RTT-%EA%B1%B0%EB%A6%AC-%EC%B8%A1%EC%A0%95%EC%9D%84-%EB%AC%B4%EB%A0%A5%ED%99%94%ED%95%98%EB%8A%94-%EA%B5%AC%EC%A1%B0%EC%99%80-UWB-%EC%A0%81%EC%9A%A9-%ED%95%9C%EA%B3%84</link>
      <description>&lt;p&gt;수동 NFC 디지털 키가 적용된 차량에서 릴레이 공격을 차단하려면, UWB 하드웨어 적용이 불가능한 수동 카드의 특성을 인정하고 PIN to Drive 같은 다중인자 인증으로 시동 인가 단계를 물리적으로 분리하는 접근이 필요합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/13FUv/dJMcahsemJd/gqaqpOnaN9iiIwyEMVOfu0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/13FUv/dJMcahsemJd/gqaqpOnaN9iiIwyEMVOfu0/img.png&quot; data-alt=&quot;수동 NFC 디지털 키에서 WTX 명령이 RTT 거리 측정을 무력화하는 구조와 UWB 적용 한계&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/13FUv/dJMcahsemJd/gqaqpOnaN9iiIwyEMVOfu0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2F13FUv%2FdJMcahsemJd%2FgqaqpOnaN9iiIwyEMVOfu0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;수동 NFC 디지털 키에서 WTX 명령이 RTT 거리 측정을 무력화하는 구조와 UWB 적용 한계&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;수동 NFC 디지털 키에서 WTX 명령이 RTT 거리 측정을 무력화하는 구조와 UWB 적용 한계&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;nfc&quot;&gt;수동 NFC 카드 릴레이 공격의 성립 조건: 인증 성공과 물리적 근접성의 분리&lt;/h2&gt;
&lt;p&gt;최근 CCC Digital Key 기반 NFC 카드로 문 개방과 시동을 인가하는 차량 구조에서 릴레이 공격으로 문 개방 및 2차 시동 인가까지 완료된 사례가 보고되었습니다. 이 공격의 핵심은 인증(Authentication)이 카드의 유효한 자격 증명 여부만 증명할 뿐, 카드의 물리적 근접성(Proximity)은 확인하지 않는다는 점입니다.&lt;/p&gt;
&lt;p&gt;공격자는 암호를 해독하는 대신 유효한 APDU 명령을 실제 카드와 차량 사이에서 중계하는 방식을 씁니다. 공격 프로세스는 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;장비 구성&lt;/strong&gt;: 두 명의 공격자가 NFC 중계 애플리케이션인 NFCGate가 실행 중인 Android 폰을 각각 사용합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;1차 인증(해금)&lt;/strong&gt;: 한 명은 차량 NFC 리더 쪽에, 다른 한 명은 NFC 카드 쪽에 위치해 유효한 APDU 명령을 중계함으로써 차량을 해금합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;2차 인증(주행 인가)&lt;/strong&gt;: 공격자 1은 차량 내 무선 충전 패드에 폰을 올리고, 공격자 2는 NFC 카드에 폰을 계속 대고 있으면서 2차 인증 라운드를 완성해 주행 인가를 획득합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 사례는 특정 CCC Digital Key NFC 구현과 특정 차량을 겨냥한 단일 사례이며, 다른 모델이나 플랫폼에 동일하게 적용되는지 여부는 현재 제공된 자료만으로는 확인되지 않습니다.&lt;/p&gt;
&lt;h2 id=&quot;wtxapdurtt&quot;&gt;WTX 명령이 APDU RTT 기반 거리 측정을 무력화하는 구조&lt;/h2&gt;
&lt;p&gt;일반적으로 통신 왕복 시간(RTT, Round Trip Time)을 측정해 거리를 추정하는 방식이 고려되지만, 수동 NFC 카드 환경에서는 다음과 같은 기술적 한계 때문에 신뢰할 수 없습니다.&lt;/p&gt;
&lt;h3 id=&quot;rtt&quot;&gt;RTT 측정의 불확실성&lt;/h3&gt;
&lt;p&gt;수동 NFC 카드의 RTT는 변동성이 매우 크고, 처리 지연(Processing delay)과 전파 지연(Propagation delay)을 명확히 구분하는 것은 불가능합니다. 차량 시스템은 전체 지연 시간만 측정할 뿐, 그 지연이 어디서 났는지는 식별하지 못합니다.&lt;/p&gt;
&lt;h3 id=&quot;wtxwait&quot;&gt;WTX(Wait) 명령의 역할&lt;/h3&gt;
&lt;p&gt;수동 NFC 카드는 WTX 명령으로 응답 시간을 의도적으로 늘려 대규모 명령을 계산할 시간을 확보합니다. 바로 이 WTX 명령이 일반적인 APDU RTT 기반 거리 측정 메커니즘을 무력화하는 직접적인 원인입니다. APDU를 사용하는 수동 NFC 카드로는 정밀한 디스턴스 바운딩(Distance Bounding) 구현이 불가능합니다.&lt;/p&gt;
&lt;h2 id=&quot;uwb&quot;&gt;UWB가 능동형 기기의 정답인 이유와 수동 카드의 하드웨어 한계&lt;/h2&gt;
&lt;p&gt;UWB(Ultra-Wideband) 기술은 Time-of-Flight(ToF) 방식으로 최대 10cm 수준의 높은 정확도로 거리를 측정하며, 릴레이 공격에서 생기는 추가 대기 시간을 감지해 키가 멀리 떨어져 있음을 알아냅니다. 또한 IEEE 802.15.4z 표준의 STS(Scrambled Timestamp Sequence)라는 암호화된 타임스탬프로 보호됩니다.&lt;/p&gt;
&lt;p&gt;그러나 이런 UWB 기반 검증은 수동 NFC 카드에 적용할 수 없습니다. 그 이유는 다음과 같습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;구분&lt;/th&gt;
&lt;th&gt;능동형 기기 (스마트폰 등)&lt;/th&gt;
&lt;th&gt;수동형 기기 (NFC 카드)&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;하드웨어 구성&lt;/td&gt;
&lt;td&gt;UWB 트랜시버 및 전용 칩셋 탑재&lt;/td&gt;
&lt;td&gt;트랜시버 및 UWB 대역 통신 하드웨어 부재&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;거리 측정 방식&lt;/td&gt;
&lt;td&gt;ToF 기반 정밀 거리 측정 가능&lt;/td&gt;
&lt;td&gt;APDU RTT 기반 추정 (WTX로 인해 무력화)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;릴레이 방어&lt;/td&gt;
&lt;td&gt;추가 지연 시간 감지로 차단 가능&lt;/td&gt;
&lt;td&gt;물리적 근접성 확인 불가&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;cccdigitalkey30nfc&quot;&gt;CCC Digital Key 3.0의 인가 단계와 NFC 백업 구조&lt;/h2&gt;
&lt;p&gt;CCC Digital Key Release 3.0은 릴레이 공격 방어를 위해 BLE(Bluetooth Low Energy)와 UWB를 결합한 구조를 채택하고 있습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;인증 및 세션 수립&lt;/strong&gt;: 먼저 BLE로 차량과 모바일 기기 간 디지털 키 인증을 수행합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;보안 레인징&lt;/strong&gt;: 이후 UWB 보안 레인징 세션을 수립해 차량이 기기의 정확한 위치를 특정하고 거리를 측정합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;인가 결정&lt;/strong&gt;: Secure Element에서 생성된 핵심 암호 파라미터로 접근 및 주행 인가를 결정합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;여기서 NFC는 필수적인 백업 솔루션(Mandatory back-up)으로 유지됩니다. 예를 들어 스마트폰 배터리가 소진된 후에도 최대 5시간 동안 잠금 해제가 가능하도록 지원하는 용도입니다. UWB가 능동 기기의 보안을 책임지더라도 백업 경로인 NFC 진입점은 여전히 릴레이 공격의 잠재적 통로가 될 수 있음을 보여줍니다.&lt;/p&gt;
&lt;h2 id=&quot;pintodrive&quot;&gt;운영 대응: PIN to Drive로 시동 인가 단계 분리하기&lt;/h2&gt;
&lt;p&gt;수동 NFC 카드 구조에서 실질적인 완화책은 하드웨어적인 거리 측정보다 인가 단계를 논리적으로 분리하는 다중인자 인증(MFA) 도입입니다.&lt;/p&gt;
&lt;p&gt;대표적인 예가 &lt;strong&gt;PIN to Drive&lt;/strong&gt; 방식입니다. 차량이 최종 시동 인가를 내리기 전 사용자에게 PIN 입력을 요구함으로써, 공격자가 단순한 릴레이 공격만으로는 차량을 운전할 수 없게 만듭니다.&lt;/p&gt;
&lt;p&gt;이는 릴레이 공격의 기술적 가능성 자체를 완전히 제거하는 것은 아니지만, 차량 도난이라는 최종 결과로 이어지는 경로에 추가 보안 계층을 형성해 실질적인 피해를 막는 운영적 대응책이 됩니다.&lt;/p&gt;
&lt;h3 id=&quot;&quot;&gt;실무 점검 항목&lt;/h3&gt;
&lt;p&gt;차량 인포테인먼트 및 보안 운영 담당자가 수동 NFC 키의 보안 취약성을 점검할 때 살펴볼 항목입니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;근접성 검증 로직 확인&lt;/strong&gt;: 현재의 NFC 인증 프로세스가 단순히 자격 증명(Credential) 확인에 그치고 있는지, 아니면 물리적 근접성을 검증하는 추가 수단이 있는지 확인하십시오.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;RTT 측정 신뢰도 평가&lt;/strong&gt;: APDU RTT 기반 거리 측정을 적용 중이라면, WTX 명령이 일으키는 지연 시간 변동성이 측정 결과에 미치는 영향을 분석할 필요가 있습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;인가 단계 분리 여부&lt;/strong&gt;: 문 개방(Unlock) 이후 주행 인가(Drive Authorization) 단계에서 PIN 입력 등 추가 인증 단계가 설계돼 있는지 점검하십시오.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;백업 경로 보안 정책&lt;/strong&gt;: UWB 기반의 주 경로 외에 NFC 백업 경로로 진입할 때 적용되는 보안 수준이 주 경로와 어떻게 차등화되어 있는지 검토해 보십시오.&lt;/li&gt;
&lt;/ul&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1788144024040000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성&quot; data-og-description=&quot;Sigma Forms Pro 1.4.5 이하 버전을 사용하는 관리자라면 설치 버전, 파일 업로드 경로의 노출 여부, 기본 템플릿 설정부터 점검하는 것이 우선입니다. 공식 패치 버전은 아직 명확히 확인되지 않았고 실제 악용 사례나 KEV 등재 사실도 없는 상황이라, 서비스 중요도에 따라 플러그인 비활성화와 패치 모니터링 중 하나를 택하는 대응이 현실적입니다.CVE-2026-14494 개요: Sigma Forms Pro 1.4.5 이하 비인증 RCE최근 WordPress용 &amp;#39;SigmaForms Pro – AI Generated Forms&amp;#39; 플러그인에서 심각한 보안 취약점이 보고되었습니다. CVE-2026-14494로 식별된 이 취약점은 비인증(Unauthenticated) 상태의 공격자가 임의의 파일을 업로..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcSIznn%2FdJMcacEtpwh%2FAAAAAAAAAAAAAAAAAAAAAMhsgp6qTtQOkKD7heauuiKXusIU493DpIBDp9uXOCoC%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DvO%252Fsl6ZDH%252FHCixEkAxJf7LtDYxc%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcSIznn%2FdJMcacEtpwh%2FAAAAAAAAAAAAAAAAAAAAAMhsgp6qTtQOkKD7heauuiKXusIU493DpIBDp9uXOCoC%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DvO%252Fsl6ZDH%252FHCixEkAxJf7LtDYxc%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Sigma Forms Pro 1.4.5 이하 버전을 사용하는 관리자라면 설치 버전, 파일 업로드 경로의 노출 여부, 기본 템플릿 설정부터 점검하는 것이 우선입니다. 공식 패치 버전은 아직 명확히 확인되지 않았고 실제 악용 사례나 KEV 등재 사실도 없는 상황이라, 서비스 중요도에 따라 플러그인 비활성화와 패치 모니터링 중 하나를 택하는 대응이 현실적입니다.CVE-2026-14494 개요: Sigma Forms Pro 1.4.5 이하 비인증 RCE최근 WordPress용 &amp;#39;SigmaForms Pro – AI Generated Forms&amp;#39; 플러그인에서 심각한 보안 취약점이 보고되었습니다. CVE-2026-14494로 식별된 이 취약점은 비인증(Unauthenticated) 상태의 공격자가 임의의 파일을 업로..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788144024041001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;dot1x pae authenticator·MAC 포트 경화·VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가&quot; data-og-description=&quot;유선 LAN 액세스 계층의 L2 공격을 방어하려면 IEEE 802.1X 기반의 인증 체계를 구축하고, MAC 기반 포트 경화와 VLAN 분리로 인증 전후의 트래픽 도달 범위를 제한하는 조합의 운영 점검이 필요합니다.유선 LAN 액세스 계층의 L2 보안 위협과 점검 필요성네트워크 액세스 계층에서 L2 검증이 부족하면 공격자는 DHCP starving이나 ARP poisoning 같은 기법으로 중간자(MitM) 위치를 확보할 수 있습니다. 특히 인증이 완료되지 않은 포트가 기본 허용 상태로 남아 있으면 공격자가 물리적으로 연결만 해도 네트워크 접근이 가능해집니다. 그래서 정밀한 운영 점검이 필요합니다.802.1X 기반 네트워크 접근 제어의 구성 요소와 역할IEEE 802.1X 표준과 동작 구조IEEE 802..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPNuXF%2FdJMcaa7IphF%2FAAAAAAAAAAAAAAAAAAAAABy242eziNPlVy7kg1R4tbQ9vCpVh3UZFS55MQaHy5ez%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dig4ws0K9wOjNd1dUamcPq%252BNb90w%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPNuXF%2FdJMcaa7IphF%2FAAAAAAAAAAAAAAAAAAAAABy242eziNPlVy7kg1R4tbQ9vCpVh3UZFS55MQaHy5ez%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dig4ws0K9wOjNd1dUamcPq%252BNb90w%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;dot1x pae authenticator·MAC 포트 경화·VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;유선 LAN 액세스 계층의 L2 공격을 방어하려면 IEEE 802.1X 기반의 인증 체계를 구축하고, MAC 기반 포트 경화와 VLAN 분리로 인증 전후의 트래픽 도달 범위를 제한하는 조합의 운영 점검이 필요합니다.유선 LAN 액세스 계층의 L2 보안 위협과 점검 필요성네트워크 액세스 계층에서 L2 검증이 부족하면 공격자는 DHCP starving이나 ARP poisoning 같은 기법으로 중간자(MitM) 위치를 확보할 수 있습니다. 특히 인증이 완료되지 않은 포트가 기본 허용 상태로 남아 있으면 공격자가 물리적으로 연결만 해도 네트워크 접근이 가능해집니다. 그래서 정밀한 운영 점검이 필요합니다.802.1X 기반 네트워크 접근 제어의 구성 요소와 역할IEEE 802.1X 표준과 동작 구조IEEE 802..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788144024041002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&quot; data-og-description=&quot;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CCCDigitalKey</category>
      <category>NFC릴레이공격</category>
      <category>NFC보안취약점</category>
      <category>PINtoDrive</category>
      <category>ToF거리측정</category>
      <category>UWB거리측정</category>
      <category>디지털키보안</category>
      <category>스마트키해킹</category>
      <category>자동차도난방지</category>
      <category>차량보안솔루션</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/53</guid>
      <comments>https://itdesk.tistory.com/entry/%EC%88%98%EB%8F%99-NFC-%EB%94%94%EC%A7%80%ED%84%B8-%ED%82%A4%EC%97%90%EC%84%9C-WTX-%EB%AA%85%EB%A0%B9%EC%9D%B4-RTT-%EA%B1%B0%EB%A6%AC-%EC%B8%A1%EC%A0%95%EC%9D%84-%EB%AC%B4%EB%A0%A5%ED%99%94%ED%95%98%EB%8A%94-%EA%B5%AC%EC%A1%B0%EC%99%80-UWB-%EC%A0%81%EC%9A%A9-%ED%95%9C%EA%B3%84#entry53comment</comments>
      <pubDate>Mon, 31 Aug 2026 11:55:00 +0900</pubDate>
    </item>
    <item>
      <title>MyHome Core CVE-2026-15980: legacy/WPBakery 모드와 프론트엔드 등록이 겹치면 관리자 탈취 조건 성립</title>
      <link>https://itdesk.tistory.com/entry/MyHome-Core-CVE-2026-15980-legacy-WPBakery-%EB%AA%A8%EB%93%9C%EC%99%80-%ED%94%84%EB%A1%A0%ED%8A%B8%EC%97%94%EB%93%9C-%EB%93%B1%EB%A1%9D%EC%9D%B4-%EA%B2%B9%EC%B9%98%EB%A9%B4-%EA%B4%80%EB%A6%AC%EC%9E%90-%ED%83%88%EC%B7%A8-%EC%A1%B0%EA%B1%B4-%EC%84%B1%EB%A6%BD</link>
      <description>&lt;p&gt;MyHome Core가 legacy/WPBakery 모드로 설정되어 있고 프론트엔드 등록과 확인 이메일이 활성화된 상태에서, 대상 계정에 특정 메타 데이터가 설정되어 있지 않다면 CVE-2026-15980을 악용해 관리자 계정을 포함한 계정 탈취가 가능합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/7Jrao/dJMcai5zkeo/hbkrcspNKR4C2vmOCbUTz0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/7Jrao/dJMcai5zkeo/hbkrcspNKR4C2vmOCbUTz0/img.png&quot; data-alt=&quot;MyHome Core CVE-2026-15980: legacy/WPBakery 모드와 프론트엔드 등록이 겹치면 관리자 탈취 조건 성립&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/7Jrao/dJMcai5zkeo/hbkrcspNKR4C2vmOCbUTz0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2F7Jrao%2FdJMcai5zkeo%2FhbkrcspNKR4C2vmOCbUTz0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;MyHome Core CVE-2026-15980: legacy/WPBakery 모드와 프론트엔드 등록이 겹치면 관리자 탈취 조건 성립&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;MyHome Core CVE-2026-15980: legacy/WPBakery 모드와 프론트엔드 등록이 겹치면 관리자 탈취 조건 성립&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202615980myhomecorecvss98critical&quot;&gt;CVE-2026-15980 개요: MyHome Core 인증 우회와 CVSS 9.8 CRITICAL&lt;/h2&gt;
&lt;p&gt;TangibleWP에서 제공하는 MyHome Core WordPress 플러그인에서 심각한 인증 우회 취약점인 CVE-2026-15980이 발견되었습니다. 이 취약점은 비인증 공격자가 활성화 토큰을 생성해 특정 사용자 계정의 유효한 인증 쿠키를 획득하게 하며, 그 과정에서 관리자 계정까지 탈취되는 경로를 포함하고 있습니다.&lt;/p&gt;
&lt;p&gt;NVD(National Vulnerability Database)는 이 취약점에 CVSS 3.1 기준 baseScore 9.8점, baseSeverity 'CRITICAL' 등급을 부여했습니다. CVSS 3.1 벡터는 &lt;code&gt;AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H&lt;/code&gt;로, 네트워크 기반 접근이 가능하고 공격 복잡성이 낮으며 특별한 권한이 필요 없는 조건에서 기밀성, 무결성, 가용성 모두에 높은 영향도를 가진다는 뜻입니다.&lt;/p&gt;
&lt;h2 id=&quot;tangiblewpmyhomecorev0445&quot;&gt;영향 버전과 대상: TangibleWP MyHome Core v0~4.4.5&lt;/h2&gt;
&lt;p&gt;해당 취약점의 영향 범위는 MyHome Core 플러그인의 초기 버전부터 특정 버전까지 광범위하게 걸쳐 있습니다. 구체적인 영향 버전은 다음과 같습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;대상 제품: TangibleWP MyHome Core WordPress 플러그인&lt;/li&gt;
&lt;li&gt;영향 버전: v0 이상 v4.4.5 이하 (semver 기준)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;3legacywpbakerymyhome_agent_confirmed&quot;&gt;영향 조건 3가지: legacy/WPBakery 모드, 프론트엔드 등록·확인 이메일, myhome&lt;em&gt;agent&lt;/em&gt;confirmed 미설정&lt;/h2&gt;
&lt;p&gt;CVE-2026-15980으로 계정 탈취가 실제로 성립하려면 버전만 맞아서는 안 되고, 세 가지 세부 설정 조건이 동시에 맞아야 합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;테마 모드 설정&lt;/strong&gt;: MyHome 테마가 &lt;code&gt;legacy/WPBakery&lt;/code&gt; 모드로 설정되어 있어야 합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;등록 기능 활성화&lt;/strong&gt;: 프론트엔드 등록(Frontend Registration) 기능과 확인 이메일(Confirmation Email) 발송 설정이 활성화되어 있어야 합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;사용자 메타 상태&lt;/strong&gt;: 탈취 대상이 되는 계정에 &lt;code&gt;myhome_agent_confirmed&lt;/code&gt;라는 user meta 값이 아직 설정되지 않은 상태여야 합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;세 조건이 모두 맞아야 인증 우회 경로가 열립니다. 경로가 열리면 공격자는 관리자를 포함한 대상 계정의 인증 쿠키를 획득해 계정을 탈취합니다.&lt;/p&gt;
&lt;h2 id=&quot;send_linkactivate&quot;&gt;공격 경로 분석: send_link() 권한 누락과 activate() 토큰 검증 결함&lt;/h2&gt;
&lt;p&gt;취약점의 기술적 원인은 플러그인 내부의 AJAX 핸들러와 토큰 검증 로직의 결함에 있습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;권한 확인 누락&lt;/strong&gt;: &lt;code&gt;send_link()&lt;/code&gt; AJAX 핸들러에는 적절한 권한 확인 절차가 빠져 있어, 인증되지 않은 공격자도 접근할 수 있습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;부적절한 토큰 검증&lt;/strong&gt;: &lt;code&gt;activate()&lt;/code&gt; 함수 내의 토큰 검증 로직이 부적절하게 설계되어 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;공격자는 권한 확인이 없는 &lt;code&gt;send_link()&lt;/code&gt;로 미확인 사용자 계정의 활성화 토큰을 생성하고, 취약한 &lt;code&gt;activate()&lt;/code&gt; 함수로 해당 계정의 유효한 인증 쿠키를 얻어내는 방식으로 인증을 우회합니다. 이 취약점은 CWE-289(Authentication Bypass by Alternate Name) 유형으로 분류되며, Rafie Muhammad가 최초로 발견했습니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;점검 체크리스트: 사이트 관리자가 지금 확인할 항목&lt;/h2&gt;
&lt;p&gt;사이트 운영자와 보안 엔지니어는 아래 표로 자사 환경의 위험 노출 여부를 진단하면 됩니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;점검 항목&lt;/th&gt;
&lt;th&gt;확인 내용&lt;/th&gt;
&lt;th&gt;위험 판단&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;플러그인 버전&lt;/td&gt;
&lt;td&gt;MyHome Core v0 ~ v4.4.5 여부&lt;/td&gt;
&lt;td&gt;해당 버전일 경우 잠재적 위험&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;테마 모드 설정&lt;/td&gt;
&lt;td&gt;legacy/WPBakery 모드 사용 여부&lt;/td&gt;
&lt;td&gt;사용 중일 경우 조건 1 충족&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;프론트엔드 설정&lt;/td&gt;
&lt;td&gt;프론트엔드 등록 및 확인 이메일 활성화 여부&lt;/td&gt;
&lt;td&gt;활성화 상태일 경우 조건 2 충족&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;계정 메타 데이터&lt;/td&gt;
&lt;td&gt;대상 계정의 myhome_agent_confirmed 설정 여부&lt;/td&gt;
&lt;td&gt;미설정 상태일 경우 조건 3 충족&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;-1&quot;&gt;대응과 한계: 패치 버전 및 악용 사례 분석&lt;/h2&gt;
&lt;p&gt;현재까지 분석된 자료에 따르면 CVE-2026-15980과 관련해 다음과 같은 상황이 확인됩니다.&lt;/p&gt;
&lt;p&gt;첫째, 실제 환경에서의 악용 사례가 확인되지 않았습니다. 공개된 PoC(Proof of Concept)나 실제 현장에서의 악용(in-the-wild) 기록이 현재까지는 보고되지 않았고, CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그 등재 여부 역시 제공된 자료로는 명확히 확인되지 않습니다.&lt;/p&gt;
&lt;p&gt;둘째, 공식 패치 버전이나 수정 방안에 대한 정보가 부족합니다. 제공된 근거 장부에는 공식 패치 여부, 수정된 구체적인 버전 번호, 특정 설정 변경이 취약점을 완전히 완화하는지에 대한 세부 정보가 포함되어 있지 않습니다.&lt;/p&gt;
&lt;p&gt;관리자는 우선 영향 받는 버전 사용 여부를 확인하고, 특히 &lt;code&gt;legacy/WPBakery&lt;/code&gt; 모드와 프론트엔드 등록 기능이 결합된 설정을 쓰는지 점검해 위험 가능성을 최소화해야 합니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1788138023675000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성&quot; data-og-description=&quot;Sigma Forms Pro 1.4.5 이하 버전을 사용하는 관리자라면 설치 버전, 파일 업로드 경로의 노출 여부, 기본 템플릿 설정부터 점검하는 것이 우선입니다. 공식 패치 버전은 아직 명확히 확인되지 않았고 실제 악용 사례나 KEV 등재 사실도 없는 상황이라, 서비스 중요도에 따라 플러그인 비활성화와 패치 모니터링 중 하나를 택하는 대응이 현실적입니다.CVE-2026-14494 개요: Sigma Forms Pro 1.4.5 이하 비인증 RCE최근 WordPress용 &amp;#39;SigmaForms Pro – AI Generated Forms&amp;#39; 플러그인에서 심각한 보안 취약점이 보고되었습니다. CVE-2026-14494로 식별된 이 취약점은 비인증(Unauthenticated) 상태의 공격자가 임의의 파일을 업로..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcSIznn%2FdJMcacEtpwh%2FAAAAAAAAAAAAAAAAAAAAAMhsgp6qTtQOkKD7heauuiKXusIU493DpIBDp9uXOCoC%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DvO%252Fsl6ZDH%252FHCixEkAxJf7LtDYxc%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcSIznn%2FdJMcacEtpwh%2FAAAAAAAAAAAAAAAAAAAAAMhsgp6qTtQOkKD7heauuiKXusIU493DpIBDp9uXOCoC%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DvO%252Fsl6ZDH%252FHCixEkAxJf7LtDYxc%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Sigma Forms Pro 1.4.5 이하 버전을 사용하는 관리자라면 설치 버전, 파일 업로드 경로의 노출 여부, 기본 템플릿 설정부터 점검하는 것이 우선입니다. 공식 패치 버전은 아직 명확히 확인되지 않았고 실제 악용 사례나 KEV 등재 사실도 없는 상황이라, 서비스 중요도에 따라 플러그인 비활성화와 패치 모니터링 중 하나를 택하는 대응이 현실적입니다.CVE-2026-14494 개요: Sigma Forms Pro 1.4.5 이하 비인증 RCE최근 WordPress용 &amp;#39;SigmaForms Pro – AI Generated Forms&amp;#39; 플러그인에서 심각한 보안 취약점이 보고되었습니다. CVE-2026-14494로 식별된 이 취약점은 비인증(Unauthenticated) 상태의 공격자가 임의의 파일을 업로..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788138023675001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;dot1x pae authenticator·MAC 포트 경화·VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가&quot; data-og-description=&quot;유선 LAN 액세스 계층의 L2 공격을 방어하려면 IEEE 802.1X 기반의 인증 체계를 구축하고, MAC 기반 포트 경화와 VLAN 분리로 인증 전후의 트래픽 도달 범위를 제한하는 조합의 운영 점검이 필요합니다.유선 LAN 액세스 계층의 L2 보안 위협과 점검 필요성네트워크 액세스 계층에서 L2 검증이 부족하면 공격자는 DHCP starving이나 ARP poisoning 같은 기법으로 중간자(MitM) 위치를 확보할 수 있습니다. 특히 인증이 완료되지 않은 포트가 기본 허용 상태로 남아 있으면 공격자가 물리적으로 연결만 해도 네트워크 접근이 가능해집니다. 그래서 정밀한 운영 점검이 필요합니다.802.1X 기반 네트워크 접근 제어의 구성 요소와 역할IEEE 802.1X 표준과 동작 구조IEEE 802..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPNuXF%2FdJMcaa7IphF%2FAAAAAAAAAAAAAAAAAAAAABy242eziNPlVy7kg1R4tbQ9vCpVh3UZFS55MQaHy5ez%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dig4ws0K9wOjNd1dUamcPq%252BNb90w%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPNuXF%2FdJMcaa7IphF%2FAAAAAAAAAAAAAAAAAAAAABy242eziNPlVy7kg1R4tbQ9vCpVh3UZFS55MQaHy5ez%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dig4ws0K9wOjNd1dUamcPq%252BNb90w%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;dot1x pae authenticator·MAC 포트 경화·VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;유선 LAN 액세스 계층의 L2 공격을 방어하려면 IEEE 802.1X 기반의 인증 체계를 구축하고, MAC 기반 포트 경화와 VLAN 분리로 인증 전후의 트래픽 도달 범위를 제한하는 조합의 운영 점검이 필요합니다.유선 LAN 액세스 계층의 L2 보안 위협과 점검 필요성네트워크 액세스 계층에서 L2 검증이 부족하면 공격자는 DHCP starving이나 ARP poisoning 같은 기법으로 중간자(MitM) 위치를 확보할 수 있습니다. 특히 인증이 완료되지 않은 포트가 기본 허용 상태로 남아 있으면 공격자가 물리적으로 연결만 해도 네트워크 접근이 가능해집니다. 그래서 정밀한 운영 점검이 필요합니다.802.1X 기반 네트워크 접근 제어의 구성 요소와 역할IEEE 802.1X 표준과 동작 구조IEEE 802..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788138023675002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&quot; data-og-description=&quot;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CVE-2026-15980</category>
      <category>CVE취약점분석</category>
      <category>MyHomeCore취약점</category>
      <category>TangibleWP</category>
      <category>WordPress보안패치</category>
      <category>관리자계정탈취</category>
      <category>보안체크리스트</category>
      <category>워드프레스보안</category>
      <category>웹사이트해킹방지</category>
      <category>인증우회취약점</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/52</guid>
      <comments>https://itdesk.tistory.com/entry/MyHome-Core-CVE-2026-15980-legacy-WPBakery-%EB%AA%A8%EB%93%9C%EC%99%80-%ED%94%84%EB%A1%A0%ED%8A%B8%EC%97%94%EB%93%9C-%EB%93%B1%EB%A1%9D%EC%9D%B4-%EA%B2%B9%EC%B9%98%EB%A9%B4-%EA%B4%80%EB%A6%AC%EC%9E%90-%ED%83%88%EC%B7%A8-%EC%A1%B0%EA%B1%B4-%EC%84%B1%EB%A6%BD#entry52comment</comments>
      <pubDate>Mon, 31 Aug 2026 10:15:00 +0900</pubDate>
    </item>
    <item>
      <title>실제 악용과 인증 우회가 겹칠 때, 신뢰 경계 재점검 순서 결정 기준</title>
      <link>https://itdesk.tistory.com/entry/%EC%8B%A4%EC%A0%9C-%EC%95%85%EC%9A%A9%EA%B3%BC-%EC%9D%B8%EC%A6%9D-%EC%9A%B0%ED%9A%8C%EA%B0%80-%EA%B2%B9%EC%B9%A0-%EB%95%8C-%EC%8B%A0%EB%A2%B0-%EA%B2%BD%EA%B3%84-%EC%9E%AC%EC%A0%90%EA%B2%80-%EC%88%9C%EC%84%9C-%EA%B2%B0%EC%A0%95-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;CISA KEV(Known Exploited Vulnerabilities)에 등재된 실제 악용 취약점과 인증 우회, 세션 하이재킹 위험이 동시에 확인됐다면 외부 도달 가능성과 인증 필요 여부를 최우선 축으로 삼습니다. 특히 외부에서 인증 없이 즉시 도달 가능한 경로를 가진 자산부터 대응 우선순위를 다시 세워야 합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cESl1C/dJMcah6Qz2w/PdUkaSbc0OYWfykUbDyd51/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cESl1C/dJMcah6Qz2w/PdUkaSbc0OYWfykUbDyd51/img.png&quot; data-alt=&quot;실제 악용과 인증 우회가 겹칠 때, 신뢰 경계 재점검 순서 결정 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cESl1C/dJMcah6Qz2w/PdUkaSbc0OYWfykUbDyd51/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcESl1C%2FdJMcah6Qz2w%2FPdUkaSbc0OYWfykUbDyd51%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;실제 악용과 인증 우회가 겹칠 때, 신뢰 경계 재점검 순서 결정 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;실제 악용과 인증 우회가 겹칠 때, 신뢰 경계 재점검 순서 결정 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;1kev&quot;&gt;1. KEV 등재 취약점의 운영 맥락 분석과 대응 우선순위&lt;/h2&gt;
&lt;p&gt;단순한 CVSS 점수보다 중요한 것은 해당 취약점이 실제 공격 환경에서 어떻게 작동하는지, 우리 조직 인프라에서 어떤 '신뢰 경계'를 무너뜨리는지 따져보는 일입니다. 다중 벤더 자산을 관리하는 환경이라면 솔루션의 배치 위치(DMZ, 내부망)와 인증 체계의 결합 상태에 따라 위험도가 완전히 달라집니다.&lt;/p&gt;
&lt;h3 id=&quot;&quot;&gt;외부 도달성과 인증 필요 여부에 따른 분류&lt;/h3&gt;
&lt;p&gt;보안 실무자는 다음 세 가지 기준으로 대응 순서를 정합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;인증 없는 외부 도달 가능성&lt;/strong&gt;: 외부망에서 인증 없이 접근할 수 있고, 원격 코드 실행(RCE)이나 인증 우회까지 가능한 경우 최우선 순위로 배정합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;인증된 상태의 권한 상승&lt;/strong&gt;: 이미 인증된 로컬 사용자나 특정 권한을 가진 계정이 필요한 경우, 외부 도달성보다는 내부 침투 후 횡적 이동(Lateral Movement) 가능성에 초점을 맞춥니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;서비스 거부(DoS) 및 가용성 영향&lt;/strong&gt;: 데이터 유출이나 권한 탈취보다 서비스 중단이 주된 피해인 경우, 비즈니스 영향도에 따라 순위를 조정합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;2&quot;&gt;2. 벤더별 주요 취약점 사례 및 신뢰 경계 분석&lt;/h2&gt;
&lt;p&gt;최근 보고된 KEV 등재 사례를 놓고 실제 운영 환경에서 점검할 지점을 구체적으로 짚어 봅니다.&lt;/p&gt;
&lt;h3 id=&quot;-1&quot;&gt;외부 접점 및 인증 체계 무력화 사례&lt;/h3&gt;
&lt;p&gt;가장 위험한 지점은 외부 사용자나 파트너사가 접근하는 구간에서 일어나는 인증 우회입니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;ownCloud&lt;/strong&gt;: CVE-2023-49105는 사용자명이 알려져 있고 해당 계정에 서명 키가 설정되지 않았다면 인증 없이 파일을 열람, 수정, 삭제할 수 있는 취약점입니다. MFA나 SSO 체계를 갖춰 놓았더라도 특정 조건(서명 키 미설정) 하나로 신뢰 경계가 완전히 무너질 수 있다는 뜻입니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Oracle&lt;/strong&gt;: Oracle HTTP Server와 WebLogic Server Proxy Plug-in의 부적절한 접근 권한 제어 취약점(CVE-2026-21962)은 실제 악용이 확인됐고, 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 버전을 사용하는 환경에서는 지금 당장 패치 적용 여부를 확인해야 합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;-2&quot;&gt;인프라 핵심 계층의 원격 코드 실행 및 가용성 위협&lt;/h3&gt;
&lt;p&gt;서버 OS 커널이나 데이터베이스 엔진 수준의 취약점은 침해되면 영향 범위가 인프라 전체로 번지기 마련입니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Linux Kernel&lt;/strong&gt;: IPv6 스택의 $__ip6_append_data()$ paged-allocation 경로에서 fraggap을 계상하지 않는 취약점(CVE-2026-53362)이 2026-08-27에 KEV에 등재되었습니다. Suse와 Red Hat 제품을 사용하는 조직은 2026-08-30까지 완화 조치를 적용하고 BOD-26-04 지침에 따른 포렌식 트리아지까지 검토해야 하는 긴급한 상황입니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Microsoft SQL Server&lt;/strong&gt;: CVE-2019-1068은 SQL Server Database Engine 서비스 계정 컨텍스트에서 원격 코드 실행을 허용하는 취약점으로, KEV에 등재돼 있습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Citrix NetScaler&lt;/strong&gt;: CVE-2026-8452는 Gateway(SSL VPN, ICA Proxy, CVPN, RDP Proxy) 또는 AAA 가상 서버로 구성했을 때 메모리 버퍼 운영 제한 때문에 DoS가 유발될 수 있으며, 2026-08-26에 KEV 등재가 확인되었습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;-3&quot;&gt;내부 권한 상승 및 로컬 공격 경로&lt;/h3&gt;
&lt;p&gt;외부 도달성은 낮지만 내부 침투 후 최종 목적지(Crown Jewel)로 가는 단계에서 악용되는 취약점입니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Red Hat ABRT&lt;/strong&gt;: ABRT 2.7.1 이전 버전의 abrt-hook-ccpp help 프로그램에서 로컬 사용자가 symlink 공격으로 권한을 상승시킬 수 있는 CVE-2015-5287이 확인됐고, RHEL 7.0/7.1을 겨냥한 공개 PoC가 존재합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Red Hat libuser&lt;/strong&gt;: 인증된 로컬 사용자가 경쟁 조건을 이용해 /etc/passwd를 손상시킬 수 있는 CVE-2015-3246 역시 실제 악용이 확인돼 KEV에 등재되었습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;3&quot;&gt;3. 종합 대응 우선순위 결정 매트릭스&lt;/h2&gt;
&lt;p&gt;운영자는 아래 표를 기준으로 자산별 패치와 완화 조치 순서를 정하면 됩니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;우선순위&lt;/th&gt;
&lt;th&gt;위험 유형&lt;/th&gt;
&lt;th&gt;핵심 판단 기준&lt;/th&gt;
&lt;th&gt;해당 사례 (CVE)&lt;/th&gt;
&lt;th&gt;필수 조치 사항&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Critical&lt;/td&gt;
&lt;td&gt;인증 우회 및 외부 RCE&lt;/td&gt;
&lt;td&gt;외부 도달 가능 + 인증 불필요 + 실제 악용 확인&lt;/td&gt;
&lt;td&gt;CVE-2023-49105, CVE-2026-21962&lt;/td&gt;
&lt;td&gt;즉시 패치 및 접근 제어 리스트(ACL) 재검토&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;High&lt;/td&gt;
&lt;td&gt;커널 및 엔진 원격 실행&lt;/td&gt;
&lt;td&gt;인프라 핵심 계층 + 외부/내부 전파 가능성&lt;/td&gt;
&lt;td&gt;CVE-2026-53362, CVE-2019-1068&lt;/td&gt;
&lt;td&gt;완화 조치 적용 및 포렌식 트리아지 수행&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Medium&lt;/td&gt;
&lt;td&gt;서비스 거부 (DoS)&lt;/td&gt;
&lt;td&gt;외부 접점 서비스 + 가용성 저해&lt;/td&gt;
&lt;td&gt;CVE-2026-8452&lt;/td&gt;
&lt;td&gt;구성 환경 점검 및 최신 펌웨어 업데이트&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Low/Medium&lt;/td&gt;
&lt;td&gt;로컬 권한 상승&lt;/td&gt;
&lt;td&gt;인증된 로컬 사용자 필요 + 내부망 제한&lt;/td&gt;
&lt;td&gt;CVE-2015-5287, CVE-2015-3246&lt;/td&gt;
&lt;td&gt;버전 업데이트 및 로컬 권한 관리 강화&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;4&quot;&gt;4. 실무자를 위한 최종 점검 리스트&lt;/h2&gt;
&lt;p&gt;다중 벤더 환경의 SOC 분석가와 엔지니어라면 다음 순서로 실행 계획을 세우면 됩니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;자산 인벤토리 매칭&lt;/strong&gt;: JFrog Artifactory(CVE-2026-66384), Oracle HTTP Server, Citrix NetScaler 등 KEV 등재 자산의 버전과 구성 환경을 즉시 대조합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;신뢰 경계 재검증&lt;/strong&gt;: ownCloud처럼 '사용자명 인지'와 '서명 키 미설정'이라는 조건이 겹쳐 인증을 우회하는 케이스가 있는지 점검합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;로그 분석 및 트리아지&lt;/strong&gt;: Linux 커널 취약점처럼 BOD-26-04 지침이 내려진 경우에는 패치에만 그치지 말고 과거 로그에 침해 흔적이 남아 있는지 포렌식 관점으로 들여다봐야 합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;접근 제어 최적화&lt;/strong&gt;: UniFi OS 인증 우회(CVE-2026-77550) 사례처럼 패치 전까지는 네트워크 접근 제어로 외부 도달성을 물리적으로 차단하는 조치를 먼저 적용합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1788134425069000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성&quot; data-og-description=&quot;Sigma Forms Pro 1.4.5 이하 버전을 사용하는 관리자라면 설치 버전, 파일 업로드 경로의 노출 여부, 기본 템플릿 설정부터 점검하는 것이 우선입니다. 공식 패치 버전은 아직 명확히 확인되지 않았고 실제 악용 사례나 KEV 등재 사실도 없는 상황이라, 서비스 중요도에 따라 플러그인 비활성화와 패치 모니터링 중 하나를 택하는 대응이 현실적입니다.CVE-2026-14494 개요: Sigma Forms Pro 1.4.5 이하 비인증 RCE최근 WordPress용 &amp;#39;SigmaForms Pro – AI Generated Forms&amp;#39; 플러그인에서 심각한 보안 취약점이 보고되었습니다. CVE-2026-14494로 식별된 이 취약점은 비인증(Unauthenticated) 상태의 공격자가 임의의 파일을 업로..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcSIznn%2FdJMcacEtpwh%2FAAAAAAAAAAAAAAAAAAAAAMhsgp6qTtQOkKD7heauuiKXusIU493DpIBDp9uXOCoC%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DvO%252Fsl6ZDH%252FHCixEkAxJf7LtDYxc%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcSIznn%2FdJMcacEtpwh%2FAAAAAAAAAAAAAAAAAAAAAMhsgp6qTtQOkKD7heauuiKXusIU493DpIBDp9uXOCoC%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DvO%252Fsl6ZDH%252FHCixEkAxJf7LtDYxc%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Sigma Forms Pro 1.4.5 이하 버전을 사용하는 관리자라면 설치 버전, 파일 업로드 경로의 노출 여부, 기본 템플릿 설정부터 점검하는 것이 우선입니다. 공식 패치 버전은 아직 명확히 확인되지 않았고 실제 악용 사례나 KEV 등재 사실도 없는 상황이라, 서비스 중요도에 따라 플러그인 비활성화와 패치 모니터링 중 하나를 택하는 대응이 현실적입니다.CVE-2026-14494 개요: Sigma Forms Pro 1.4.5 이하 비인증 RCE최근 WordPress용 &amp;#39;SigmaForms Pro – AI Generated Forms&amp;#39; 플러그인에서 심각한 보안 취약점이 보고되었습니다. CVE-2026-14494로 식별된 이 취약점은 비인증(Unauthenticated) 상태의 공격자가 임의의 파일을 업로..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788134425069001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;dot1x pae authenticator·MAC 포트 경화·VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가&quot; data-og-description=&quot;유선 LAN 액세스 계층의 L2 공격을 방어하려면 IEEE 802.1X 기반의 인증 체계를 구축하고, MAC 기반 포트 경화와 VLAN 분리로 인증 전후의 트래픽 도달 범위를 제한하는 조합의 운영 점검이 필요합니다.유선 LAN 액세스 계층의 L2 보안 위협과 점검 필요성네트워크 액세스 계층에서 L2 검증이 부족하면 공격자는 DHCP starving이나 ARP poisoning 같은 기법으로 중간자(MitM) 위치를 확보할 수 있습니다. 특히 인증이 완료되지 않은 포트가 기본 허용 상태로 남아 있으면 공격자가 물리적으로 연결만 해도 네트워크 접근이 가능해집니다. 그래서 정밀한 운영 점검이 필요합니다.802.1X 기반 네트워크 접근 제어의 구성 요소와 역할IEEE 802.1X 표준과 동작 구조IEEE 802..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPNuXF%2FdJMcaa7IphF%2FAAAAAAAAAAAAAAAAAAAAABy242eziNPlVy7kg1R4tbQ9vCpVh3UZFS55MQaHy5ez%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dig4ws0K9wOjNd1dUamcPq%252BNb90w%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPNuXF%2FdJMcaa7IphF%2FAAAAAAAAAAAAAAAAAAAAABy242eziNPlVy7kg1R4tbQ9vCpVh3UZFS55MQaHy5ez%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dig4ws0K9wOjNd1dUamcPq%252BNb90w%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;dot1x pae authenticator·MAC 포트 경화·VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;유선 LAN 액세스 계층의 L2 공격을 방어하려면 IEEE 802.1X 기반의 인증 체계를 구축하고, MAC 기반 포트 경화와 VLAN 분리로 인증 전후의 트래픽 도달 범위를 제한하는 조합의 운영 점검이 필요합니다.유선 LAN 액세스 계층의 L2 보안 위협과 점검 필요성네트워크 액세스 계층에서 L2 검증이 부족하면 공격자는 DHCP starving이나 ARP poisoning 같은 기법으로 중간자(MitM) 위치를 확보할 수 있습니다. 특히 인증이 완료되지 않은 포트가 기본 허용 상태로 남아 있으면 공격자가 물리적으로 연결만 해도 네트워크 접근이 가능해집니다. 그래서 정밀한 운영 점검이 필요합니다.802.1X 기반 네트워크 접근 제어의 구성 요소와 역할IEEE 802.1X 표준과 동작 구조IEEE 802..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788134425069002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&quot; data-og-description=&quot;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA_KEV</category>
      <category>CVE분석</category>
      <category>RCE대응</category>
      <category>네트워크보안</category>
      <category>보안패치전략</category>
      <category>신뢰경계</category>
      <category>원격코드실행</category>
      <category>인증우회</category>
      <category>인프라취약점점검</category>
      <category>취약점우선순위</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/51</guid>
      <comments>https://itdesk.tistory.com/entry/%EC%8B%A4%EC%A0%9C-%EC%95%85%EC%9A%A9%EA%B3%BC-%EC%9D%B8%EC%A6%9D-%EC%9A%B0%ED%9A%8C%EA%B0%80-%EA%B2%B9%EC%B9%A0-%EB%95%8C-%EC%8B%A0%EB%A2%B0-%EA%B2%BD%EA%B3%84-%EC%9E%AC%EC%A0%90%EA%B2%80-%EC%88%9C%EC%84%9C-%EA%B2%B0%EC%A0%95-%EA%B8%B0%EC%A4%80#entry51comment</comments>
      <pubDate>Mon, 31 Aug 2026 09:15:00 +0900</pubDate>
    </item>
    <item>
      <title>Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성</title>
      <link>https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1</link>
      <description>&lt;p&gt;Sigma Forms Pro 1.4.5 이하 버전을 사용하는 관리자라면 설치 버전, 파일 업로드 경로의 노출 여부, 기본 템플릿 설정부터 점검하는 것이 우선입니다. 공식 패치 버전은 아직 명확히 확인되지 않았고 실제 악용 사례나 KEV 등재 사실도 없는 상황이라, 서비스 중요도에 따라 플러그인 비활성화와 패치 모니터링 중 하나를 택하는 대응이 현실적입니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cSIznn/dJMcacEtpwh/cktGxL5JnLQQkztWwx5ADK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cSIznn/dJMcacEtpwh/cktGxL5JnLQQkztWwx5ADK/img.png&quot; data-alt=&quot;Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cSIznn/dJMcacEtpwh/cktGxL5JnLQQkztWwx5ADK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcSIznn%2FdJMcacEtpwh%2FcktGxL5JnLQQkztWwx5ADK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;Sigma Forms Pro 비인증 RCE 점검 시 확인해야 할 3가지 기준: 버전, 네트워크 노출, 플러그인 의존성&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202614494sigmaformspro145rce&quot;&gt;CVE-2026-14494 개요: Sigma Forms Pro 1.4.5 이하 비인증 RCE&lt;/h2&gt;
&lt;p&gt;최근 WordPress용 'SigmaForms Pro – AI Generated Forms' 플러그인에서 심각한 보안 취약점이 보고되었습니다. CVE-2026-14494로 식별된 이 취약점은 비인증(Unauthenticated) 상태의 공격자가 임의의 파일을 업로드해 서버에서 원격 코드를 실행(RCE)할 수 있습니다.&lt;/p&gt;
&lt;p&gt;공식 심각도는 CVSS 3.1 기준 9.8점, 'CRITICAL' 등급입니다. 공격 벡터가 네트워크(N)이고 공격 복잡도가 낮으며(AC:L), 공격자의 특수 권한이나 사용자의 조작이 전혀 필요하지 않은(PR:N, UI:N) 조건에서 발생한다는 점에서 치명적입니다. 기밀성, 무결성, 가용성 모두 영향도에서 'High(H)' 평가를 받아, 공격에 성공하면 서버 전체의 제어권을 잃을 위험이 큽니다.&lt;/p&gt;
&lt;h2 id=&quot;sigmaformsprorce3&quot;&gt;Sigma Forms Pro 비인증 RCE 점검 기준 3가지&lt;/h2&gt;
&lt;p&gt;사이트 관리자와 IT 담당자는 다음 세 가지 기준으로 자사 서비스의 노출 정도를 진단하면 됩니다.&lt;/p&gt;
&lt;h3 id=&quot;1145&quot;&gt;1. 설치된 플러그인 버전 확인 (1.4.5 이하)&lt;/h3&gt;
&lt;p&gt;가장 먼저 볼 것은 현재 운영 중인 Sigma Forms Pro의 버전입니다. 이번 CVE-2026-14494의 영향 대상은 1.4.5 이하 모든 버전이며, 1.4.5도 예외가 아닙니다. 해당 버전 이하를 사용 중이라면 즉시 점검 대상입니다.&lt;/p&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 네트워크 노출과 폼 제출 처리 흐름 점검&lt;/h3&gt;
&lt;p&gt;취약점의 기술적 핵심은 &lt;code&gt;handle_form_submission&lt;/code&gt; 함수에 있습니다. 이 함수는 폼 제출 요청을 처리하는 과정에서 비인증 사용자의 요청을 충분히 통제하지 못한다는 구조적 결함을 안고 있습니다.&lt;/p&gt;
&lt;p&gt;공격자는 외부 네트워크에서 원격으로 접근해 인증 없이 파일을 업로드할 수 있습니다. 그래서 외부에서 접근 가능한 폼 제출 경로가 활성화되어 있는지, 해당 경로가 &lt;code&gt;handle_form_submission&lt;/code&gt; 함수로 처리되고 있는지 확인하는 것이 중요합니다.&lt;/p&gt;
&lt;h3 id=&quot;3&quot;&gt;3. 템플릿 설정 및 파일 업로드 권한 의존성 확인&lt;/h3&gt;
&lt;p&gt;플러그인을 설치했는지만이 아니라 구체적으로 어떤 템플릿을 쓰는지가 위험도를 결정합니다. 다음 기본 제공 템플릿은 파일 형식 제한이 기본으로 설정되어 있지 않아 설치 직후 바로 악용될 가능성이 높습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Job Application (입사 지원)&lt;/li&gt;
&lt;li&gt;Support Ticket (지원 티켓)&lt;/li&gt;
&lt;li&gt;Wholesale Application (도매 신청)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;취약점의 근본 원인은 폼 제출 시 모든 사용자에게 &lt;code&gt;unfiltered_upload&lt;/code&gt; 권한을 동적으로 부여하면서, &lt;code&gt;allowed_file_types&lt;/code&gt;가 설정되지 않은 경우 MIME 타입 검증을 우회하는 구조에 있습니다. 사용 중인 폼의 파일 업로드 필드에 명확한 형식 제한이 걸려 있는지 점검하면 됩니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;취약점 상세 분석 및 영향도 요약&lt;/h2&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;구분&lt;/th&gt;
&lt;th&gt;상세 내용&lt;/th&gt;

&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;취약점 식별자&lt;/td&gt;
&lt;td&gt;CVE-2026-14494 (CWE-434)&lt;/td&gt;

&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;영향 버전&lt;/td&gt;
&lt;td&gt;Sigma Forms Pro 1.4.5 이하 (1.4.5 포함)&lt;/td&gt;

&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CVSS 점수/등급&lt;/td&gt;
&lt;td&gt;9.8 / CRITICAL&lt;/td&gt;

&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;취약점 유형&lt;/td&gt;
&lt;td&gt;비인증 임의 파일 업로드 통한 원격 코드 실행 (RCE)&lt;/td&gt;

&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;핵심 취약 지점&lt;/td&gt;
&lt;td&gt;handle_form_submission 함수 내 권한 통제 미흡&lt;/td&gt;

&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;위험 요소&lt;/td&gt;
&lt;td&gt;기본 템플릿(Job Application 등) 사용 시 즉시 악용 가능&lt;/td&gt;

&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;vs&quot;&gt;비활성화 vs 패치 대기: 운영자 판단 기준&lt;/h2&gt;
&lt;p&gt;지금 가장 고민되는 지점은 플러그인을 즉시 비활성화할지, 패치 버전을 기다릴지의 선택입니다. 결정에 앞서 아래 현황부터 짚어 보겠습니다.&lt;/p&gt;
&lt;h3 id=&quot;-1&quot;&gt;패치 상태 및 공식 대응 현황&lt;/h3&gt;
&lt;p&gt;현재 확인된 자료만 보면 패치된 최저 버전이 공식적으로 명확하지 않습니다. 일부 보안 분석 페이지에서도 대응 방법이 '확인 필요'로 표기되어 있고, 수정 버전의 존재 역시 공식 확인되지 않은 상태입니다. 벤더사인 BdThemes의 공지 채널에 'Security improved'라는 업데이트 기록이 있기는 하지만, 이것이 Sigma Forms Pro의 해당 취약점을 수정한 것인지는 명시되어 있지 않아 확신하기 어렵습니다.&lt;/p&gt;
&lt;h3 id=&quot;exploit&quot;&gt;실제 위협 수준 판단 (Exploit 가능성)&lt;/h3&gt;
&lt;p&gt;기술적 위험도는 높지만 실질적인 공격 징후는 아직 관찰되지 않았습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;KEV 등재 여부&lt;/strong&gt;: 2026-08-29 22:00 KST 기준으로 KEV(Known Exploited Vulnerabilities)에 등재되지 않았습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;악용 신호&lt;/strong&gt;: 현재까지 공개된 PoC(Proof of Concept), 실제 현장 악용 사례, 추가 기술 연구 자료가 확인되지 않았습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;-2&quot;&gt;종합 대응 가이드&lt;/h3&gt;
&lt;p&gt;이런 현황을 감안해 대응 전략은 다음과 같이 나뉩니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;즉시 비활성화 권고 대상&lt;/strong&gt;: 외부 노출도가 높고, 위에서 언급한 기본 템플릿(Job Application 등)을 사용 중이며, 보안 사고 발생 시 비즈니스 영향도가 치명적인 사이트.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;패치 모니터링 및 대기 가능 대상&lt;/strong&gt;: 폼 제출 경로를 특정 IP로 제한하고 있거나, 파일 업로드 기능을 사용하지 않는 경우. 다만 CVSS 9.8의 위험성을 고려하면 공식 패치 버전이 확인되는 즉시 업데이트하는 것이 안전합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 취약점은 WordPress 관련 긴급 대응 후보로 분류되어 지속적인 모니터링 대상에 올라 있습니다. 관리자는 벤더의 공식 업데이트 공지를 주시하면서, 버전 1.4.5 이하 운영 시 발생할 수 있는 잠재적 위협에 대비해 두는 편이 좋습니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1788066323709000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&quot; data-og-description=&quot;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788066323709001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;지갑 드레이너 확장 점검: 이중 기능 구조, 외부 연결 신호, Chrome 자동 업데이트가 만드는 판단 기준&quot; data-og-description=&quot;설치된 브라우저 확장이 지갑 드레이너인지 판단하려면, 겉으로 보이는 정상 기능 뒤에 악성 서버(C2) 연결과 데이터 전송 기능이 숨겨진 이중 구조인지부터 확인해야 합니다. Chrome은 자동 업데이트 특성상 사용자가 인지하지 못한 시점에 악성 코드가 삽입될 수 있어서, 설치 목록 전체를 상시 점검하는 수밖에 없습니다. Chrome Enterprise의 강제 설치 정책(ExtensionInstallForcelist)이 적용된 확장은 사용자가 임의로 제거할 수 없어 보안 공백이 생기기 쉽습니다.지갑 드레이너 확장을 판단하는 3가지 구조 신호최근 발견된 브라우저 확장 기반의 지갑 탈취 공격은 단순한 악성 소프트웨어 설치를 넘어 정교한 위장 전술을 씁니다. 보안 연구자 Karlo Zanki는 일부 확장이 지갑 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EC%A7%80%EA%B0%91-%EB%93%9C%EB%A0%88%EC%9D%B4%EB%84%88-%ED%99%95%EC%9E%A5-%EC%A0%90%EA%B2%80-%EC%9D%B4%EC%A4%91-%EA%B8%B0%EB%8A%A5-%EA%B5%AC%EC%A1%B0-%EC%99%B8%EB%B6%80-%EC%97%B0%EA%B2%B0-%EC%8B%A0%ED%98%B8-Chrome-%EC%9E%90%EB%8F%99-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8%EA%B0%80-%EB%A7%8C%EB%93%9C%EB%8A%94-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EC%A7%80%EA%B0%91-%EB%93%9C%EB%A0%88%EC%9D%B4%EB%84%88-%ED%99%95%EC%9E%A5-%EC%A0%90%EA%B2%80-%EC%9D%B4%EC%A4%91-%EA%B8%B0%EB%8A%A5-%EA%B5%AC%EC%A1%B0-%EC%99%B8%EB%B6%80-%EC%97%B0%EA%B2%B0-%EC%8B%A0%ED%98%B8-Chrome-%EC%9E%90%EB%8F%99-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8%EA%B0%80-%EB%A7%8C%EB%93%9C%EB%8A%94-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcQBBY0%2FdJMcacj0XQ8%2FAAAAAAAAAAAAAAAAAAAAAIlwA93JA2JZMp6ECqkcW_K4zMIL1qJdGZrbq1vhqjkQ%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DJag%252Ft9D%252FGnOhTFFSpthUAkygbZY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EC%A7%80%EA%B0%91-%EB%93%9C%EB%A0%88%EC%9D%B4%EB%84%88-%ED%99%95%EC%9E%A5-%EC%A0%90%EA%B2%80-%EC%9D%B4%EC%A4%91-%EA%B8%B0%EB%8A%A5-%EA%B5%AC%EC%A1%B0-%EC%99%B8%EB%B6%80-%EC%97%B0%EA%B2%B0-%EC%8B%A0%ED%98%B8-Chrome-%EC%9E%90%EB%8F%99-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8%EA%B0%80-%EB%A7%8C%EB%93%9C%EB%8A%94-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EC%A7%80%EA%B0%91-%EB%93%9C%EB%A0%88%EC%9D%B4%EB%84%88-%ED%99%95%EC%9E%A5-%EC%A0%90%EA%B2%80-%EC%9D%B4%EC%A4%91-%EA%B8%B0%EB%8A%A5-%EA%B5%AC%EC%A1%B0-%EC%99%B8%EB%B6%80-%EC%97%B0%EA%B2%B0-%EC%8B%A0%ED%98%B8-Chrome-%EC%9E%90%EB%8F%99-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8%EA%B0%80-%EB%A7%8C%EB%93%9C%EB%8A%94-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcQBBY0%2FdJMcacj0XQ8%2FAAAAAAAAAAAAAAAAAAAAAIlwA93JA2JZMp6ECqkcW_K4zMIL1qJdGZrbq1vhqjkQ%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DJag%252Ft9D%252FGnOhTFFSpthUAkygbZY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;지갑 드레이너 확장 점검: 이중 기능 구조, 외부 연결 신호, Chrome 자동 업데이트가 만드는 판단 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;설치된 브라우저 확장이 지갑 드레이너인지 판단하려면, 겉으로 보이는 정상 기능 뒤에 악성 서버(C2) 연결과 데이터 전송 기능이 숨겨진 이중 구조인지부터 확인해야 합니다. Chrome은 자동 업데이트 특성상 사용자가 인지하지 못한 시점에 악성 코드가 삽입될 수 있어서, 설치 목록 전체를 상시 점검하는 수밖에 없습니다. Chrome Enterprise의 강제 설치 정책(ExtensionInstallForcelist)이 적용된 확장은 사용자가 임의로 제거할 수 없어 보안 공백이 생기기 쉽습니다.지갑 드레이너 확장을 판단하는 3가지 구조 신호최근 발견된 브라우저 확장 기반의 지갑 탈취 공격은 단순한 악성 소프트웨어 설치를 넘어 정교한 위장 전술을 씁니다. 보안 연구자 Karlo Zanki는 일부 확장이 지갑 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788066323709002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;금융보안원 CSP 9곳 보안 안내서 중 자사 사용 CSP에 해당하는 PDF를 고르는 판단 포인트&quot; data-og-description=&quot;금융보안원 &amp;#39;26년 개정판 게시물에 첨부된 9개 사업자명 목록에서 자사가 사용 중이거나 도입 예정인 CSP 사업자를 찾은 뒤, 해당 행의 &amp;#39;다운로드&amp;#39; 링크를 선택하면 된다. 게시 URL은 https://www.fsec.or.kr/bbs/detail?menuNo=222&amp;amp;bbsNo=12056 이며, 게시물 내 &amp;#39;보안 관리 참고서 첨부파일&amp;#39; 표에서 번호·사업자명·PDF 파일명이 한눈에 확인된다.금융보안원 &amp;#39;26년 개정판 게시물에서 CSP별 PDF 첨부 목록 확인하기금융보안원(fsec.or.kr) 게시판에 &amp;#39;금융분야 상용 클라우드컴퓨팅서비스 보안 안내서 (&amp;#39;26년 개정판)&amp;#39;이 2026-08-28 게시부서 AI보안총괄부 이름으로 올라왔다. 국내외 주요 CSP 9곳과 협업하여 개발된 이 자료에는 CSP별 보안 관리..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EA%B8%88%EC%9C%B5%EB%B3%B4%EC%95%88%EC%9B%90-CSP-9%EA%B3%B3-%EB%B3%B4%EC%95%88-%EC%95%88%EB%82%B4%EC%84%9C-%EC%A4%91-%EC%9E%90%EC%82%AC-%EC%82%AC%EC%9A%A9-CSP%EC%97%90-%ED%95%B4%EB%8B%B9%ED%95%98%EB%8A%94-PDF%EB%A5%BC-%EA%B3%A0%EB%A5%B4%EB%8A%94-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EA%B8%88%EC%9C%B5%EB%B3%B4%EC%95%88%EC%9B%90-CSP-9%EA%B3%B3-%EB%B3%B4%EC%95%88-%EC%95%88%EB%82%B4%EC%84%9C-%EC%A4%91-%EC%9E%90%EC%82%AC-%EC%82%AC%EC%9A%A9-CSP%EC%97%90-%ED%95%B4%EB%8B%B9%ED%95%98%EB%8A%94-PDF%EB%A5%BC-%EA%B3%A0%EB%A5%B4%EB%8A%94-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FtqJla%2FdJMcahlsE1i%2FAAAAAAAAAAAAAAAAAAAAAOPWR0vODfvar4bWZnqV_nQOoxDaTSxmOw1JjFmIBUCi%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DoXpwww%252F%252FlIBDxkAmnrZLR3dk0WY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EA%B8%88%EC%9C%B5%EB%B3%B4%EC%95%88%EC%9B%90-CSP-9%EA%B3%B3-%EB%B3%B4%EC%95%88-%EC%95%88%EB%82%B4%EC%84%9C-%EC%A4%91-%EC%9E%90%EC%82%AC-%EC%82%AC%EC%9A%A9-CSP%EC%97%90-%ED%95%B4%EB%8B%B9%ED%95%98%EB%8A%94-PDF%EB%A5%BC-%EA%B3%A0%EB%A5%B4%EB%8A%94-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EA%B8%88%EC%9C%B5%EB%B3%B4%EC%95%88%EC%9B%90-CSP-9%EA%B3%B3-%EB%B3%B4%EC%95%88-%EC%95%88%EB%82%B4%EC%84%9C-%EC%A4%91-%EC%9E%90%EC%82%AC-%EC%82%AC%EC%9A%A9-CSP%EC%97%90-%ED%95%B4%EB%8B%B9%ED%95%98%EB%8A%94-PDF%EB%A5%BC-%EA%B3%A0%EB%A5%B4%EB%8A%94-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FtqJla%2FdJMcahlsE1i%2FAAAAAAAAAAAAAAAAAAAAAOPWR0vODfvar4bWZnqV_nQOoxDaTSxmOw1JjFmIBUCi%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DoXpwww%252F%252FlIBDxkAmnrZLR3dk0WY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;금융보안원 CSP 9곳 보안 안내서 중 자사 사용 CSP에 해당하는 PDF를 고르는 판단 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;금융보안원 &amp;#39;26년 개정판 게시물에 첨부된 9개 사업자명 목록에서 자사가 사용 중이거나 도입 예정인 CSP 사업자를 찾은 뒤, 해당 행의 &amp;#39;다운로드&amp;#39; 링크를 선택하면 된다. 게시 URL은 https://www.fsec.or.kr/bbs/detail?menuNo=222&amp;amp;bbsNo=12056 이며, 게시물 내 &amp;#39;보안 관리 참고서 첨부파일&amp;#39; 표에서 번호·사업자명·PDF 파일명이 한눈에 확인된다.금융보안원 &amp;#39;26년 개정판 게시물에서 CSP별 PDF 첨부 목록 확인하기금융보안원(fsec.or.kr) 게시판에 &amp;#39;금융분야 상용 클라우드컴퓨팅서비스 보안 안내서 (&amp;#39;26년 개정판)&amp;#39;이 2026-08-28 게시부서 AI보안총괄부 이름으로 올라왔다. 국내외 주요 CSP 9곳과 협업하여 개발된 이 자료에는 CSP별 보안 관리..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CVE-2026-14494</category>
      <category>CVSS9.8</category>
      <category>RCE대응</category>
      <category>SigmaFormsPro</category>
      <category>보안패치</category>
      <category>비인증파일업로드</category>
      <category>서버해킹방지</category>
      <category>워드프레스보안</category>
      <category>워드프레스취약점</category>
      <category>웹사이트취약점점검</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/50</guid>
      <comments>https://itdesk.tistory.com/entry/Sigma-Forms-Pro-%EB%B9%84%EC%9D%B8%EC%A6%9D-RCE-%EC%A0%90%EA%B2%80-%EC%8B%9C-%ED%99%95%EC%9D%B8%ED%95%B4%EC%95%BC-%ED%95%A0-3%EA%B0%80%EC%A7%80-%EA%B8%B0%EC%A4%80-%EB%B2%84%EC%A0%84-%EB%84%A4%ED%8A%B8%EC%9B%8C%ED%81%AC-%EB%85%B8%EC%B6%9C-%ED%94%8C%EB%9F%AC%EA%B7%B8%EC%9D%B8-%EC%9D%98%EC%A1%B4%EC%84%B1#entry50comment</comments>
      <pubDate>Sun, 30 Aug 2026 14:20:00 +0900</pubDate>
    </item>
    <item>
      <title>dot1x pae authenticator&amp;middot;MAC 포트 경화&amp;middot;VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가</title>
      <link>https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80</link>
      <description>&lt;p&gt;유선 LAN 액세스 계층의 L2 공격을 방어하려면 IEEE 802.1X 기반의 인증 체계를 구축하고, MAC 기반 포트 경화와 VLAN 분리로 인증 전후의 트래픽 도달 범위를 제한하는 조합의 운영 점검이 필요합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/PNuXF/dJMcaa7IphF/PYqrJDZyF130qKuCgvL1Sk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/PNuXF/dJMcaa7IphF/PYqrJDZyF130qKuCgvL1Sk/img.png&quot; data-alt=&quot;dot1x pae authenticator·MAC 포트 경화·VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/PNuXF/dJMcaa7IphF/PYqrJDZyF130qKuCgvL1Sk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FPNuXF%2FdJMcaa7IphF%2FPYqrJDZyF130qKuCgvL1Sk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;dot1x pae authenticator·MAC 포트 경화·VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;dot1x pae authenticator·MAC 포트 경화·VLAN 분리가 802.1X 유선 LAN L2 점검에서 각각 어떤 역할을 하는가&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;lanl2&quot;&gt;유선 LAN 액세스 계층의 L2 보안 위협과 점검 필요성&lt;/h2&gt;
&lt;p&gt;네트워크 액세스 계층에서 L2 검증이 부족하면 공격자는 DHCP starving이나 ARP poisoning 같은 기법으로 중간자(MitM) 위치를 확보할 수 있습니다. 특히 인증이 완료되지 않은 포트가 기본 허용 상태로 남아 있으면 공격자가 물리적으로 연결만 해도 네트워크 접근이 가능해집니다. 그래서 정밀한 운영 점검이 필요합니다.&lt;/p&gt;
&lt;h2 id=&quot;8021x&quot;&gt;802.1X 기반 네트워크 접근 제어의 구성 요소와 역할&lt;/h2&gt;
&lt;h3 id=&quot;ieee8021x&quot;&gt;IEEE 802.1X 표준과 동작 구조&lt;/h3&gt;
&lt;p&gt;IEEE 802.1X는 포트 기반 네트워크 접근 제어(PNAC) 표준입니다. 이 표준은 EAP(Extensible Authentication Protocol) 인증 메시지를 유선 IEEE 802.3 프레임에 캡슐화해 전달하는 구조입니다. 802.1X를 RADIUS 서버와 함께 운용하면 네트워크 포트가 인증된 사용자에게만 열립니다.&lt;/p&gt;
&lt;h3 id=&quot;dot1xpaeauthenticator&quot;&gt;dot1x pae authenticator의 기능&lt;/h3&gt;
&lt;p&gt;스위치 설정에서 &lt;code&gt;dot1x pae authenticator&lt;/code&gt; 명령을 입력하면 해당 스위치 포트가 IEEE 802.1X Port Access Entity(PAE)의 Authenticator 역할로 지정됩니다. Authenticator는 단말(Supplicant)과 인증 서버(RADIUS) 사이에서 인증 요청을 중계하고, 인증 결과에 따라 포트의 접근 허용 여부를 결정하는 핵심 역할을 맡습니다.&lt;/p&gt;
&lt;h2 id=&quot;vlan&quot;&gt;포트 경화 및 VLAN 분리를 통한 다층 방어 체계&lt;/h2&gt;
&lt;h3 id=&quot;macporthardening&quot;&gt;MAC 기반 포트 경화(Port Hardening)&lt;/h3&gt;
&lt;p&gt;포트 경화는 물리적 인터페이스를 이미 알려진 MAC 주소에 묶는 방식입니다. 연결된 MAC 주소를 기준으로 허용 장비를 한정하므로, 비인가 장비의 물리적 접속으로 인한 네트워크 진입을 차단하는 보조적 수단으로 활용됩니다.&lt;/p&gt;
&lt;h3 id=&quot;vlan-1&quot;&gt;VLAN 분리를 통한 트래픽 격리&lt;/h3&gt;
&lt;p&gt;VLAN 분리는 인증 전후의 트래픽이 놓일 세그먼트를 제한합니다. 인증이 완료되기 전의 트래픽과 완료된 후의 트래픽이 도달하는 범위를 서로 분리해 놓은 구조라서, 인증되지 않은 사용자가 내부망의 주요 자원에 접근하는 것을 막습니다.&lt;/p&gt;
&lt;h2 id=&quot;l2&quot;&gt;L2 보안 구성 요소별 역할 비교 분석&lt;/h2&gt;
&lt;p&gt;유선 LAN 액세스 계층을 점검할 때 고려할 주요 구성 요소의 역할과 목적을 표로 정리했습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
    &lt;thead&gt;
        &lt;tr&gt;
            &lt;th&gt;구성 요소&lt;/th&gt;
            &lt;th&gt;주요 역할&lt;/th&gt;
            &lt;th&gt;보안 목적&lt;/th&gt;

        &lt;/tr&gt;
    &lt;/thead&gt;
    &lt;tbody&gt;
        &lt;tr&gt;
            &lt;td&gt;dot1x pae authenticator&lt;/td&gt;
            &lt;td&gt;스위치 포트를 PAE Authenticator로 설정&lt;/td&gt;
            &lt;td&gt;인증된 사용자에게만 포트 개방&lt;/td&gt;

        &lt;/tr&gt;
        &lt;tr&gt;
            &lt;td&gt;MAC 포트 경화&lt;/td&gt;
            &lt;td&gt;물리 인터페이스를 특정 MAC 주소에 바인딩&lt;/td&gt;
            &lt;td&gt;연결 가능한 허용 장비 한정&lt;/td&gt;

        &lt;/tr&gt;
        &lt;tr&gt;
            &lt;td&gt;VLAN 분리&lt;/td&gt;
            &lt;td&gt;인증 전/후 트래픽 세그먼트 제한&lt;/td&gt;
            &lt;td&gt;인증 단계별 트래픽 도달 범위 격리&lt;/td&gt;

        &lt;/tr&gt;
    &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;&quot;&gt;운영 점검 시 유의 사항 및 한계&lt;/h2&gt;
&lt;p&gt;네트워크 보안 운영팀이 기술 개념과 적용 방향을 수립할 때 알아둬야 할 한계점과 미확인 사항은 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;인증 실패 시의 세부 동작 확인: 802.1X 인증에 실패했을 때 포트를 어떤 VLAN에 할당하거나 어떤 상태로 유지하는지, RADIUS 서버 통신 불가 시의 fail-open/fail-close 동작 방식은 현재 분석 근거에 명시되어 있지 않습니다.&lt;/li&gt;
&lt;li&gt;추가 보안 기능의 부재: DAI(Dynamic ARP Inspection) 관련 기능, DHCP 적용 조건, ARP 검증 동작과 구체적인 구성 절차는 수집한 증거에서 확인되지 않아 본 점검 가이드의 범위에서 제외했습니다.&lt;/li&gt;
&lt;li&gt;MAC 경화의 한계: MAC 기반 포트 경화가 MAC 스푸핑이나 VLAN 태그 조작 공격에 어느 정도 대응력을 갖는지에 대한 한계점은 확인되지 않았고, 이 부분은 벤더의 공식 자료 등 추가 보완이 필요합니다.&lt;/li&gt;
&lt;li&gt;검증 데이터의 성격: 현재 분석은 기술적 개념과 적용 방향 수준이며, 독립적인 서드파티 검증이나 실제 악용 사례, PoC(Proof of Concept), KEV 등재 여부 등은 확인되지 않은 상태입니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 가이드에는 AI 기술로 작성된 분석 리포트가 포함돼 있으며, Medium의 'Zero-Trust at the Access Layer: Mitigating L2 Attacks with 802.1X and DAI'와 Wikipedia의 IEEE 802.1X 항목을 참고 자료로 삼았습니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1788048024227000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&quot; data-og-description=&quot;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYbWbm%2FdJMcacEsY4z%2FAAAAAAAAAAAAAAAAAAAAAGk7V7KZUqU8drMG7gXaNeNKamnbM66hwH4x2ovo4Nwz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D5feE26IbFGg%252Bn70bvX%252BF6dFXlF0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788048024227001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;지갑 드레이너 확장 점검: 이중 기능 구조, 외부 연결 신호, Chrome 자동 업데이트가 만드는 판단 기준&quot; data-og-description=&quot;설치된 브라우저 확장이 지갑 드레이너인지 판단하려면, 겉으로 보이는 정상 기능 뒤에 악성 서버(C2) 연결과 데이터 전송 기능이 숨겨진 이중 구조인지부터 확인해야 합니다. Chrome은 자동 업데이트 특성상 사용자가 인지하지 못한 시점에 악성 코드가 삽입될 수 있어서, 설치 목록 전체를 상시 점검하는 수밖에 없습니다. Chrome Enterprise의 강제 설치 정책(ExtensionInstallForcelist)이 적용된 확장은 사용자가 임의로 제거할 수 없어 보안 공백이 생기기 쉽습니다.지갑 드레이너 확장을 판단하는 3가지 구조 신호최근 발견된 브라우저 확장 기반의 지갑 탈취 공격은 단순한 악성 소프트웨어 설치를 넘어 정교한 위장 전술을 씁니다. 보안 연구자 Karlo Zanki는 일부 확장이 지갑 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EC%A7%80%EA%B0%91-%EB%93%9C%EB%A0%88%EC%9D%B4%EB%84%88-%ED%99%95%EC%9E%A5-%EC%A0%90%EA%B2%80-%EC%9D%B4%EC%A4%91-%EA%B8%B0%EB%8A%A5-%EA%B5%AC%EC%A1%B0-%EC%99%B8%EB%B6%80-%EC%97%B0%EA%B2%B0-%EC%8B%A0%ED%98%B8-Chrome-%EC%9E%90%EB%8F%99-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8%EA%B0%80-%EB%A7%8C%EB%93%9C%EB%8A%94-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EC%A7%80%EA%B0%91-%EB%93%9C%EB%A0%88%EC%9D%B4%EB%84%88-%ED%99%95%EC%9E%A5-%EC%A0%90%EA%B2%80-%EC%9D%B4%EC%A4%91-%EA%B8%B0%EB%8A%A5-%EA%B5%AC%EC%A1%B0-%EC%99%B8%EB%B6%80-%EC%97%B0%EA%B2%B0-%EC%8B%A0%ED%98%B8-Chrome-%EC%9E%90%EB%8F%99-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8%EA%B0%80-%EB%A7%8C%EB%93%9C%EB%8A%94-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcQBBY0%2FdJMcacj0XQ8%2FAAAAAAAAAAAAAAAAAAAAAIlwA93JA2JZMp6ECqkcW_K4zMIL1qJdGZrbq1vhqjkQ%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DJag%252Ft9D%252FGnOhTFFSpthUAkygbZY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EC%A7%80%EA%B0%91-%EB%93%9C%EB%A0%88%EC%9D%B4%EB%84%88-%ED%99%95%EC%9E%A5-%EC%A0%90%EA%B2%80-%EC%9D%B4%EC%A4%91-%EA%B8%B0%EB%8A%A5-%EA%B5%AC%EC%A1%B0-%EC%99%B8%EB%B6%80-%EC%97%B0%EA%B2%B0-%EC%8B%A0%ED%98%B8-Chrome-%EC%9E%90%EB%8F%99-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8%EA%B0%80-%EB%A7%8C%EB%93%9C%EB%8A%94-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EC%A7%80%EA%B0%91-%EB%93%9C%EB%A0%88%EC%9D%B4%EB%84%88-%ED%99%95%EC%9E%A5-%EC%A0%90%EA%B2%80-%EC%9D%B4%EC%A4%91-%EA%B8%B0%EB%8A%A5-%EA%B5%AC%EC%A1%B0-%EC%99%B8%EB%B6%80-%EC%97%B0%EA%B2%B0-%EC%8B%A0%ED%98%B8-Chrome-%EC%9E%90%EB%8F%99-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8%EA%B0%80-%EB%A7%8C%EB%93%9C%EB%8A%94-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcQBBY0%2FdJMcacj0XQ8%2FAAAAAAAAAAAAAAAAAAAAAIlwA93JA2JZMp6ECqkcW_K4zMIL1qJdGZrbq1vhqjkQ%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DJag%252Ft9D%252FGnOhTFFSpthUAkygbZY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;지갑 드레이너 확장 점검: 이중 기능 구조, 외부 연결 신호, Chrome 자동 업데이트가 만드는 판단 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;설치된 브라우저 확장이 지갑 드레이너인지 판단하려면, 겉으로 보이는 정상 기능 뒤에 악성 서버(C2) 연결과 데이터 전송 기능이 숨겨진 이중 구조인지부터 확인해야 합니다. Chrome은 자동 업데이트 특성상 사용자가 인지하지 못한 시점에 악성 코드가 삽입될 수 있어서, 설치 목록 전체를 상시 점검하는 수밖에 없습니다. Chrome Enterprise의 강제 설치 정책(ExtensionInstallForcelist)이 적용된 확장은 사용자가 임의로 제거할 수 없어 보안 공백이 생기기 쉽습니다.지갑 드레이너 확장을 판단하는 3가지 구조 신호최근 발견된 브라우저 확장 기반의 지갑 탈취 공격은 단순한 악성 소프트웨어 설치를 넘어 정교한 위장 전술을 씁니다. 보안 연구자 Karlo Zanki는 일부 확장이 지갑 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1788048024227002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;금융보안원 CSP 9곳 보안 안내서 중 자사 사용 CSP에 해당하는 PDF를 고르는 판단 포인트&quot; data-og-description=&quot;금융보안원 &amp;#39;26년 개정판 게시물에 첨부된 9개 사업자명 목록에서 자사가 사용 중이거나 도입 예정인 CSP 사업자를 찾은 뒤, 해당 행의 &amp;#39;다운로드&amp;#39; 링크를 선택하면 된다. 게시 URL은 https://www.fsec.or.kr/bbs/detail?menuNo=222&amp;amp;bbsNo=12056 이며, 게시물 내 &amp;#39;보안 관리 참고서 첨부파일&amp;#39; 표에서 번호·사업자명·PDF 파일명이 한눈에 확인된다.금융보안원 &amp;#39;26년 개정판 게시물에서 CSP별 PDF 첨부 목록 확인하기금융보안원(fsec.or.kr) 게시판에 &amp;#39;금융분야 상용 클라우드컴퓨팅서비스 보안 안내서 (&amp;#39;26년 개정판)&amp;#39;이 2026-08-28 게시부서 AI보안총괄부 이름으로 올라왔다. 국내외 주요 CSP 9곳과 협업하여 개발된 이 자료에는 CSP별 보안 관리..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EA%B8%88%EC%9C%B5%EB%B3%B4%EC%95%88%EC%9B%90-CSP-9%EA%B3%B3-%EB%B3%B4%EC%95%88-%EC%95%88%EB%82%B4%EC%84%9C-%EC%A4%91-%EC%9E%90%EC%82%AC-%EC%82%AC%EC%9A%A9-CSP%EC%97%90-%ED%95%B4%EB%8B%B9%ED%95%98%EB%8A%94-PDF%EB%A5%BC-%EA%B3%A0%EB%A5%B4%EB%8A%94-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EA%B8%88%EC%9C%B5%EB%B3%B4%EC%95%88%EC%9B%90-CSP-9%EA%B3%B3-%EB%B3%B4%EC%95%88-%EC%95%88%EB%82%B4%EC%84%9C-%EC%A4%91-%EC%9E%90%EC%82%AC-%EC%82%AC%EC%9A%A9-CSP%EC%97%90-%ED%95%B4%EB%8B%B9%ED%95%98%EB%8A%94-PDF%EB%A5%BC-%EA%B3%A0%EB%A5%B4%EB%8A%94-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FtqJla%2FdJMcahlsE1i%2FAAAAAAAAAAAAAAAAAAAAAOPWR0vODfvar4bWZnqV_nQOoxDaTSxmOw1JjFmIBUCi%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DoXpwww%252F%252FlIBDxkAmnrZLR3dk0WY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EA%B8%88%EC%9C%B5%EB%B3%B4%EC%95%88%EC%9B%90-CSP-9%EA%B3%B3-%EB%B3%B4%EC%95%88-%EC%95%88%EB%82%B4%EC%84%9C-%EC%A4%91-%EC%9E%90%EC%82%AC-%EC%82%AC%EC%9A%A9-CSP%EC%97%90-%ED%95%B4%EB%8B%B9%ED%95%98%EB%8A%94-PDF%EB%A5%BC-%EA%B3%A0%EB%A5%B4%EB%8A%94-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EA%B8%88%EC%9C%B5%EB%B3%B4%EC%95%88%EC%9B%90-CSP-9%EA%B3%B3-%EB%B3%B4%EC%95%88-%EC%95%88%EB%82%B4%EC%84%9C-%EC%A4%91-%EC%9E%90%EC%82%AC-%EC%82%AC%EC%9A%A9-CSP%EC%97%90-%ED%95%B4%EB%8B%B9%ED%95%98%EB%8A%94-PDF%EB%A5%BC-%EA%B3%A0%EB%A5%B4%EB%8A%94-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FtqJla%2FdJMcahlsE1i%2FAAAAAAAAAAAAAAAAAAAAAOPWR0vODfvar4bWZnqV_nQOoxDaTSxmOw1JjFmIBUCi%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DoXpwww%252F%252FlIBDxkAmnrZLR3dk0WY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;금융보안원 CSP 9곳 보안 안내서 중 자사 사용 CSP에 해당하는 PDF를 고르는 판단 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;금융보안원 &amp;#39;26년 개정판 게시물에 첨부된 9개 사업자명 목록에서 자사가 사용 중이거나 도입 예정인 CSP 사업자를 찾은 뒤, 해당 행의 &amp;#39;다운로드&amp;#39; 링크를 선택하면 된다. 게시 URL은 https://www.fsec.or.kr/bbs/detail?menuNo=222&amp;amp;bbsNo=12056 이며, 게시물 내 &amp;#39;보안 관리 참고서 첨부파일&amp;#39; 표에서 번호·사업자명·PDF 파일명이 한눈에 확인된다.금융보안원 &amp;#39;26년 개정판 게시물에서 CSP별 PDF 첨부 목록 확인하기금융보안원(fsec.or.kr) 게시판에 &amp;#39;금융분야 상용 클라우드컴퓨팅서비스 보안 안내서 (&amp;#39;26년 개정판)&amp;#39;이 2026-08-28 게시부서 AI보안총괄부 이름으로 올라왔다. 국내외 주요 CSP 9곳과 협업하여 개발된 이 자료에는 CSP별 보안 관리..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>802.1X인증</category>
      <category>L2공격방어</category>
      <category>MAC주소필터링</category>
      <category>radius서버</category>
      <category>VLAN분리</category>
      <category>네트워크보안</category>
      <category>네트워크접근제어</category>
      <category>인프라보안점검</category>
      <category>제로트러스트</category>
      <category>포트경화</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/49</guid>
      <comments>https://itdesk.tistory.com/entry/dot1x-pae-authenticator-MAC-%ED%8F%AC%ED%8A%B8-%EA%B2%BD%ED%99%94-VLAN-%EB%B6%84%EB%A6%AC%EA%B0%80-802-1X-%EC%9C%A0%EC%84%A0-LAN-L2-%EC%A0%90%EA%B2%80%EC%97%90%EC%84%9C-%EA%B0%81%EA%B0%81-%EC%96%B4%EB%96%A4-%EC%97%AD%ED%95%A0%EC%9D%84-%ED%95%98%EB%8A%94%EA%B0%80#entry49comment</comments>
      <pubDate>Sun, 30 Aug 2026 09:15:00 +0900</pubDate>
    </item>
    <item>
      <title>JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이</title>
      <link>https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4</link>
      <description>&lt;p&gt;JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bYbWbm/dJMcacEsY4z/BlKhiHKJpxCUkAdRtSOgt0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bYbWbm/dJMcacEsY4z/BlKhiHKJpxCUkAdRtSOgt0/img.png&quot; data-alt=&quot;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bYbWbm/dJMcacEsY4z/BlKhiHKJpxCUkAdRtSOgt0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbYbWbm%2FdJMcacEsY4z%2FBlKhiHKJpxCUkAdRtSOgt0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202666384dockercwe22&quot;&gt;CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류&lt;/h2&gt;
&lt;p&gt;CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터를 기록하는 문제를 일으킵니다.&lt;/p&gt;
&lt;p&gt;CVEProject의 원본 레코드에 따르면 이 취약점의 핵심은 &quot;인증된 사용자가 의도된 Docker 캐시 경로 밖에 데이터를 기록할 수 있다(Authenticated users may write data outside the intended Docker cache path)&quot;는 점입니다. JFrog는 심각도를 Medium으로 분류했고, CVSS 3.1 기준 점수는 5.3으로 책정했습니다.&lt;/p&gt;
&lt;h2 id=&quot;714635vs71610716116&quot;&gt;영향 버전 판별 기준: 7.146.35 미만 전 구간 vs 7.161.0~7.161.16&lt;/h2&gt;
&lt;p&gt;인프라와 보안 담당자가 눈여겨볼 대목은 영향 버전의 범위가 단순한 선형 구조가 아니라는 점입니다. JFrog는 영향 있는 버전으로 서로 다른 두 가지 범위를 제시하고 있습니다.&lt;/p&gt;
&lt;p&gt;첫째, 7.146.35 미만의 모든 버전(0 &amp;lt; 7.146.35)이 영향 범위에 포함됩니다. 둘째, 7.161.0부터 7.161.16 미만까지의 버전이 영향 범위에 해당합니다.&lt;/p&gt;
&lt;p&gt;여기서 주의할 점은 7.161.16이라는 버전의 성격입니다. 7.161.16은 취약한 버전이 아니라 해당 계열의 문제를 해결한 수정 릴리스입니다. 그래서 7.161.0에서 7.161.16으로 이어지는 표기는 그 계열 안에서의 수정 경로를 가리킵니다.&lt;/p&gt;
&lt;p&gt;다만 이 표기만으로 7.146.35 이상의 모든 버전이나 7.161.16 이상의 모든 버전이 무조건 영향에서 제외된다고 일반화하기는 어렵습니다. 정확한 적용 가능 여부는 운영 중인 지원 릴리스의 상세 내용을 JFrog 공식 릴리스 노트에서 최종 확인하면 됩니다.&lt;/p&gt;
&lt;h2 id=&quot;71467161&quot;&gt;수정 경로의 차이: 7.146 브랜치와 7.161 브랜치의 패치 버전&lt;/h2&gt;
&lt;p&gt;사용 중인 Artifactory 브랜치에 따라 적용할 수정 버전이 갈립니다. 영향 버전과 그에 따른 대응 패치 버전은 아래 표와 같습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;구분&lt;/th&gt;
      &lt;th&gt;영향 버전 범위&lt;/th&gt;
      &lt;th&gt;수정 릴리스(Patched)&lt;/th&gt;
      &lt;th&gt;비고&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;일반 브랜치&lt;/td&gt;
      &lt;td&gt;7.146.35 미만&lt;/td&gt;
      &lt;td&gt;7.146.35&lt;/td&gt;
      &lt;td&gt;0 버전부터 7.146.35 미만 전 구간 포함&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;7.161 계열&lt;/td&gt;
      &lt;td&gt;7.161.0 ~ 7.161.16 미만&lt;/td&gt;
      &lt;td&gt;7.161.16&lt;/td&gt;
      &lt;td&gt;7.161 계열 내 수정 경로 적용&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;cvss3153&quot;&gt;CVSS 3.1 5.3의 의미: 인증 저권한 사용자와 원격 저장소 조건&lt;/h2&gt;
&lt;p&gt;이 취약점의 CVSS 3.1 점수는 5.3(Medium)입니다. 세부 벡터는 &lt;code&gt;CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N&lt;/code&gt;으로 명시돼 있으며, 여기에는 다음과 같은 공격 전제 조건이 붙습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;인증된 사용자: 이 문제는 인증 없이 발생하지 않습니다. 이미 Artifactory에 인증된 사용자가 필요합니다.&lt;/li&gt;
&lt;li&gt;특정 원격 저장소 조건: JFrog CNA와 보안 공지에 따르면 취약한 동작은 특정 원격 저장소 조건과 맞물려 발동합니다.&lt;/li&gt;
&lt;li&gt;공격 복잡도 높음: 공격 복잡도가 'High'로 설정되어 있어 단순한 접근보다는 정교한 조건 형성이 필요하다는 뜻입니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;cisakev20260910&quot;&gt;CISA KEV 등재 배경과 2026-09-10 조치 기한&lt;/h2&gt;
&lt;p&gt;보안 담당자가 즉각적인 조치에 나서야 하는 데에는 결정적인 이유가 있습니다. 바로 CISA(미국 사이버 보안 및 인프라 보안국)의 조치입니다. CISA는 2026년 8월 27일 CVE-2026-66384를 'Known Exploited Vulnerabilities Catalog(KEV)'에 등재했습니다.&lt;/p&gt;
&lt;p&gt;KEV 등재는 해당 취약점이 실제 환경에서 악용되고 있음을 뜻하며, CISA는 2026년 9월 10일까지 조치를 완료할 것을 요구했습니다. 조직 내 Artifactory 운영 담당자는 위에서 짚은 수정 경로에 따라 즉시 업데이트를 수행하거나, 벤더 지침에 따른 완화 조치를 적용하는 것이 원칙입니다.&lt;/p&gt;
&lt;h2 id=&quot;openaiartifactory&quot;&gt;실제 악용 사례: OpenAI Artifactory 캐시 치환 사건과 점검 시사점&lt;/h2&gt;
&lt;p&gt;이 취약점의 위험성을 보여주는 실제 사례로, OpenAI의 내부 모델 평가 환경에서 벌어진 사건이 보고되었습니다.&lt;/p&gt;
&lt;p&gt;당시 공격자는 Artifactory의 컨테이너 이미지 원격 캐시 처리 과정에서 제로데이 취약점(이후 CVE-2026-66384로 지정)을 이용했습니다. 공격 방식은 Artifactory가 캐시 위치를 선정하는 시점과 외부 레지스트리에 내용을 요청하는 시점의 해석 불일치를 노린 것으로 파악됐습니다.&lt;/p&gt;
&lt;p&gt;공격자는 자신이 통제하는 저장소에서 이미지를 가져와 신뢰된 CyberGym 이미지 이름으로 캐시하는 수법으로 이미지 캐시를 치환(이미지 오염)했습니다. 해당 취약점은 2026년 7월 6일 JFrog에 책임 있게 공개되었습니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;영향 여부 자가 점검 체크리스트&lt;/h2&gt;
&lt;p&gt;조직 내 영향 여부는 다음 항목으로 점검하면 됩니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;버전 확인: 현재 운영 중인 버전이 7.146.35 미만이거나, 7.161.0에서 7.161.15 사이의 버전인가?&lt;/li&gt;
&lt;li&gt;원격 저장소 구성: Docker 원격 캐시 기능을 사용하며, 특정 원격 저장소 설정이 활성화되어 있는가?&lt;/li&gt;
&lt;li&gt;사용자 권한 범위: Artifactory에 접속 가능한 인증된 사용자의 권한 관리가 적절히 이루어지고 있는가?&lt;/li&gt;
&lt;li&gt;조치 기한 준수: CISA KEV 조치 기한인 2026년 9월 10일 이전에 패치 또는 완화 조치가 계획되었는가?&lt;/li&gt;
&lt;/ol&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787983222907000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&quot; data-og-description=&quot;내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbxvXIj%2FdJMcabld4aY%2FAAAAAAAAAAAAAAAAAAAAADY7xhE-YSDGASPUbxLoQFmKTwSrqkhT4RP1zg1Qp1lh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DYsTB8nDb074XSVz5Qln0tthebSk%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbxvXIj%2FdJMcabld4aY%2FAAAAAAAAAAAAAAAAAAAAADY7xhE-YSDGASPUbxLoQFmKTwSrqkhT4RP1zg1Qp1lh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DYsTB8nDb074XSVz5Qln0tthebSk%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787983222907001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&quot; data-og-description=&quot;OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.amass passive 모드의 실제 수집 범위OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbzK7Rz%2FdJMcaidBM8F%2FAAAAAAAAAAAAAAAAAAAAAFAbI7VuONGFXEtq_r3iiffxDDvMiylHVs3ytBZCm1SM%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DEevnq2Xpuy5wsuUTWssK9NyaZuM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbzK7Rz%2FdJMcaidBM8F%2FAAAAAAAAAAAAAAAAAAAAAFAbI7VuONGFXEtq_r3iiffxDDvMiylHVs3ytBZCm1SM%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DEevnq2Xpuy5wsuUTWssK9NyaZuM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.amass passive 모드의 실제 수집 범위OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787983222907002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&quot; data-og-description=&quot;CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 &amp;quot;이 취약점이 무의미하다&amp;quot;는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F5P35e%2FdJMcaixRk4k%2FAAAAAAAAAAAAAAAAAAAAAMmtxZB9uDihXw7Ggzc9kjMzo3Of8lxP72wVm64QHpEv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DM%252FKSyOvJ1oJXeCUTK1kC6FALOwg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F5P35e%2FdJMcaixRk4k%2FAAAAAAAAAAAAAAAAAAAAAMmtxZB9uDihXw7Ggzc9kjMzo3Of8lxP72wVm64QHpEv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DM%252FKSyOvJ1oJXeCUTK1kC6FALOwg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 &amp;quot;이 취약점이 무의미하다&amp;quot;는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>Artifactory 업데이트</category>
      <category>CISA KEV</category>
      <category>CVE-2026-66384</category>
      <category>CWE-22</category>
      <category>Docker 캐시 경로 이탈</category>
      <category>JFrog Artifactory 취약점</category>
      <category>기업보안강화</category>
      <category>보안패치 가이드</category>
      <category>인프라보안</category>
      <category>취약점점검체크리스트</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/48</guid>
      <comments>https://itdesk.tistory.com/entry/JFrog-Artifactory-CVE-2026-66384-%EC%98%81%ED%96%A5-%EB%B2%84%EC%A0%84-%ED%8C%90%EB%B3%84-7-146-35-%EB%AF%B8%EB%A7%8C%EA%B3%BC-7-161-%EA%B3%84%EC%97%B4-%EC%88%98%EC%A0%95-%EA%B2%BD%EB%A1%9C%EC%9D%98-%EC%B0%A8%EC%9D%B4#entry48comment</comments>
      <pubDate>Sat, 29 Aug 2026 15:15:00 +0900</pubDate>
    </item>
    <item>
      <title>지갑 드레이너 확장 점검: 이중 기능 구조, 외부 연결 신호, Chrome 자동 업데이트가 만드는 판단 기준</title>
      <link>https://itdesk.tistory.com/entry/%EC%A7%80%EA%B0%91-%EB%93%9C%EB%A0%88%EC%9D%B4%EB%84%88-%ED%99%95%EC%9E%A5-%EC%A0%90%EA%B2%80-%EC%9D%B4%EC%A4%91-%EA%B8%B0%EB%8A%A5-%EA%B5%AC%EC%A1%B0-%EC%99%B8%EB%B6%80-%EC%97%B0%EA%B2%B0-%EC%8B%A0%ED%98%B8-Chrome-%EC%9E%90%EB%8F%99-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8%EA%B0%80-%EB%A7%8C%EB%93%9C%EB%8A%94-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;설치된 브라우저 확장이 지갑 드레이너인지 판단하려면, 겉으로 보이는 정상 기능 뒤에 악성 서버(C2) 연결과 데이터 전송 기능이 숨겨진 이중 구조인지부터 확인해야 합니다. Chrome은 자동 업데이트 특성상 사용자가 인지하지 못한 시점에 악성 코드가 삽입될 수 있어서, 설치 목록 전체를 상시 점검하는 수밖에 없습니다. Chrome Enterprise의 강제 설치 정책(ExtensionInstallForcelist)이 적용된 확장은 사용자가 임의로 제거할 수 없어 보안 공백이 생기기 쉽습니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cQBBY0/dJMcacj0XQ8/vLKOuY2YAzxFdGXkJ9H8MK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cQBBY0/dJMcacj0XQ8/vLKOuY2YAzxFdGXkJ9H8MK/img.png&quot; data-alt=&quot;지갑 드레이너 확장 점검: 이중 기능 구조, 외부 연결 신호, Chrome 자동 업데이트가 만드는 판단 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cQBBY0/dJMcacj0XQ8/vLKOuY2YAzxFdGXkJ9H8MK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcQBBY0%2FdJMcacj0XQ8%2FvLKOuY2YAzxFdGXkJ9H8MK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;지갑 드레이너 확장 점검: 이중 기능 구조, 외부 연결 신호, Chrome 자동 업데이트가 만드는 판단 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;지갑 드레이너 확장 점검: 이중 기능 구조, 외부 연결 신호, Chrome 자동 업데이트가 만드는 판단 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;3&quot;&gt;지갑 드레이너 확장을 판단하는 3가지 구조 신호&lt;/h2&gt;
&lt;p&gt;최근 발견된 브라우저 확장 기반의 지갑 탈취 공격은 단순한 악성 소프트웨어 설치를 넘어 정교한 위장 전술을 씁니다. 보안 연구자 Karlo Zanki는 일부 확장이 지갑 비밀 정보 탈취와 암호화폐 유출 기능을 갖췄다고 보고했습니다. 사용자가 설치된 확장의 위험성을 판단할 때 주목할 핵심 신호는 세 가지입니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 의도된 기능과 악성 기능의 이중 구조&lt;/h3&gt;
&lt;p&gt;가장 위험한 형태는 겉으로는 정상 기능을 하면서 내부적으로는 악성 동작을 수행하는 이중 기능형 구조입니다. 이런 확장은 초기 버전에는 악성 코드 없이 배포되어 사용자의 신뢰를 얻은 뒤, 이후 업데이트로 악성 기능을 추가하는 패턴을 보입니다.&lt;/p&gt;
&lt;h3 id=&quot;2c2&quot;&gt;2. 외부 명령제어(C2) 서버와의 연결&lt;/h3&gt;
&lt;p&gt;정상적인 확장은 서비스 제공자의 공식 API와 통신하지만, 드레이너 확장은 명령제어(C2) 서버에 연결해 악성 모듈을 내려받습니다. 악성 서버에 사용자 데이터를 전송하고 외부 명령을 받는 방식으로 움직이며, 이 과정에서 지갑 연결이나 승인 흐름을 가로챕니다.&lt;/p&gt;
&lt;h3 id=&quot;3-1&quot;&gt;3. 비정상적인 정보 입력 유도&lt;/h3&gt;
&lt;p&gt;지갑 드레이너는 기술적인 탈취에 사회공학적 기법까지 결합합니다. 사용자가 지갑의 복구 문구(Recovery Phrase)를 입력하도록 유도하는 인터페이스를 만들어 직접적으로 비밀 정보를 노립니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;정상 기능 위장과 자동 업데이트: 안전의 역설&lt;/h2&gt;
&lt;p&gt;많은 사용자가 &quot;현재 확장 프로그램이 문제없이 잘 작동한다&quot;는 점을 근거로 안전하다고 판단하지만, 이것이야말로 드레이너 확장의 전형적인 위장 전략입니다.&lt;/p&gt;
&lt;h3 id=&quot;-1&quot;&gt;신뢰 지표의 악용&lt;/h3&gt;
&lt;p&gt;공격자들은 사용자가 확장을 신뢰하게 만들려고 아래 지표를 전략적으로 활용합니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Chrome Web Store의 검증 배지와 추천 배치&lt;/li&gt;
&lt;li&gt;누적 설치 수와 긍정적인 사용자 리뷰&lt;/li&gt;
&lt;li&gt;장기간의 정상 운영 이력&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;실제로 DomainTools 연구에 따르면 사용자를 Chrome Web Store의 악성 확장 설치로 유도하는 사례가 보고됐습니다.&lt;/p&gt;
&lt;h3 id=&quot;-2&quot;&gt;자동 업데이트로 인한 무자각 감염&lt;/h3&gt;
&lt;p&gt;Chrome은 설치된 확장을 최신 버전으로 자동 업데이트하도록 설계돼 있습니다. 기본적으로 브라우저 시작 시점과 수 시간 간격으로 업데이트를 확인하기 때문에, 사용자는 별도 클릭이나 피싱 경로를 거치지 않고도 조용히 악성 업데이트를 받게 됩니다. 설치 당시에는 안전했던 확장이라도 시간이 흐른 뒤 자동으로 '드레이너'로 변모한 버전을 쓰게 될 수 있다는 뜻입니다.&lt;/p&gt;
&lt;h2 id=&quot;-3&quot;&gt;분석된 사례 및 영향 범위&lt;/h2&gt;
&lt;p&gt;최근 Socket 보고에 따르면 공개된 지 6개월 이내의 확장 프로그램 중 상당수에서 지갑 탈취 기능이 발견됐습니다. 코드와 작업 방식이 유사한 사례들이 확인됐는데, 단일 캠페인으로 추정됩니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;구분&lt;/th&gt;
      &lt;th&gt;상세 내용&lt;/th&gt;

    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;발견된 악성 확장 수&lt;/td&gt;
      &lt;td&gt;총 19개 (Chrome 18개, Edge 1개)&lt;/td&gt;

    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;주요 위험 확장&lt;/td&gt;
      &lt;td&gt;Enable Right Click &amp; Copy — Smart Unlock + OCR&lt;/td&gt;

    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;잠재적 영향 사용자&lt;/td&gt;
      &lt;td&gt;약 80,000명 (Chrome 및 Edge 합산)&lt;/td&gt;

    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;추적 캠페인 명칭&lt;/td&gt;
      &lt;td&gt;슈피리어(Superior) / 2024년 2월부터 연관&lt;/td&gt;

    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;다만 위 수치는 Socket의 분석 결과이며, 실제 탈취·유출된 암호화폐의 전체 규모, 특정 APT 그룹의 정체, 공개된 PoC(개념 증명) 코드는 현재 근거 장부에서 확인되지 않았습니다.&lt;/p&gt;
&lt;h2 id=&quot;-4&quot;&gt;관리자와 사용자를 위한 점검 및 대응 가이드&lt;/h2&gt;
&lt;p&gt;브라우저 확장 프로그램은 권한이 강력해서 한 번 침해되면 지갑 비밀키와 세션 정보가 모두 유출됩니다. 단계적으로 나눠 대응하는 것이 권고됩니다.&lt;/p&gt;
&lt;h3 id=&quot;1chromeenterprise&quot;&gt;1. Chrome Enterprise 관리자 주의사항&lt;/h3&gt;
&lt;p&gt;기업 환경에서는 &lt;code&gt;ExtensionInstallForcelist&lt;/code&gt; 정책으로 특정 확장을 강제 설치할 수 있습니다. 이렇게 설치된 확장은 일반 사용자가 비활성화하거나 제거하지 못해서, 관리자가 신뢰한 확장이 사후에 악성으로 변모하면 모든 엔드포인트에 똑같은 보안 허점이 생깁니다. 강제 설치 목록의 확장에는 정기적인 코드 리뷰와 업데이트 모니터링이 필수입니다.&lt;/p&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 개인 사용자 대응 순서&lt;/h3&gt;
&lt;p&gt;악성 확장 노출이 의심되거나 발견되면 단순 제거만으로는 부족합니다. 코이 시큐리티는 5단계 대응 프로세스를 권고합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;확장 즉시 제거&lt;/strong&gt;: 의심되는 확장 프로그램을 브라우저에서 삭제합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;브라우저 데이터 초기화&lt;/strong&gt;: 캐시, 쿠키, 저장된 세션 정보를 삭제해 하이재킹 위험을 제거합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;전체 악성코드 검사&lt;/strong&gt;: 시스템 전반에 걸친 추가 페이로드 설치 여부를 확인합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;온라인 계정 모니터링&lt;/strong&gt;: 탈취된 세션이나 자격증명으로 인한 무단 접근이 있는지 살핍니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;전체 목록 재점검&lt;/strong&gt;: 현재 설치된 모든 확장 프로그램 목록을 다시 검토해 유사한 패턴의 확장이 있는지 점검합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이런 점검은 일회성이 아닙니다. 자동 업데이트 주기에 따라 상태가 언제든 바뀔 수 있다는 전제하에 주기적으로 반복하는 작업입니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787973623896000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&quot; data-og-description=&quot;내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbxvXIj%2FdJMcabld4aY%2FAAAAAAAAAAAAAAAAAAAAADY7xhE-YSDGASPUbxLoQFmKTwSrqkhT4RP1zg1Qp1lh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DYsTB8nDb074XSVz5Qln0tthebSk%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbxvXIj%2FdJMcabld4aY%2FAAAAAAAAAAAAAAAAAAAAADY7xhE-YSDGASPUbxLoQFmKTwSrqkhT4RP1zg1Qp1lh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DYsTB8nDb074XSVz5Qln0tthebSk%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787973623896001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&quot; data-og-description=&quot;OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.amass passive 모드의 실제 수집 범위OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbzK7Rz%2FdJMcaidBM8F%2FAAAAAAAAAAAAAAAAAAAAAFAbI7VuONGFXEtq_r3iiffxDDvMiylHVs3ytBZCm1SM%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DEevnq2Xpuy5wsuUTWssK9NyaZuM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbzK7Rz%2FdJMcaidBM8F%2FAAAAAAAAAAAAAAAAAAAAAFAbI7VuONGFXEtq_r3iiffxDDvMiylHVs3ytBZCm1SM%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DEevnq2Xpuy5wsuUTWssK9NyaZuM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.amass passive 모드의 실제 수집 범위OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787973623896002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&quot; data-og-description=&quot;CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 &amp;quot;이 취약점이 무의미하다&amp;quot;는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F5P35e%2FdJMcaixRk4k%2FAAAAAAAAAAAAAAAAAAAAAMmtxZB9uDihXw7Ggzc9kjMzo3Of8lxP72wVm64QHpEv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DM%252FKSyOvJ1oJXeCUTK1kC6FALOwg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F5P35e%2FdJMcaixRk4k%2FAAAAAAAAAAAAAAAAAAAAAMmtxZB9uDihXw7Ggzc9kjMzo3Of8lxP72wVm64QHpEv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DM%252FKSyOvJ1oJXeCUTK1kC6FALOwg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 &amp;quot;이 취약점이 무의미하다&amp;quot;는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>C2서버</category>
      <category>가상자산보안</category>
      <category>개인키탈취</category>
      <category>브라우저보안</category>
      <category>암호화폐해킹</category>
      <category>지갑드레이너</category>
      <category>지갑해킹방지</category>
      <category>코인보안수칙</category>
      <category>크롬업데이트</category>
      <category>크롬확장프로그램</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/47</guid>
      <comments>https://itdesk.tistory.com/entry/%EC%A7%80%EA%B0%91-%EB%93%9C%EB%A0%88%EC%9D%B4%EB%84%88-%ED%99%95%EC%9E%A5-%EC%A0%90%EA%B2%80-%EC%9D%B4%EC%A4%91-%EA%B8%B0%EB%8A%A5-%EA%B5%AC%EC%A1%B0-%EC%99%B8%EB%B6%80-%EC%97%B0%EA%B2%B0-%EC%8B%A0%ED%98%B8-Chrome-%EC%9E%90%EB%8F%99-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8%EA%B0%80-%EB%A7%8C%EB%93%9C%EB%8A%94-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80#entry47comment</comments>
      <pubDate>Sat, 29 Aug 2026 12:35:00 +0900</pubDate>
    </item>
    <item>
      <title>금융보안원 CSP 9곳 보안 안내서 중 자사 사용 CSP에 해당하는 PDF를 고르는 판단 포인트</title>
      <link>https://itdesk.tistory.com/entry/%EA%B8%88%EC%9C%B5%EB%B3%B4%EC%95%88%EC%9B%90-CSP-9%EA%B3%B3-%EB%B3%B4%EC%95%88-%EC%95%88%EB%82%B4%EC%84%9C-%EC%A4%91-%EC%9E%90%EC%82%AC-%EC%82%AC%EC%9A%A9-CSP%EC%97%90-%ED%95%B4%EB%8B%B9%ED%95%98%EB%8A%94-PDF%EB%A5%BC-%EA%B3%A0%EB%A5%B4%EB%8A%94-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8</link>
      <description>&lt;p&gt;금융보안원 '26년 개정판 게시물에 첨부된 9개 사업자명 목록에서 자사가 사용 중이거나 도입 예정인 CSP 사업자를 찾은 뒤, 해당 행의 '다운로드' 링크를 선택하면 된다. 게시 URL은 https://www.fsec.or.kr/bbs/detail?menuNo=222&amp;amp;bbsNo=12056 이며, 게시물 내 '보안 관리 참고서 첨부파일' 표에서 번호·사업자명·PDF 파일명이 한눈에 확인된다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/tqJla/dJMcahlsE1i/spakKLKYZxSRmP7EIoncV0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/tqJla/dJMcahlsE1i/spakKLKYZxSRmP7EIoncV0/img.png&quot; data-alt=&quot;금융보안원 CSP 9곳 보안 안내서 중 자사 사용 CSP에 해당하는 PDF를 고르는 판단 포인트&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/tqJla/dJMcahlsE1i/spakKLKYZxSRmP7EIoncV0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FtqJla%2FdJMcahlsE1i%2FspakKLKYZxSRmP7EIoncV0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;금융보안원 CSP 9곳 보안 안내서 중 자사 사용 CSP에 해당하는 PDF를 고르는 판단 포인트&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;금융보안원 CSP 9곳 보안 안내서 중 자사 사용 CSP에 해당하는 PDF를 고르는 판단 포인트&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;26csppdf&quot;&gt;금융보안원 '26년 개정판 게시물에서 CSP별 PDF 첨부 목록 확인하기&lt;/h2&gt;
&lt;p&gt;금융보안원(fsec.or.kr) 게시판에 '금융분야 상용 클라우드컴퓨팅서비스 보안 안내서 ('26년 개정판)'이 2026-08-28 게시부서 AI보안총괄부 이름으로 올라왔다. 국내외 주요 CSP 9곳과 협업하여 개발된 이 자료에는 CSP별 보안 관리 참고서 PDF 첨부 목록이 담겨 있다. 게시물 본문에는 '보안 관리 참고서 첨부파일'이라는 표 제목으로 9개 항목이 번호와 사업자명 순으로 정리되어 있다. 각 항목에는 '다운로드' 링크가 직접 연결되어 있다.&lt;/p&gt;
&lt;h3 id=&quot;9&quot;&gt;첨부 목록 9개 사업자&lt;/h3&gt;
&lt;table border=&quot;1&quot; style=&quot;border-collapse: collapse; width: 100%;&quot;&gt;
&lt;thead&gt;&lt;tr&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;번호&lt;/th&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;사업자명&lt;/th&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;첨부 파일명&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;1&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;Amazon Web Service&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;AWS_2026.pdf&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;2&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;Google Cloud&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;Google_2026.pdf&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;3&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;KT Cloud&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;KT_2026.pdf&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;4&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;Microsoft&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;Microsoft_2026.pdf&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;5&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;NAVER Cloud&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;NAVER_2026.pdf&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;6&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;NHN Cloud&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;NHN_2026.pdf&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;7&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;ORACLE&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;Oracle_2026.pdf&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;8&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;삼성SDS&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;SDS_2026.pdf&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;9&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;카카오엔터프라이즈&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;kakao_2026.pdf&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;csp9&quot;&gt;자사 사용 CSP 고르기: 첨부 목록 9개 사업자명 대조 포인트&lt;/h2&gt;
&lt;p&gt;CSP별 PDF는 공통 안내서 1개가 아니라 사업자별로 개별 첨부된 구조다. 자사 환경에 해당하는 파일을 정확히 골라야 하는 이유다. 실무에서는 아래 순서를 따르면 된다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;사용 중인 CSP 사업자명 확정.&lt;/strong&gt; 자사 시스템 등록 대장 또는 클라우드 도입 계약서상 사업자명을 확인한다. 첨부 목록 표의 사업자명 표기와 계약서 명칭이 다를 수 있으니, 표기 차이를 감안해 대조한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;도입 예정 CSP 포함 여부 판단.&lt;/strong&gt; 신규 도입 예정 CSP가 9개 사업자 목록에 포함되어 있으면 해당 사업자 PDF를 함께 다운로드하여 사전 대자료로 활용한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;파일명 해설 확인.&lt;/strong&gt; 파일명은 'CSP 약칭&lt;em&gt;연도.pdf' 규칙을 따른다. 예: AWS&lt;/em&gt;2026.pdf, Google_2026.pdf. 연도 표기가 2026이면 '26년 개정판'에 해당하는 최신판이라는 뜻이다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;다중 CSP 환경이면 해당 CSP 수만큼 다운로드.&lt;/strong&gt; 자사가 AWS와 KT Cloud를 동시에 사용하면 1번(AWS&lt;em&gt;2026.pdf)과 3번(KT&lt;/em&gt;2026.pdf)을 모두 받아 둔다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;26847&quot;&gt;'26년 개정판 구성(8개 분야 47개 기준)과 명칭 변경 사항&lt;/h2&gt;
&lt;p&gt;'26년 개정판은 총 8개 보안 관리 분야, 47개 기준으로 구성된다. 분야별 기준 수는 다음과 같다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;가상자원 관리(7)&lt;/li&gt;
&lt;li&gt;네트워크 관리(6)&lt;/li&gt;
&lt;li&gt;계정 및 권한 관리(7)&lt;/li&gt;
&lt;li&gt;암호키 관리(5)&lt;/li&gt;
&lt;li&gt;로깅 및 모니터링 관리(7)&lt;/li&gt;
&lt;li&gt;API 관리(5)&lt;/li&gt;
&lt;li&gt;스토리지 관리(3)&lt;/li&gt;
&lt;li&gt;백업 및 이중화 관리(7)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;게시물 개요에는 안내서 내 '보안 관리 기준별 설명 및 예시', '우수 사례', '참고 사항'을 활용한다는 안내도 들어 있다.&lt;/p&gt;
&lt;p&gt;명칭 변경에 유의할 필요가 있다. '26년 개정판부터 공식 명칭이 (구) '금융분야 상용 클라우드컴퓨팅서비스 보안 관리 참고서'에서 '금융분야 상용 클라우드컴퓨팅서비스 보안 안내서'로 변경되었다. 다만 게시물 내 첨부 목록 표 제목에는 기존 표현인 '보안 관리 참고서 첨부파일'이 그대로 남아 있어서, 내부 문서나 메일에서 이 자료를 인용할 때 두 명칭 혼용이 생길 수 있다.&lt;/p&gt;
&lt;h2 id=&quot;202453220252026&quot;&gt;버전 이력 대조: 2024년 5개 분야 32개 기준에서 2025·2026년 개정까지&lt;/h2&gt;
&lt;p&gt;CSP별 자료의 기준 범위가 버전별로 확장되어 왔다. 기존 자료를 대조할 때는 아래 이력을 참고해 자사 문서 기준선이 어느 판에 해당하는지 판별한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;2024년 10월 원본 참고서.&lt;/strong&gt; 국내외 9개 CSP 협업 개발, 총 5개 보안 관리 분야·32개 기준 구성. 구성 분야: 가상자원 관리(7), 네트워크 관리(6), 계정 및 권한 관리(7), 암호키 관리(5), 로깅 및 모니터링 관리(7).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;2025년 10월 '3개분야 추가' 판.&lt;/strong&gt; 동일 9개 CSP, 8개 분야·47개 기준으로 확대. 첨부 파일명 연도가 _2025.pdf로 표기된다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;2026년 8월 '26년 개정판.&lt;/strong&gt; 8개 분야·47개 기준 유지, 명칭이 '보안 안내서'로 변경. 첨부 파일명 연도가 _2026.pdf.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;2025년판 대비 2026년판의 세부 개정 내역(어떤 항목이 추가·수정되었는지)은 게시물 본문에 구성 요약(8개 분야·47개 기준)만 제시되어 있어, 상세 비교가 필요하다면 PDF 본문을 직접 대조해야 한다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;법적 구속력 없음 유의사항과 문의처&lt;/h2&gt;
&lt;p&gt;2024년 원본 참고서에 &quot;본 참고서는 법적 구속력이 없으므로 활용 시 참고하여 주시기 바랍니다&quot;라는 유의사항이 명시되어 있다. '26년 개정판 게시물 본문에는 이 문구가 확인되지 않는다. 대신 &quot;업무에 참고하시기 바랍니다&quot;로 안내하고 있다. 내부 보안 정책이나 점검 체크리스트에 이 자료를 인용할 때 '참고' 성격임을 명시하고, 법적·규제적 의무로 해석되지 않도록 문서 헤더에 기재해 둔다.&lt;/p&gt;
&lt;p&gt;자료 관련 문의처는 금융보안원 클라우드평가부 클라우드기획팀이며, 연락처는 fcloud@fsec.or.kr 이다.&lt;/p&gt;
&lt;h2 id=&quot;pdf&quot;&gt;첨부 PDF 내부 내용은 다운로드 후 자사 환경 대조로 직접 확인&lt;/h2&gt;
&lt;p&gt;게시물 본문에는 9개 CSP별 PDF가 링크로 제공되지만, 각 PDF 내부에 어떤 보안 관리 기준·우수 사례·구체적 체크리스트가 담겼는지는 게시물 텍스트 범위에서 확인되지 않는다. 실무에서 활용할 때는 아래 순서대로 진행한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;자사 사용 CSP에 해당하는 PDF 1개(또는 다중)를 다운로드한다.&lt;/li&gt;
&lt;li&gt;PDF 내 8개 분야·47개 기준 항목을 자사 클라우드 환경 구성도와 1:1 대조한다.&lt;/li&gt;
&lt;li&gt;미충족 항목을 식별하여 내부 리스크 대장이나 클라우드 보안 점검 계획서에 반영한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 과정은 외부 분석 리포트나 요약 자료로는 대체할 수 없다. 원본 PDF 파일을 열어 직접 진행하는 수밖에 없다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787970623169000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&quot; data-og-description=&quot;내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbxvXIj%2FdJMcabld4aY%2FAAAAAAAAAAAAAAAAAAAAADY7xhE-YSDGASPUbxLoQFmKTwSrqkhT4RP1zg1Qp1lh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DYsTB8nDb074XSVz5Qln0tthebSk%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbxvXIj%2FdJMcabld4aY%2FAAAAAAAAAAAAAAAAAAAAADY7xhE-YSDGASPUbxLoQFmKTwSrqkhT4RP1zg1Qp1lh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DYsTB8nDb074XSVz5Qln0tthebSk%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787970623169001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&quot; data-og-description=&quot;OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.amass passive 모드의 실제 수집 범위OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbzK7Rz%2FdJMcaidBM8F%2FAAAAAAAAAAAAAAAAAAAAAFAbI7VuONGFXEtq_r3iiffxDDvMiylHVs3ytBZCm1SM%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DEevnq2Xpuy5wsuUTWssK9NyaZuM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbzK7Rz%2FdJMcaidBM8F%2FAAAAAAAAAAAAAAAAAAAAAFAbI7VuONGFXEtq_r3iiffxDDvMiylHVs3ytBZCm1SM%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DEevnq2Xpuy5wsuUTWssK9NyaZuM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.amass passive 모드의 실제 수집 범위OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787970623169002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&quot; data-og-description=&quot;CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 &amp;quot;이 취약점이 무의미하다&amp;quot;는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F5P35e%2FdJMcaixRk4k%2FAAAAAAAAAAAAAAAAAAAAAMmtxZB9uDihXw7Ggzc9kjMzo3Of8lxP72wVm64QHpEv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DM%252FKSyOvJ1oJXeCUTK1kC6FALOwg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F5P35e%2FdJMcaixRk4k%2FAAAAAAAAAAAAAAAAAAAAAMmtxZB9uDihXw7Ggzc9kjMzo3Of8lxP72wVm64QHpEv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DM%252FKSyOvJ1oJXeCUTK1kC6FALOwg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 &amp;quot;이 취약점이 무의미하다&amp;quot;는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>2026클라우드보안기준변경</category>
      <category>AWS구글클라우드보안관리</category>
      <category>CSP별보안대응가이드</category>
      <category>KT클라우드네이버보안</category>
      <category>금융보안원CSP보안안내서</category>
      <category>금융클라우드컴플라이언스</category>
      <category>클라우드보안관리47기준</category>
      <category>클라우드보안리스크대조</category>
      <category>클라우드보안점검방법</category>
      <category>클라우드보안체크리스트</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/46</guid>
      <comments>https://itdesk.tistory.com/entry/%EA%B8%88%EC%9C%B5%EB%B3%B4%EC%95%88%EC%9B%90-CSP-9%EA%B3%B3-%EB%B3%B4%EC%95%88-%EC%95%88%EB%82%B4%EC%84%9C-%EC%A4%91-%EC%9E%90%EC%82%AC-%EC%82%AC%EC%9A%A9-CSP%EC%97%90-%ED%95%B4%EB%8B%B9%ED%95%98%EB%8A%94-PDF%EB%A5%BC-%EA%B3%A0%EB%A5%B4%EB%8A%94-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8#entry46comment</comments>
      <pubDate>Sat, 29 Aug 2026 11:45:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2026-53362 영향 범위 확인: Suse&amp;middot;Red Hat 포함 Linux 제품별 점검 기준</title>
      <link>https://itdesk.tistory.com/entry/CVE-2026-53362-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%ED%99%95%EC%9D%B8-Suse-Red-Hat-%ED%8F%AC%ED%95%A8-Linux-%EC%A0%9C%ED%92%88%EB%B3%84-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;CVE-2026-53362의 영향 범위는 Suse와 Red Hat을 포함해 Linux 커널을 쓰는 다양한 제품군에 걸쳐 있습니다. 기술적으로는 커널 내 &lt;code&gt;net/ipv6/ip6_output.c&lt;/code&gt; 경로의 &lt;code&gt;__ip6_append_data()&lt;/code&gt; 함수 내 paged-allocation 분기까지 닿아 있습니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/c5lhNT/dJMcadXAoya/g3sYtgzK0C6nEr6StvfVKK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/c5lhNT/dJMcadXAoya/g3sYtgzK0C6nEr6StvfVKK/img.png&quot; data-alt=&quot;CVE-2026-53362 영향 범위 확인: Suse·Red Hat 포함 Linux 제품별 점검 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/c5lhNT/dJMcadXAoya/g3sYtgzK0C6nEr6StvfVKK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2Fc5lhNT%2FdJMcadXAoya%2Fg3sYtgzK0C6nEr6StvfVKK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2026-53362 영향 범위 확인: Suse·Red Hat 포함 Linux 제품별 점검 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2026-53362 영향 범위 확인: Suse·Red Hat 포함 Linux 제품별 점검 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202653362cisakev&quot;&gt;CVE-2026-53362 개요: CISA KEV 등재일과 조치 기한&lt;/h2&gt;
&lt;p&gt;CISA(미국 사이버보안 및 인프라 보안국)는 2026년 8월 27일 CVE-2026-53362를 KEV(Known Exploited Vulnerabilities) 카탈로그에 공식 등재했습니다. KEV에 올라왔다는 건 해당 취약점이 이론적인 위험을 넘어 실제 공격에 악용된 사례가 관측됐다는 뜻입니다. 시스템 관리자 입장에서는 빠른 대응이 관건입니다.&lt;/p&gt;
&lt;p&gt;CISA는 Suse와 Red Hat을 포함한 Linux 제품을 쓰는 조직에 2026년 8월 30일까지 완화 조치 적용을 요구하고 있습니다. 여기에 BOD-26-04 지침에 따른 포렌식 트라이에지(Forensic Triage) 수행까지 붙어 있습니다. 란섬웨어 캠페인 활용 여부는 현재 'Unknown'으로 기록되어 있습니다.&lt;/p&gt;
&lt;h2 id=&quot;__ip6_append_datapagedfraggap&quot;&gt;취약점 원리: _&lt;em&gt;ip6&lt;/em&gt;append_data() paged 경로의 fraggap 미계상&lt;/h2&gt;
&lt;p&gt;이 취약점은 Linux 커널의 IPv6 네트워킹 서브시스템에서 발생합니다. 핵심 원인은 &lt;code&gt;__ip6_append_data()&lt;/code&gt; 함수 내 paged-allocation 분기에서 fraggap(IPv6 분할 데이터 블록 사이에 계상되는 간격 항목)을 계산에서 빠뜨린 점입니다.&lt;/p&gt;
&lt;p&gt;그 결과 리니어 영역(linear area)은 fraggap 바이트만큼 과소 산정되고 pagedlen은 같은 양만큼 과다 산정됩니다. 데이터 복사 과정에서 &lt;code&gt;skb-&amp;gt;end&lt;/code&gt;를 넘어 &lt;code&gt;skb_shared_info&lt;/code&gt; 영역까지 OOB(Out-of-Bounds) Write가 일어납니다.&lt;/p&gt;
&lt;p&gt;비인가 사용자가 UDPv6 소켓을 생성할 권한이 있을 때, &lt;code&gt;MSG_MORE&lt;/code&gt;와 &lt;code&gt;MSG_SPLICE_PAGES&lt;/code&gt; 옵션을 함께 써서 이 취약점을 트리거할 수 있습니다. 메모리가 이렇게 덮어쓰이면 커널 메모리가 오염되고, 권한 상승이나 데이터 손상, 시스템 크래시(System Crash)로 이어질 수 있습니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;영향 커널 버전 범위 및 수정 버전&lt;/h2&gt;
&lt;p&gt;영향 범위는 커널 버전 6.0 이상이고, 메인라인 브랜치별로 수정 버전이 배포되어 있습니다. 사용 중인 시스템의 커널 버전이 아래 표의 수정 버전 미만이면 영향 범위입니다. 즉시 업데이트 대상입니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;브랜치(Branch)&lt;/th&gt;
&lt;th&gt;영향 버전 범위&lt;/th&gt;
&lt;th&gt;수정 버전(Unaffected)&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;6.1.*&lt;/td&gt;
&lt;td&gt;6.1.0 ~ 6.1.176&lt;/td&gt;
&lt;td&gt;6.1.177 이상&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;6.6.*&lt;/td&gt;
&lt;td&gt;6.2 ~ 6.6.143&lt;/td&gt;
&lt;td&gt;6.6.144 이상&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;6.12.*&lt;/td&gt;
&lt;td&gt;6.7 ~ 6.12.94&lt;/td&gt;
&lt;td&gt;6.12.95 이상&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;6.18.*&lt;/td&gt;
&lt;td&gt;6.13 ~ 6.18.37&lt;/td&gt;
&lt;td&gt;6.18.38 이상&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;7.1.*&lt;/td&gt;
&lt;td&gt;6.19 ~ 7.1.2&lt;/td&gt;
&lt;td&gt;7.1.3 이상&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Mainline&lt;/td&gt;
&lt;td&gt;6.0 ~ 7.1&lt;/td&gt;
&lt;td&gt;7.2 (Original Fix)&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;redhatrhel&quot;&gt;Red Hat(RHEL) 제품별 영향과 패치 상태&lt;/h2&gt;
&lt;p&gt;Red Hat은 이 결함을 IPv6 서브시스템의 파라미터 길이 계산 오류로 정의했습니다. 제품별 영향도는 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;RHEL 10&lt;/strong&gt;: 영향 범위에 포함되며, &lt;code&gt;kernel&lt;/code&gt;과 &lt;code&gt;kpatch-patch&lt;/code&gt; 패키지용 수정 패치가 배포되었습니다. 주요 보안 권고문으로는 RHSA-2026:34911(2026-07-02), RHSA-2026:43826(2026-07-22), RHSA-2026:35840(2026-07-06) 등이 있습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;RHEL 6, 7, 8, 9&lt;/strong&gt;: 취약한 코드가 들어 있지 않아 영향이 없는(Not affected) 것으로 확인됐습니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;suse&quot;&gt;SUSE 제품별 영향과 수정 패키지&lt;/h2&gt;
&lt;p&gt;SUSE는 해당 이슈를 'Resolved'로 종결하고 중요도(Severity)를 'Important'로 분류했습니다. 2026년 7월에는 여러 건의 SUSE-SU 어드바이저리로 아래 제품군에 수정 커널 패키지를 배포했습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;SLES 15 SP6&lt;/strong&gt;: kernel-default &amp;gt;= 6.4.0-150600.23.125.1&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;SLES 15 SP7&lt;/strong&gt;: kernel-default &amp;gt;= 6.4.0-150700.53.73.2&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Liberty Linux 10&lt;/strong&gt;: kernel &amp;gt;= 6.12.0-211.30.1.el10_2&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;-1&quot;&gt;점검 기준 체크리스트 및 지표&lt;/h2&gt;
&lt;p&gt;시스템 관리자가 영향 범위를 점검하고 대응 우선순위를 정할 때 기준으로 삼을 지표입니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 기술적 점검 대상&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;분석 파일 경로&lt;/strong&gt;: &lt;code&gt;net/ipv6/ip6_output.c&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;취약 함수 및 경로&lt;/strong&gt;: &lt;code&gt;__ip6_append_data()&lt;/code&gt;의 paged-allocation 분기 경로(MSG_MORE 상태 포함)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;공격 벡터&lt;/strong&gt;: 비인가 사용자의 UDPv6 소켓 생성 권한 여부&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;2cvssssvc&quot;&gt;2. 위험도 산정 지표 (CVSS/SSVC)&lt;/h3&gt;
&lt;p&gt;배포판과 기관에 따라 CVSS 점수가 다릅니다. 그래서 점수를 병기해 관리합니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;NVD / Red Hat / cve.org&lt;/strong&gt;: CVSS 3.1 기준 7.8 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;SUSE&lt;/strong&gt;: CVSS 3.1 기준 8.5 (AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H) 및 CVSS v4 기준 9.0 (AV:N)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CISA SSVC&lt;/strong&gt;: exploitation=active, automatable=no, technicalImpact=total&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;bod2604&quot;&gt;대응 절차와 BOD 26-04 포렌식 트라이에지 요건&lt;/h2&gt;
&lt;p&gt;관리자가 2026년 8월 30일까지 거쳐야 할 절차는 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;버전 확인&lt;/strong&gt;: 현재 운용 중인 Linux 커널 버전이 위 표의 취약 범위(6.0 ~ 수정 버전 미만)에 들어 있는지 확인합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;패치 적용&lt;/strong&gt;: RHEL 10과 SLES 15 SP6/SP7처럼 영향 범위 안에 든 제품은 최신 보안 패치를 적용합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;포렌식 트라이에지 수행&lt;/strong&gt;: CISA의 BOD-26-04 지침에 따라 시스템 안에 실제 악용 흔적이 있는지 포렌식 조사를 수행합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;기록 검증&lt;/strong&gt;: 상세 정보가 필요하면 CISA KEV 카탈로그, CVEProject CNA 기록, NVD API에서 최신 상태를 교차 확인합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787966123974000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&quot; data-og-description=&quot;내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbxvXIj%2FdJMcabld4aY%2FAAAAAAAAAAAAAAAAAAAAADY7xhE-YSDGASPUbxLoQFmKTwSrqkhT4RP1zg1Qp1lh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DYsTB8nDb074XSVz5Qln0tthebSk%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbxvXIj%2FdJMcabld4aY%2FAAAAAAAAAAAAAAAAAAAAADY7xhE-YSDGASPUbxLoQFmKTwSrqkhT4RP1zg1Qp1lh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DYsTB8nDb074XSVz5Qln0tthebSk%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787966123974001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&quot; data-og-description=&quot;OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.amass passive 모드의 실제 수집 범위OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbzK7Rz%2FdJMcaidBM8F%2FAAAAAAAAAAAAAAAAAAAAAFAbI7VuONGFXEtq_r3iiffxDDvMiylHVs3ytBZCm1SM%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DEevnq2Xpuy5wsuUTWssK9NyaZuM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbzK7Rz%2FdJMcaidBM8F%2FAAAAAAAAAAAAAAAAAAAAAFAbI7VuONGFXEtq_r3iiffxDDvMiylHVs3ytBZCm1SM%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DEevnq2Xpuy5wsuUTWssK9NyaZuM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.amass passive 모드의 실제 수집 범위OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787966123974002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&quot; data-og-description=&quot;CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 &amp;quot;이 취약점이 무의미하다&amp;quot;는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F5P35e%2FdJMcaixRk4k%2FAAAAAAAAAAAAAAAAAAAAAMmtxZB9uDihXw7Ggzc9kjMzo3Of8lxP72wVm64QHpEv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DM%252FKSyOvJ1oJXeCUTK1kC6FALOwg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F5P35e%2FdJMcaixRk4k%2FAAAAAAAAAAAAAAAAAAAAAMmtxZB9uDihXw7Ggzc9kjMzo3Of8lxP72wVm64QHpEv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DM%252FKSyOvJ1oJXeCUTK1kC6FALOwg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 &amp;quot;이 취약점이 무의미하다&amp;quot;는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>BOD-26-04</category>
      <category>CISA KEV</category>
      <category>CVE-2026-53362</category>
      <category>IPv6취약점</category>
      <category>Linux보안패치</category>
      <category>RedHat보안</category>
      <category>SUSE보안</category>
      <category>리눅스커널취약점</category>
      <category>서버보안점검</category>
      <category>커널업데이트</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/45</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2026-53362-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%ED%99%95%EC%9D%B8-Suse-Red-Hat-%ED%8F%AC%ED%95%A8-Linux-%EC%A0%9C%ED%92%88%EB%B3%84-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80#entry45comment</comments>
      <pubDate>Sat, 29 Aug 2026 10:30:00 +0900</pubDate>
    </item>
    <item>
      <title>ownCloud CVE-2023-49105: 취약점이 성립하는 세 가지 조건과 내 환경 리스크 판별 기준</title>
      <link>https://itdesk.tistory.com/entry/ownCloud-CVE-2023-49105-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%B4-%EC%84%B1%EB%A6%BD%ED%95%98%EB%8A%94-%EC%84%B8-%EA%B0%80%EC%A7%80-%EC%A1%B0%EA%B1%B4%EA%B3%BC-%EB%82%B4-%ED%99%98%EA%B2%BD-%EB%A6%AC%EC%8A%A4%ED%81%AC-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;ownCloud 운영 환경에서 CVE-2023-49105의 위험 여부는 세 가지를 확인하면 판단할 수 있습니다. 사용하는 core 버전이 10.13.1 미만인지, 피해 계정에 서명 키(signing key)가 설정되지 않은 빈 문자열 상태인지, 공격자가 유효한 사용자명을 알고 있는지입니다. 서명 키가 설정되지 않은 기본 설치 상태에서는 공격자가 OC-Credential 헤더에 계정명을 위장해 인증 없이 파일에 접근할 수 있으므로, 즉각적인 버전 점검과 설정 확인이 필요합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/RKN8P/dJMcafgO4yc/SCbwzxncpFlg6Komoxsrdk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/RKN8P/dJMcafgO4yc/SCbwzxncpFlg6Komoxsrdk/img.png&quot; data-alt=&quot;ownCloud CVE-2023-49105: 취약점이 성립하는 세 가지 조건과 내 환경 리스크 판별 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/RKN8P/dJMcafgO4yc/SCbwzxncpFlg6Komoxsrdk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FRKN8P%2FdJMcafgO4yc%2FSCbwzxncpFlg6Komoxsrdk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;ownCloud CVE-2023-49105: 취약점이 성립하는 세 가지 조건과 내 환경 리스크 판별 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;ownCloud CVE-2023-49105: 취약점이 성립하는 세 가지 조건과 내 환경 리스크 판별 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202349105&quot;&gt;CVE-2023-49105 취약점 개요 및 위험성&lt;/h2&gt;
&lt;p&gt;CVE-2023-49105는 ownCloud core 10.13.1 이전 버전에서 발생하는 인증 우회 취약점입니다. 2023년 11월에 처음 공개된 이 취약점은 CVSS 3.1 기준 9.8점의 CRITICAL 등급으로 평가되었으며, 부적절한 인증(CWE-287) 분류에 해당합니다.&lt;/p&gt;
&lt;p&gt;이 취약점은 인증 없이 파일에 접근할 수 있게 해 주는 Pre-Signed URL 메커니즘의 구조를 노립니다. 공격에 성공하면 인증 절차 없이 특정 사용자 계정의 파일을 열람(기밀성 침해)하거나 수정 및 삭제(무결성 및 가용성 침해)가 가능합니다. 특히 2026년 8월 27일 CISA KEV(Known Exploited Vulnerabilities) 목록에 등재되었고, SSVC 평가에서도 Exploitation 'active', Automatable 'yes', Technical Impact 'total'로 판정되었습니다. 실제 악용 위험이 매우 높은 상태입니다.&lt;/p&gt;
&lt;h2 id=&quot;cve202349105-1&quot;&gt;CVE-2023-49105 취약점이 성립하는 세 가지 조건&lt;/h2&gt;
&lt;p&gt;단순히 구버전을 사용한다고 해서 반드시 공격이 성공하는 것은 아닙니다. 취약점이 성립해 파일 유출이나 삭제로 이어지려면 다음 세 가지 조건이 동시에 충족되어야 합니다.&lt;/p&gt;
&lt;h3 id=&quot;1106010131&quot;&gt;1. 버전 조건: 10.6.0 이상 10.13.1 미만 여부&lt;/h3&gt;
&lt;p&gt;해당 취약점은 owncloud/core 10.13.1 이전 버전에서 발생하며, 가장 처음 영향을 받은 버전은 10.6.0으로 확인되었습니다. 운영 중인 인스턴스가 이 범위 안에 들어 있는지 확인하는 것이 리스크 판별의 첫 번째 단계입니다.&lt;/p&gt;
&lt;h3 id=&quot;2signingkey&quot;&gt;2. 설정 조건: 서명 키(signing key)의 부재 또는 빈 값&lt;/h3&gt;
&lt;p&gt;가장 결정적인 조건은 피해 계정에 서명 키(signing key)가 설정되어 있지 않아야 한다는 점입니다. 신규 설치 시 기본 상태에서는 서명 키가 설정되지 않은 빈 문자열 상태로 남는 경우가 많으며, 이때 서명 루틴이 빈 시크릿으로 실행됩니다. 실제 공격 스크립트는 PBKDF2 salt로 빈 바이트 문자열(b&quot;&quot;)을 사용해 서명을 계산하고 인증을 우회합니다.&lt;/p&gt;
&lt;h3 id=&quot;3&quot;&gt;3. 정보 조건: 사용자명의 노출 및 열거 가능성&lt;/h3&gt;
&lt;p&gt;공격자가 피해 사용자의 정확한 사용자명을 알고 있어야 합니다. 공격자는 WebDAV PROPFIND(Depth: 1) 요청 등으로 유효한 사용자명을 열거하거나 이미 알려진 계정명을 활용해 공격을 시도합니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;실제 악용 사례 및 공격 메커니즘 분석&lt;/h2&gt;
&lt;p&gt;Hunt.io 보고에 따르면 이 취약점은 실제로 필리핀 원자력청(Philippine Nuclear Agency)과 해군 계약업체(Naval Contractor)를 대상으로 한 공격에 악용되었습니다. 공격을 수행한 주체는 중국어 사용자로 추정되는 운영자로 특정되었습니다.&lt;/p&gt;
&lt;p&gt;공격자가 사용한 구체적인 요청 방식은 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;계정 위장&lt;/strong&gt;: 공격 스크립트가 &lt;code&gt;OC-Credential&lt;/code&gt; 헤더에 위장할 타겟 계정명을 설정합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;엔드포인트 요청&lt;/strong&gt;: &lt;code&gt;/remote.php/dav/files/&amp;lt;account&amp;gt;/&amp;lt;path&amp;gt;&lt;/code&gt; 경로로 GET 요청을 보냅니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;파일 수신&lt;/strong&gt;: 서명 키가 설정되지 않은(빈 값인) 상태의 서버는 이 요청을 유효한 것으로 처리하고, 자격 증명 없이 해당 계정의 파일을 공격자에게 전송합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;-1&quot;&gt;리스크 판별 및 대응 기준 요약&lt;/h2&gt;
&lt;p&gt;IT 의사결정자와 보안 담당자는 아래 표로 현재 환경의 위험도를 빠르게 판별하고 대응 우선순위를 정하면 됩니다.&lt;/p&gt;
&lt;table border=&quot;1&quot; style=&quot;width: 100%; border-collapse: collapse; border: 1px solid #ccc;&quot;&gt;
    &lt;thead&gt;
        &lt;tr style=&quot;background-color: #f2f2f2;&quot;&gt;
            &lt;th style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;판별 항목&lt;/th&gt;
            &lt;th style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;위험 상태 (High Risk)&lt;/th&gt;
            &lt;th style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;안전 상태 (Low Risk)&lt;/th&gt;

        &lt;/tr&gt;
    &lt;/thead&gt;
    &lt;tbody&gt;
        &lt;tr&gt;
            &lt;td style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;운영 버전&lt;/td&gt;
            &lt;td style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;10.6.0 ~ 10.13.0&lt;/td&gt;
            &lt;td style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;10.13.1 이상 (권고 10.13.3+)&lt;/td&gt;

        &lt;/tr&gt;
        &lt;tr&gt;
            &lt;td style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;서명 키 설정&lt;/td&gt;
            &lt;td style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;설정되지 않음 (빈 문자열)&lt;/td&gt;
            &lt;td style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;강력한 랜덤 문자열 설정됨&lt;/td&gt;

        &lt;/tr&gt;
        &lt;tr&gt;
            &lt;td style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;사용자명 노출&lt;/td&gt;
            &lt;td style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;외부 열거 가능 또는 공개됨&lt;/td&gt;
            &lt;td style=&quot;border: 1px solid #ccc; padding: 8px;&quot;&gt;계정 정보 접근 엄격히 제한됨&lt;/td&gt;

        &lt;/tr&gt;
    &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;-2&quot;&gt;권고 조치 및 탐지 방안&lt;/h2&gt;
&lt;h3 id=&quot;-3&quot;&gt;조치 방안&lt;/h3&gt;
&lt;p&gt;가장 확실한 해결책은 소프트웨어를 업데이트하는 것입니다. CVE 레코드상으로는 10.13.1에서 수정되었지만, 실제 운영 환경의 완화 조치로 Hunt.io는 10.13.3 버전 이상 업그레이드나 ownCloud에서 제공하는 전용 패치 적용을 권고합니다.&lt;/p&gt;
&lt;p&gt;Pre-Signed URL을 사용하는 배포 환경이라면 반드시 강력한 서명 키(Strong Signing Key)를 설정해야 합니다. 빈 값이나 취약한 시크릿 설정은 이번 익스플로잇의 핵심 전제 조건이므로, 무작위성이 높은 긴 문자열을 설정하면 서명 루틴이 빈 값으로 동작하는 것을 막을 수 있습니다.&lt;/p&gt;
&lt;h3 id=&quot;-4&quot;&gt;탐지 및 모니터링 포인트&lt;/h3&gt;
&lt;p&gt;패치 적용 전이거나 상시 모니터링이 필요한 경우에는 아래 이상 징후를 감시하십시오.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;WebDAV 열거 패턴&lt;/strong&gt;: 단일 소스 IP에서 다수의 계정을 대상으로 &lt;code&gt;PROPFIND&lt;/code&gt; 요청(특히 Depth: 1)을 보내 계정명을 열거하는 패턴이 있는지 확인하십시오.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;다중 계정 접근&lt;/strong&gt;: 특정 IP가 서로 다른 여러 사용자 계정의 파일을 단시간에 수신하는 패턴이 관찰된다면 Pre-Signed URL을 남용한 인증 우회 공격일 가능성이 높습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787962524479000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&quot; data-og-description=&quot;내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbxvXIj%2FdJMcabld4aY%2FAAAAAAAAAAAAAAAAAAAAADY7xhE-YSDGASPUbxLoQFmKTwSrqkhT4RP1zg1Qp1lh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DYsTB8nDb074XSVz5Qln0tthebSk%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbxvXIj%2FdJMcabld4aY%2FAAAAAAAAAAAAAAAAAAAAADY7xhE-YSDGASPUbxLoQFmKTwSrqkhT4RP1zg1Qp1lh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DYsTB8nDb074XSVz5Qln0tthebSk%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787962524479001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&quot; data-og-description=&quot;OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.amass passive 모드의 실제 수집 범위OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbzK7Rz%2FdJMcaidBM8F%2FAAAAAAAAAAAAAAAAAAAAAFAbI7VuONGFXEtq_r3iiffxDDvMiylHVs3ytBZCm1SM%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DEevnq2Xpuy5wsuUTWssK9NyaZuM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbzK7Rz%2FdJMcaidBM8F%2FAAAAAAAAAAAAAAAAAAAAAFAbI7VuONGFXEtq_r3iiffxDDvMiylHVs3ytBZCm1SM%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DEevnq2Xpuy5wsuUTWssK9NyaZuM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.amass passive 모드의 실제 수집 범위OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787962524479002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&quot; data-og-description=&quot;CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 &amp;quot;이 취약점이 무의미하다&amp;quot;는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F5P35e%2FdJMcaixRk4k%2FAAAAAAAAAAAAAAAAAAAAAMmtxZB9uDihXw7Ggzc9kjMzo3Of8lxP72wVm64QHpEv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DM%252FKSyOvJ1oJXeCUTK1kC6FALOwg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F5P35e%2FdJMcaixRk4k%2FAAAAAAAAAAAAAAAAAAAAAMmtxZB9uDihXw7Ggzc9kjMzo3Of8lxP72wVm64QHpEv%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DM%252FKSyOvJ1oJXeCUTK1kC6FALOwg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 &amp;quot;이 취약점이 무의미하다&amp;quot;는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA KEV</category>
      <category>CVE-2023-49105</category>
      <category>IT보안가이드</category>
      <category>ownCloud취약점</category>
      <category>presignedurl</category>
      <category>데이터유출방지</category>
      <category>보안패치방법</category>
      <category>서버보안강화</category>
      <category>인증우회공격</category>
      <category>취약점분석</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/44</guid>
      <comments>https://itdesk.tistory.com/entry/ownCloud-CVE-2023-49105-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%B4-%EC%84%B1%EB%A6%BD%ED%95%98%EB%8A%94-%EC%84%B8-%EA%B0%80%EC%A7%80-%EC%A1%B0%EA%B1%B4%EA%B3%BC-%EB%82%B4-%ED%99%98%EA%B2%BD-%EB%A6%AC%EC%8A%A4%ED%81%AC-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80#entry44comment</comments>
      <pubDate>Sat, 29 Aug 2026 09:30:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준</title>
      <link>https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bxvXIj/dJMcabld4aY/tKKc2FcMfLxYbjHQKs6ltK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bxvXIj/dJMcabld4aY/tKKc2FcMfLxYbjHQKs6ltK/img.png&quot; data-alt=&quot;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bxvXIj/dJMcabld4aY/tKKc2FcMfLxYbjHQKs6ltK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbxvXIj%2FdJMcabld4aY%2FtKKc2FcMfLxYbjHQKs6ltK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;p&gt;이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한 전에 아래 절차를 마치는 것이 실무적으로 필요하다.&lt;/p&gt;
&lt;h2 id=&quot;cve202123758netrce&quot;&gt;CVE-2021-23758 개요: 임의.NET 클래스 역직렬화와 RCE가 성립하는 구조&lt;/h2&gt;
&lt;p&gt;CVE-2021-23758은 Ajax.NET Professional(AjaxPro) 2에서 신뢰하지 않는 데이터를 역직렬화하는 취약점이다. CWE 분류는 CWE-502(Deserialization of Untrusted Data)이며, 임의.NET 클래스의 역직렬화가 가능하여 원격 코드 실행(RCE)으로 이어질 수 있다. Snyk 위협 인텔리전스 기준 공격 시도 또는 성공 사례가 보고된 상태다.&lt;/p&gt;
&lt;p&gt;공식 GitHub 어드바이저리(GHSA-6r7c-6w96-8pvw)의 심각도는 High, CWE-502로 분류되어 있다. CISA KEV 페이지에서는 이 취약점을 &quot;Ajax.NET Professional Deserialization of Untrusted Data Vulnerability&quot;로 명시한다.&lt;/p&gt;
&lt;h2 id=&quot;1ajaxpro2ajaxnetprofessional&quot;&gt;1단계: 내 환경의 패키지명부터 확인한다 - ajaxpro.2와 AjaxNetProfessional은 다르다&lt;/h2&gt;
&lt;p&gt;이 단계에서 혼동이 생기면 이후 버전 판정이 무의미해진다. Snyk 데이터 기준 취약 대상 패키지는 ajaxpro.2이며, 공식 GHSA 어드바이저리에서는 AjaxNetProfessional, AjaxPro.2, Joint.AjaxPro, JointAjax.AjaxPro 네 개 패키지명으로 각각 취약/패치 경계를 제시한다.&lt;/p&gt;
&lt;p&gt;여기서 핵심 주의점: Snyk은 ajaxpro.2에 대해 &quot;versions [0,]&quot; 즉 모든 버전이 취약이고 수정 버전이 없다고 표기한다. 반면 GHSA는 AjaxNetProfessional 패키지에만 &amp;lt;21.12.21.1 취약, 21.11.29.1 패치라는 상한을 명시한다. &quot;모든 패키지에 상한이 없다&quot;고 일반화하면 안 된다. 패키지명을 먼저 확정하고 패키지별 경계를 적용하는 것이 정확한 판정의 전제다 [conflicts: 취약/패치 버전 상한 표기].&lt;/p&gt;
&lt;p&gt;추가로, 공식 어드바이저리는 비공식 배포 경로에 취약 버전이 섞인 NuGet 패키지가 존재한다고 경고한다. 공식 NuGet 패키지는 AjaxNetProfessional이다. 내부 리포지토리에 AjaxPro.2 또는 Joint.AjaxPro 이름의 패키지가 있다면, 해당 소스가 공식 배포인지 확인하는 것까지 이 단계에서 한다.&lt;/p&gt;
&lt;h2 id=&quot;221112912112211&quot;&gt;2단계: 버전 경계로 취약 여부를 판정한다 - 21.11.29.1과 21.12.21.1 기준&lt;/h2&gt;
&lt;p&gt;패키지명이 확정된 상태에서 아래 표로 대조한다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;패키지명&lt;/th&gt;
&lt;th&gt;취약 범위&lt;/th&gt;
&lt;th&gt;패치 버전&lt;/th&gt;
&lt;th&gt;근거&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;AjaxNetProfessional&lt;/td&gt;
&lt;td&gt;&amp;lt; 21.12.21.1&lt;/td&gt;
&lt;td&gt;21.11.29.1&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;AjaxPro.2 (Snyk: ajaxpro.2)&lt;/td&gt;
&lt;td&gt;versions [0,] (모든 버전)&lt;/td&gt;
&lt;td&gt;없음 (None)&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Joint.AjaxPro&lt;/td&gt;
&lt;td&gt;&amp;lt; 21.12.21.1&lt;/td&gt;
&lt;td&gt;없음 (None)&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;JointAjax.AjaxPro&lt;/td&gt;
&lt;td&gt;&amp;lt; 21.12.21.1&lt;/td&gt;
&lt;td&gt;없음 (None)&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;판정 로직은 이렇다:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;AjaxNetProfessional을 사용하고 있고 버전이 21.12.21.1 이상이면 해당 패키지에 대해 취약하지 않다.&lt;/li&gt;
&lt;li&gt;AjaxPro.2(ajaxpro.2)를 사용 중이라면 어떤 버전이든 취약으로 간주한다. Snyk은 &quot;There is no fixed version for AjaxPro.2&quot;라고 명시한다.&lt;/li&gt;
&lt;li&gt;Joint.AjaxPro 또는 JointAjax.AjaxPro를 사용 중이고 21.12.21.1 미만이면 취약이며, 패치 버전이 존재하지 않는다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;GHSA는 &quot;Releases before version 21.11.29.1 are affected&quot;라고도 별도 기술한다. 이 문장은 21.11.29.1이 패치 시점임을 재확인해 주는 보조 정보다.&lt;/p&gt;
&lt;p&gt;완화 기능 도입 버전과 패치 버전을 구분하는 점도 실무에서 혼동의 원인이 된다. MOGWAI LABS는 v21.11.11.1부터 jsonDeserializationCustomTypes 허용/거부 목록 기능이 도입되었다고 서술한다. GHSA의 공식 패치 버전은 21.11.29.1이다. 이 문서에서는 판단 기준으로 21.11.29.1을 삼고, 21.11.11.1은 허용 목록 기능 도입 시점으로 부차적으로 언급한다 [conflicts: 완화 기능 도입 버전 표기].&lt;/p&gt;
&lt;h2 id=&quot;3webconfigajaxproashxxajaxpromethod&quot;&gt;3단계: 엔드포인트 노출을 확인한다 - web.config의 ajaxpro/*.ashx 핸들러와 X-Ajaxpro-Method 헤더&lt;/h2&gt;
&lt;p&gt;패키지 버전을 확인했더라도, 해당 핸들러가 웹 애플리케이션에 실제로 등록되어 있지 않으면 외부에서 도달할 엔드포인트가 없다. AjaxPro를 사용하는 ASP.NET 애플리케이션은 web.config에 HTTP 핸들러를 구성해야 하며, 예시 구성은 다음과 같다:&lt;/p&gt;
&lt;pre&gt;&lt;code class=&quot;xml language-xml&quot;&gt;&amp;lt;add verb=&quot;POST,GET&quot; path=&quot;ajaxpro/*.ashx&quot; type=&quot;AjaxPro.AjaxHandlerFactory, AjaxPro.2&quot; /&amp;gt;
&lt;/code&gt;&lt;/pre&gt;
&lt;p&gt;실무 점검 시 확인할 항목:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;프로젝트 루트의 web.config 또는 App_WebReferences 등 웹 설정 파일에서 &lt;code&gt;ajaxpro/*.ashx&lt;/code&gt; 또는 유사 패턴의 &lt;code&gt;&amp;lt;httpHandlers&amp;gt;&lt;/code&gt; / &lt;code&gt;&amp;lt;handlers&amp;gt;&lt;/code&gt; 등록 여부를 검색한다.&lt;/li&gt;
&lt;li&gt;등록된 핸들러의 verb가 POST를 포함하는지 확인한다. 공격 벡터는 POST 요청의 X-Ajaxpro-Method 헤더로 호출할 메서드를 지정하고, JSON 바디로 인자를 전달하는 구조다.&lt;/li&gt;
&lt;li&gt;IIS 또는 Nginx 등 역프록시/앱 서버 레벨에서 해당 경로를 외부에 노출하고 있는지, 내부 네트워크에 한정되어 있는지 확인한다.&lt;/li&gt;
&lt;li&gt;GitHub 커밋 b0e63be에 AssemblyName이 AjaxPro에서 AjaxPro.2로 변경된 내용이 포함되어 있어, 레거시 AjaxPro 이름과 AjaxPro.2 이름을 둘 다 핸들러 type 속성에서 검색해 두는 것이 안전하다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;핸들러가 등록되어 있지 않거나, 역프록시에서 해당 경로가 403/404로 차단되어 있으면 엔드포인트 노출은 없는 것으로 판정한다. 다만 웹 서버 로그에서 &lt;code&gt;ajaxpro/&lt;/code&gt; 경로에 대한 요청 시도가 기록되어 있다면, 공격자가 프로브를 돌린 흔적이므로 별도로 남겨둔다.&lt;/p&gt;
&lt;h2 id=&quot;4ajaxmethodicartservice&quot;&gt;4단계: 실질 공격 가능 조건을 점검한다 - AjaxMethod의 범용 인자, ICartService, 타입 컨버터&lt;/h2&gt;
&lt;p&gt;엔드포인트가 노출되어 있다 해도, 코드 레벨에서 공격 가젯이 성립하지 않으면 RCE로 이어지지 않는다. MOGWAI LABS 분석에 따르면 공격 성립 조건은 다음과 같다:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;JSON 객체의 &lt;code&gt;__type&lt;/code&gt; 키를 통해 예상 타입을 하위 클래스로 덮어쓸 수 있어야 한다.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;object&lt;/code&gt; 타입의 범용 인자를 받는 &lt;code&gt;[AjaxPro.AjaxMethod]&lt;/code&gt; 메서드가 존재하거나, HashtableConverter 같은 암시적 타입 컨버터가 로드되어 있어야 한다.&lt;/li&gt;
&lt;li&gt;ysoserial.net 가젯 체인이.NET 런타임에서 유효해야 한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;v21.10.30.1 이전 버전에는 &lt;code&gt;ICartService&lt;/code&gt; 인터페이스의 &lt;code&gt;AddItem&lt;/code&gt; 메서드가 &lt;code&gt;object&lt;/code&gt; 인자를 받는 &lt;code&gt;AjaxMethod&lt;/code&gt;로 등록되어 있었으며, 이 시그니처 자체가 ysoserial.net 가젯을 통과시키는 통로가 된다.&lt;/p&gt;
&lt;p&gt;점검 절차:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;프로젝트 전체에서 &lt;code&gt;[AjaxMethod]&lt;/code&gt; 또는 &lt;code&gt;[AjaxPro.AjaxMethod]&lt;/code&gt; 속성이 붙은 메서드를 grep한다.&lt;/li&gt;
&lt;li&gt;해당 메서드 중 인자 타입이 &lt;code&gt;object&lt;/code&gt;인 것을 식별한다. &lt;code&gt;void AddItem(object item)&lt;/code&gt; 같은 시그니처가 해당한다.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;RegisterTypeForAjax&lt;/code&gt; 또는 &lt;code&gt;RegisterForAjax&lt;/code&gt; 호출에서 &lt;code&gt;object&lt;/code&gt; 또는 범용 인터페이스 타입을 등록하는 코드가 있는지 확인한다.&lt;/li&gt;
&lt;li&gt;프로젝트에 Hashtable 직렬화를 암시적으로 사용하는 컨버터(예: &lt;code&gt;HashtableConverter&lt;/code&gt;)가 referenced assembly에 포함되어 있는지 확인한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Invicti vulnerability database도 이 취약점이 &quot;임의 객체 타입 역직렬화를 허용하는 구성으로 AjaxPro.NET을 사용하는 웹 애플리케이션&quot;에 적용된다고 명시한다. 타입을 제한적으로 구성한 환경이라면 공격 벡터가 성립하지 않을 수 있다.&lt;/p&gt;
&lt;h2 id=&quot;5jsondeserializationcustomtypes&quot;&gt;5단계: 판정 결과에 따른 조치 - 업그레이드와 jsonDeserializationCustomTypes 허용 목록 설정&lt;/h2&gt;
&lt;p&gt;4단계까지 마쳤다면 판정 결과를 기준으로 아래 조치를 적용한다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AjaxNetProfessional 패키지, 21.12.21.1 미만:&lt;/strong&gt; GitHub 공식 저장소에서 21.11.29.1 이상으로 업그레이드한다. GHSA는 &quot;There is no workaround available that addresses all issues except updating to latest version from GitHub&quot;라고 명시하므로, 부분 완화는 근본 해결이 아니다.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AjaxPro.2 / Joint.AjaxPro / JointAjax.AjaxPro (패치 버전 없음):&lt;/strong&gt; 업그레이드 경로가 존재하지 않으므로, 다음을 조합한다:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;v21.11.11.1 이상의 런타임 구성이라면, web.config에 &lt;code&gt;&amp;lt;jsonDeserializationCustomTypes default=&quot;deny&quot;&amp;gt;&lt;/code&gt; 블록을 추가하여 허용 커스텀 타입을 명시적으로 제한한다.&lt;/li&gt;
&lt;li&gt;IIS URL Rewrite 또는 역프록시 규칙으로 &lt;code&gt;AjaxPro.Services&lt;/code&gt; 경로를 차단하는 부분 우회 규칙을 적용할 수 있으나, 이 방식은 TypeConverters 경로를 통한 악용을 막지는 못한다.&lt;/li&gt;
&lt;li&gt;서비스 계정의 권한을 최소화하고, 해당 애플리케이션이 실행되는 호스트의 네트워크 격리를 재점검한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;핸들러 미등록 또는 엔드포인트 비노출:&lt;/strong&gt; 취약 코드 자체가 라이브 엔드포인트에 연결되어 있지 않으면 우선순위를 낮출 수 있으나, 코드베이스에 취약 버전 DLL이 포함된 상태는 유지하지 않는 편이 낫다.&lt;/p&gt;
&lt;h2 id=&quot;kev20260909&quot;&gt;KEV 등재와 2026-09-09 마감: 점검 우선순위를 정하는 기준&lt;/h2&gt;
&lt;p&gt;CVE-2021-23758은 2026-08-26 CISA KEV 카탈로그에 등재되었고, 실전 악용이 확인된 상태로 기록된다. CISA remediation deadline은 2026-09-09로 설정되어 있으며, BOD 26-04 준용이 안내된다.&lt;/p&gt;
&lt;p&gt;Snyk EPSS는 83.63%(100th percentile)로 표기되어 있다. 이 수치는 매일 갱신되므로 기준일 2026-08-28 시점의 값으로만 해석하면 된다.&lt;/p&gt;
&lt;p&gt;내부 취약점 관리 프로세스 관점에서 보면:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;KEV 등재 전 기존 스캐닝에서 &quot;Low/Informational&quot;로 분류해 방치한 항목이 있는지 재분류한다.&lt;/li&gt;
&lt;li&gt;2026-09-09 기한을 internal SLA에 반영하고, 해당 기간 내 패치 또는 완화 조치가 완료되지 않은 시스템에 대해 예외 승인 문서를 작성한다.&lt;/li&gt;
&lt;li&gt;Snyk, GitHub Advisory, CISA KEV 세 출처의 버전 표기가 서로 다른 점을 인지하고, 내부 판단에는 GHSA 공식 어드바이저리의 패키지별 경계를 1차 기준으로 삼는다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;CVE 공개 시점은 2021-11-21(Snyk 자료 기준)이며, 크레딧은 Hans-Martin Münch(MOGWAI LABS)이다. 공개 후 5년 가까이 걸려 KEV 등재가 이뤄진 점은, 특정 레거시 스택을 유지하는 환경에서 실질적 리스크가 장기화되었음을 의미한다.&lt;/p&gt;
&lt;h2 id=&quot;aspnet&quot;&gt;자주 묻는 질문: 업데이트 없이 쓰는 구형 ASP.NET 애플리케이션은 무조건 취약한가&lt;/h2&gt;
&lt;p&gt;무조건은 아니다. 적용 여부는 세 가지 조건이 동시에 성립하는지에 달려 있다:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;ajaxpro.2 또는 AjaxNetProfessional 21.12.21.1 미만의 DLL이 런타임에 로드되어 있는가.&lt;/li&gt;
&lt;li&gt;web.config 또는 역프록시에서 &lt;code&gt;ajaxpro/*.ashx&lt;/code&gt; 경로를 외부에 노출하고 있는가.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;object&lt;/code&gt; 인자를 받는 AjaxMethod 또는 암시적 타입 컨버터가 코드베이스에 존재하는가.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;세 가지 모두 &quot;예&quot;면 취약하다. 하나라도 &quot;아니오&quot;면 공격 벡터가 차단된다. 다만 KEV 등재 후 CISA remediation deadline이 2026-09-09로 임박한 시점에서는, &quot;현재는 안 맞지만 6개월 내 미팅 환경에서 해당 패키지가 업그레이드될 수 있다&quot;는 시나리오까지 고려해 점검 문서를 작성해 두는 것이 실무적으로 안전하다.&lt;/p&gt;
&lt;hr /&gt;
&lt;p&gt;본 문서 작성 기준일: 2026-08-28. 근거 출처: SecurityDesk 2026-08-28 발행 분석 리포트, GitHub Advisory GHSA-6r7c-6w96-8pvw (2021-12-05 게시), Snyk vulnerability page (2021-12-03 발행), MOGWAI LABS Vulnerability Spotlight (2022-01). NVD 공식 페이지 본문 및 CISA KEV 공식 페이지 본문은 직접 확인에 실패하여 해당 수치·일자는 2차 출처 경유 확인으로 표기한다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787923523568000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&quot; data-og-description=&quot;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787923523568001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&quot; data-og-description=&quot;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787923523568002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot; data-og-description=&quot;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>.NET역직렬화RCE</category>
      <category>2026보안패치마감</category>
      <category>AjaxMethod임의객체</category>
      <category>AjaxPro보안점검가이드</category>
      <category>AjaxPro취약점패치</category>
      <category>ASP.NET핸들러차단</category>
      <category>CISA_KEV조치마감</category>
      <category>CVE-2021-23758</category>
      <category>NuGet의존성취약점</category>
      <category>역직렬화취약점대응</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/43</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2021-23758-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-Ajax-NET-Professional-%EB%B2%84%EC%A0%84-%EA%B2%BD%EA%B3%84%EC%99%80-%EC%97%94%EB%93%9C%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%85%B8%EC%B6%9C-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80#entry43comment</comments>
      <pubDate>Fri, 28 Aug 2026 22:40:00 +0900</pubDate>
    </item>
    <item>
      <title>OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive&amp;middot;Scrapy settings 구조와 대상 측 rate limiting&amp;middot;CAPTCHA 대응</title>
      <link>https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91</link>
      <description>&lt;p&gt;OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bzK7Rz/dJMcaidBM8F/IwTjj6cJCcf9SSm2h8hRXK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bzK7Rz/dJMcaidBM8F/IwTjj6cJCcf9SSm2h8hRXK/img.png&quot; data-alt=&quot;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bzK7Rz/dJMcaidBM8F/IwTjj6cJCcf9SSm2h8hRXK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbzK7Rz%2FdJMcaidBM8F%2FIwTjj6cJCcf9SSm2h8hRXK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;amasspassive&quot;&gt;amass passive 모드의 실제 수집 범위&lt;/h2&gt;
&lt;p&gt;OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-ng과 같은 OSINT 프레임워크가 여러 출처에서 데이터를 자동으로 모으는 구조라면, amass passive 모드는 그 중에서도 서브도메인 열거에 특화된 수집 단계다.&lt;/p&gt;
&lt;p&gt;amass passive 모드는 SSL/TLS 인증서 판독, 인증서 투명성(CT) 로그 확인, Crtsh·VirusTotal·Yahoo·BufferOver·ThreatCrowd 같은 제3자 공개 소스를 조회해서 서브도메인을 수집한다. 검색 엔진과 같은 공개 출처를 조회해 서브도메인을 나열하는 구조이며, 작성 시점 기준 55개 데이터 소스를 지원한다.&lt;/p&gt;
&lt;p&gt;passive 모드의 실행 예시로는 &lt;code&gt;amass enum -passive -d example.com&lt;/code&gt; 형태의 명령어가 있다. 이 명령은 대상 도메인 서버에 직접적인 active 스캔 요청을 보내지 않는다.&lt;/p&gt;
&lt;h3 id=&quot;passive&quot;&gt;passive 모드에서 비활성화되는 기법&lt;/h3&gt;
&lt;p&gt;amass enum은 passive 또는 active 구성 모드로 실행되며, -passive 플래그를 사용하면 DNS resolution·validation 같은 active 기법은 활성화할 수 없다. 구체적으로 passive 모드는 DNS 정보를 검증하지 않으며, zone transfer 시도나 SSL/TLS 인증서에 대한 활성 스캔 같은 기법도 쓸 수 없다.&lt;/p&gt;
&lt;h2 id=&quot;passiveactive&quot;&gt;passive와 active의 경계: 사전 승인이 필요한 시점&lt;/h2&gt;
&lt;p&gt;active 기법(-active 플래그, zone transfer, 인증서 이름 grab 등)을 사용할 경우에는 대상의 수행 승인(authorisation)을 반드시 확인한다. &quot;어떤 engagement에서도 active searches를 수행할 수 있는지 시점에 따라 승인 여부를 확인해야 한다&quot;는 것이 기본 전제다.&lt;/p&gt;
&lt;p&gt;passive 모드만으로는 공개 출처의 정보 조회에 그치지만, active 모드로 전환하는 순간 대상 시스템에 직접적인 네트워크 요청이 발생한다. 허용 범위가 명확히 달라지는 지점이다. passive에서 active로의 전환은 단순한 플래그 변경이 아니라 승인 범위 변경을 수반한다.&lt;/p&gt;
&lt;p&gt;보안·모의 침투 활동 실무에서는 수행 전에 이해관계자(경영진, 법무, 개인정보보호 책임자)의 승인 절차를 수립하고, 허용된 시스템·공격 기법·목표를 정의하며, 활동 종료 후 적법성·윤리성 검토 리포트를 작성하는 것이 권고된다.&lt;/p&gt;
&lt;h2 id=&quot;robotstxt&quot;&gt;robots.txt: 기술적 표준과 법적 해석&lt;/h2&gt;
&lt;p&gt;robots.txt는 크롤러가 사이트에서 접근할 수 있는 URL을 알려주는 파일이다. 주로 요청으로 인한 사이트 오버로드 방지 목적으로 쓰이며, 웹페이지가 검색에 표시되지 않게 하는 메커니즘은 아니다. 수집 대상 조직은 이 파일로 민감한 경로의 접근을 제한할 수 있다.&lt;/p&gt;
&lt;p&gt;그러나 robots.txt의 지침은 크롤러 동작을 강제 제어할 수 없고, 준수 여부는 크롤러가 스스로 판단한다. Googlebot 등 잘 제작된 크롤러는 지침을 준수하지만, 준수하지 않는 크롤러도 존재한다. 웹 크롤러로부터 정보를 안전하게 보호하려면 비밀번호로 서버의 비공개 파일을 보호하는 등 다른 차단 방법이 필요하다.&lt;/p&gt;
&lt;p&gt;기술적 표준이라는 성격에도 불구하고, robots.txt에 명시적으로 차단한 경로를 수집하면 정보통신망법상 '허용된 접근권한을 넘은' 행위로 해석될 여지가 있고, 법적 분쟁에서 불리한 증거로 사용될 수 있다. robots.txt는 법적 구속력이 있는 문서가 아닌 기술적 표준·권고(advisory)지만, 대법원은 접근권한을 부여하거나 허용되는 범위를 설정하는 주체를 서비스제공자로 보고, 서비스제공자로부터 권한을 부여받지 않은 제3자의 접속은 서비스제공자가 부여한 접근권한을 기준으로 판단한다고 판시하였다. 그래서 대상 측이 robots.txt로 특정 경로를 차단한 신호는 '허용된 접근권한'의 경계를 설정하는 근거가 될 수 있다.&lt;/p&gt;
&lt;p&gt;Scrapy는 웹 크롤링과 웹 스크레이핑 프레임워크로, 웹 사이트에서 구조화된 정보를 추출하는 데 쓰인다. Scrapy의 settings는 전역 key-value 설정 공간으로, 코드에서 설정 값을 가져오도록 하며 여러 메커니즘으로 값을 채운다. 다만 Scrapy의 구체적인 설정 항목 이름이나 값은 현재 확보된 근거에서 확인되지 않았다. Scrapy 2.18 documentation이 참고자료로 인용되어 있으나, 세부 설정 매칭과 robots.txt 준수 로직은 별도 확인이 필요하다.&lt;/p&gt;
&lt;h2 id=&quot;ratelimitingcaptcha&quot;&gt;rate limiting·CAPTCHA 충돌 시 판단 기준&lt;/h2&gt;
&lt;p&gt;수집 대상 조직은 rate limiting과 CAPTCHA로 알려진 스크래퍼와 봇을 차단할 수 있다. 이는 대상 측의 합리적 방어 조치에 해당하며, robots.txt의 경로 제한과 함께 수집 범위를 기술적으로 경계하는 수단으로 기능한다.&lt;/p&gt;
&lt;p&gt;수집기 측에서도 과도한 자동화가 문제를 일으킨다. 동일 IP에서 짧은 시간 내 여러 Amass 작업을 수행하면, Amass가 스크래핑하는 Google·Yahoo 등 소스에서 해당 IP가 영구 차단될 수 있다. 이는 대상 측 방어가 아니라 제3자 공개 소스에서의 차단이므로, 파이프라인 설계 시 요청 주기와 IP 관리를 분산할 필요가 있다. 수집기 운영 실무 기준으로는 요청 간격 최소 1~2초 이상 설정, 동시 요청 수 제한, 서버 응답 지연 시 수집 속도 즉시 감소가 권고되며, 서버 과부하를 주는 대량 수집은 정보통신망법상 업무방해 관련 위험(중간~높음)이 있다.&lt;/p&gt;
&lt;p&gt;대상 측이 rate limiting이나 CAPTCHA를 적용한 경로를 우회해 수집하면 법적 리스크로 이어질 수 있다. 정보통신망법 제48조 제1항은 '누구든지 정당한 접근권한 없이 또는 허용된 접근권한을 넘어 정보통신망에 침입하여서는 아니 된다'고 규정하며, CAPTCHA를 우회하거나 타인의 계정 정보로 접근하는 경우 접근권한을 넘은 것으로 판단될 수 있어 위법 가능성이 높다. 위반 시 벌칙은 5년 이하의 징역 또는 5,000만 원 이하의 벌금이고, 미수범도 처벌된다. IP 차단 우회는 회색지대로 판단된다.&lt;/p&gt;
&lt;p&gt;시스템 관리자의 사전 위임·동의 없이 이루어진 행위라도, 허용된 범위를 벗어난 침투나 과도한 스캐닝은 법적 처벌 대상이 될 수 있다. 미국 hiQ Labs v. LinkedIn 판결은 로그인 없이 접근 가능한 공개 데이터 수집이 CFAA 위반이 아니며 '허가 없이 접근'은 인증 장벽이 있는 시스템에만 적용된다고 판시하였지만, 이용약관 위반에 따른 계약법적 책임은 별개로 남는다. 공개 데이터 수집이 형법상 침입죄에 해당하지 않더라도, 대상 서비스의 이용약관·ToS 위반 시民事责任은 별도로 발생한다.&lt;/p&gt;
&lt;h2 id=&quot;osint&quot;&gt;OSINT 파이프라인 운영 체크리스트&lt;/h2&gt;
&lt;p&gt;파이프라인 운영 시 확인해야 할 기준을 도구 모드별로 정리하면 다음과 같다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;확인 항목&lt;/th&gt;
&lt;th&gt;passive 모드 기준&lt;/th&gt;
&lt;th&gt;active 모드 전환 시&lt;/th&gt;
&lt;th&gt;근거 및 비고&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;대상 승인 확인&lt;/td&gt;
&lt;td&gt;공개 소스 조회이므로 별도 사전 승인 불요(단, 약관·ToS 확인 권고)&lt;/td&gt;
&lt;td&gt;수행 승인(authorisation) 필수&lt;/td&gt;
&lt;td&gt;zone transfer, 인증서 스캔 등; 이해관계자 승인 절차&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;robots.txt 차단 경로&lt;/td&gt;
&lt;td&gt;차단 경로 수집 금지&lt;/td&gt;
&lt;td&gt;동일 적용&lt;/td&gt;
&lt;td&gt;기술적 표준이나 준수 여부는 크롤러 판단; 명시 차단 경로 수집 시 법적 분쟁 불리한 증거&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;요청 속도·주파수&lt;/td&gt;
&lt;td&gt;제3자 소스 과부하 방지, 요청 간격 1~2초 이상&lt;/td&gt;
&lt;td&gt;대상 서버 부하 최소화, 동시 요청 제한&lt;/td&gt;
&lt;td&gt;IP 영구 차단 리스크; 대량 수집 시 업무방해 위험&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CAPTCHA·인증 우회&lt;/td&gt;
&lt;td&gt;적용 없음 (공개 소스만 조회)&lt;/td&gt;
&lt;td&gt;우회 시 정보통신망법 제48조 위반 가능성&lt;/td&gt;
&lt;td&gt;접근권한 초과로 판단될 수 있음; 무단 추출 금지&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;수집 목적 문서화&lt;/td&gt;
&lt;td&gt;교육적·윤리적 목적 명시&lt;/td&gt;
&lt;td&gt;동일 + 수행 승인(authorisation) 범위 기록&lt;/td&gt;
&lt;td&gt;무단 데이터 추출은 법 위반 가능; 승인 절차 수립&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;운영 시 확인 순서는 다음과 같다:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;도구 모드의 경계를 확인한다. amass의 -passive 플래그가 DNS resolution·validation을 비활성화하는지, Scrapy의 settings에서 수집 범위가 어떻게 제한되는지를 먼저 점검한다.&lt;/li&gt;
&lt;li&gt;대상 측 방어 조치를 파악한다. robots.txt의 차단 경로, rate limiting·CAPTCHA 적용 유무를 사전에 확인한다. 차단 경로가 robots.txt에 명시되어 있다면 정보통신망법상 접근권한 경계의 근거가 되므로 수집 범위에서 제외한다.&lt;/li&gt;
&lt;li&gt;제3자 소스 측 제한을 고려한다. 동일 IP 과다 조회로 인한 영구 차단을 피하려면 요청 간격 1~2초 이상·동시 요청 제한을 파이프라인 설계에 반영한다.&lt;/li&gt;
&lt;li&gt;승인 범위와 목적을 문서화한다. active 기법 전환 시 수행 승인(authorisation), 이해관계자(경영진, 법무, 개인정보보호 책임자) 승인 절차, 수집 목적의 교육적·윤리적 범위를 기록으로 남긴다.&lt;/li&gt;
&lt;li&gt;수집 범위를 주기적으로 재검토한다. 공개 데이터라도 무단 추출 시 정보통신망법 제48조 위반 가능성이 있고, 이용약관 위반 시 계약법적 책임이 별개로 발생하므로, 실제 수집된 데이터가 허용 범위 내에 있는지 점검한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;&quot;&gt;근거 범위 및 한계&lt;/h2&gt;
&lt;p&gt;본 초안은 SecurityDesk가 2026년 8월 28일에 발행한 원문과 OWASP Amass 공식 문서, Dionach 튜토리얼, Google 검색 센터 robots.txt 가이드, 정보통신망법 관련 법률 분석, 대법원 판례 해설, 모의 침투 실무 가이드를 기반으로 작성되었다. 제공된 증거는 단일 출처와 Scrapy 문서로 구성되어 있어, 자동화 OSINT 파이프라인 운영에 대한 독립적 검증 수준은 제한적이다. 해당 콘텐츠에는 AI 기술로 작성된 분석 리포트도 포함되어 있다.&lt;/p&gt;
&lt;p&gt;정보통신망법 제48조·제71조 조문은 변호사 사무소 블로그의 2차 인용 수준에서 확인되었으며, 법제처 국가법령정보센터 원문과의 직접 교차 확인은 이루어지지 않았다. 대법원 2021도5555 판결 역시 2차 인용에 그친다. hiQ Labs v. LinkedIn 판결과 robots.txt 법적 해석에 대한 추가 교차 확인도 미비하다.&lt;/p&gt;
&lt;p&gt;자동화 OSINT 파이프라인의 구체적인 탐지 규칙, IOC, 로그 스키마, 감사 기준은 현재 근거에 포함되어 있지 않다. Scrapy의 구체적인 설정 항목 이름이나 값 역시 확인되지 않았으므로, 해당 세션에서 Scrapy 설정의 구체적인 매칭을 인용하지 않았다. amass passive 모드의 데이터 소스 범위 중 WHOIS 기록에 대한 서술은 소스 간 완전 교차 확인이 되지 않아 본 초안에서 제외하였다. 승인의 형식(서면 등)을 요구하는 공식 문서·표준은 확인되지 않아, 본 초안에서는 '수행 승인(authorisation) 범위 기록'으로만 기술하였다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787917823406000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&quot; data-og-description=&quot;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787917823406001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&quot; data-og-description=&quot;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787917823406002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot; data-og-description=&quot;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>amass패시브모드사용법</category>
      <category>CAPTCHA우회벌칙5년</category>
      <category>OSINT수집허용범위확인법</category>
      <category>OSINT파이프라인법적경계</category>
      <category>passive와active승인차이</category>
      <category>rate-limiting무단접근주의</category>
      <category>robots.txt무시법적리스크</category>
      <category>Scrapy크롤링법적준수</category>
      <category>모의침투사전승인절차</category>
      <category>정보통신망법48조침입죄</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/42</guid>
      <comments>https://itdesk.tistory.com/entry/OSINT-%ED%8C%8C%EC%9D%B4%ED%94%84%EB%9D%BC%EC%9D%B8-%ED%97%88%EC%9A%A9-%EB%B2%94%EC%9C%84-vs-%EB%B2%95%EC%A0%81-%EA%B2%BD%EA%B3%84-amass-passive-Scrapy-settings-%EA%B5%AC%EC%A1%B0%EC%99%80-%EB%8C%80%EC%83%81-%EC%B8%A1-rate-limiting-CAPTCHA-%EB%8C%80%EC%9D%91#entry42comment</comments>
      <pubDate>Fri, 28 Aug 2026 21:05:00 +0900</pubDate>
    </item>
    <item>
      <title>Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트</title>
      <link>https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8</link>
      <description>&lt;p&gt;CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 &quot;이 취약점이 무의미하다&quot;는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/5P35e/dJMcaixRk4k/WnJLo9ZtIKsrBMiGxhcau0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/5P35e/dJMcaixRk4k/WnJLo9ZtIKsrBMiGxhcau0/img.png&quot; data-alt=&quot;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/5P35e/dJMcaixRk4k/WnJLo9ZtIKsrBMiGxhcau0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2F5P35e%2FdJMcaixRk4k%2FWnJLo9ZtIKsrBMiGxhcau0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve20220995watch_queueoob&quot;&gt;CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권한 상승 잠재력&lt;/h2&gt;
&lt;p&gt;CVE-2022-0995의 영향 범위는 Linux 커널의 watch&lt;em&gt;queue 이벤트 알림 하위시스템이다. 공식 CVE 기록에 따르면 이 결함은 커널 상태 일부를 덮어쓸 수 있고, 그 결과로 로컬 사용자의 권한 상승(privileged access) 또는 시스템의 서비스 거부(Denial of Service)가 발생할 수 있다. Red Hat Customer Portal에서도 &quot;An out-of-bounds (OOB) memory write flaw was found in the Linux kernel's watch&lt;/em&gt;queue event notification subsystem&quot;로 기술하고 있고, CWE-787(Out-of-bounds Write)로 분류하며 Severity는 Important로 지정돼 있다.&lt;/p&gt;
&lt;p&gt;발견자는 Jann Horn이다. Ubuntu 보안팀 노트와 Red Hat CVE 페이지의 Acknowledgements 양쪽에서 발견자와 영향이 일치했다. Ubuntu 보안팀은 로컬 공격자가 이 결함을 이용해 시스템 크래시(DoS)를 유발하거나 권한을 상승시킬 수 있다고 설명한다. Packet Storm Security의 공개 항목(파일 166770, &quot;Linux watch_queue Filter Out Of Bounds Write&quot;)은 CVE-2022-0995의 CVE 기록에 참조 자료로 포함되어 있다.&lt;/p&gt;
&lt;p&gt;공식 CVE 기록은 커널 상태 손상의 세부 데이터 구조나 운영 기능 영향까지 설명하지 않으므로, 내부 운영 환경에서 watch_queue가 실제로 활성화되어 있는지(CONFIG 옵션, 워크로드별 사용 패턴)를 추가로 확인할 필요가 있다. 해당 자료에는 CVE-2022-0995에 대응하는 공식 탐지 규칙, 특정 인시지션 인텔리전스, 또는 확인된 IOC가 제공되지 않는다.&lt;/p&gt;
&lt;h3 id=&quot;cvssv3&quot;&gt;CVSS v3 스코어와 공격 벡터&lt;/h3&gt;
&lt;p&gt;CVSS v3 점수는 7.8로, Red Hat, NVD, cve.org가 모두 동일하게 기입했고 벡터는 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H(로컬 공격, 낮은 권한 필요)이다. Ubuntu도 7.8·High로 일치한다. 이 점수는 로컬 권한이 있는 공격자가 물리적 접근이나 기존 계정으로 시스템을 타격할 수 있음을 의미하며, 원격 코드 실행이나 네트워크 기반 공격은 전제되지 않는다.&lt;/p&gt;
&lt;h2 id=&quot;redhatnotabugrhelnotaffected&quot;&gt;Red Hat NOTABUG 처리의 실제 의미: RHEL 전 제품 Not affected 판정 근거&lt;/h2&gt;
&lt;p&gt;Red Hat Bugzilla 추적 항목 2063786(&quot;CVE-2022-0995 kernel bug in the watch_queue subsystem&quot;)은 2022-05-17에 CLOSED NOTABUG로 마감되었다. Product는 Security Response, Component는 vulnerability, Keywords는 Security로 분류되며, 보고일은 2022-03-14 11:43 UTC이다.&lt;/p&gt;
&lt;p&gt;NOTABUG 마감의 실질적 근거는 Red Hat이 자사 제품군에서 이 취약점의 영향을 받은 배포 커널 버전이 없다고 판정했기 때문이다. Red Hat Customer Portal의 Statement에는 &quot;There was no shipped kernel version that was seen affected by this problem&quot;로 명시되어 있고, Affected Packages 표에서 RHEL 6/7/8/9의 kernel 및 kernel-rt, Red Hat Virtualization 4 커널 모두 State: Not affected, Errata: None으로 표기된다. Bugzilla 마감 코멘트(2022-05-17)에는 &quot;This bug is now closed. Further updates for individual products will be reflected on the CVE page(s)&quot;라고 기록되어 있어, 제품별 상세 상태는 CVE 페이지에서 확인하라는 지시다.&lt;/p&gt;
&lt;p&gt;한편, Red Hat은 이 취약점에 대해 사용 가능한 완화 조치가 없거나 사용·배포 용이성, 적용 범위, 안정성 기준을 충족하지 못한다고 안내한다. 이는 RHEL이 영향을 받지 않는다고 판정했더라도, 운영 환경에 커스터마이징 커널이나 비공식 파생 빌드가 존재할 경우 완화가 어려울 수 있음을 시사한다.&lt;/p&gt;
&lt;h2 id=&quot;notabugfedoraerrata&quot;&gt;NOTABUG가 다른 배포판 판단 근거가 될 수 없는 이유: Fedora errata 사례&lt;/h2&gt;
&lt;p&gt;같은 Red Hat 계열이라도 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. Bugzilla 2063786의 Depends On 목록에 bug 2064549 &quot;CLOSED ERRATA - CVE-2022-0995 kernel: kernel bug in the watch_queue subsystem [fedora-all]&quot;이 포함되어 있으며, 2022-03-16 코멘트에 &quot;Created kernel tracking bugs for this issue: Affects: fedora-all&quot;로 명시된다.&lt;/p&gt;
&lt;p&gt;이 사실은 RHEL의 Not affected/NOTABUG 결론이 다른 배포판이나 커널 빌드의 영향 여부를 대변하지 않는다는 점을 공식 기록으로 뒷받침한다. 운영자가 RHEL 기반 환경을 운영한다면 NOTABUG 마감을 그대로 수용해도 되지만, Fedora 기반 또는 커뮤니티 커널(Debian, SUSE, Gentoo 등)을 병행 사용하는 환경에서는 각 배포판 보안 팀의 판정을 독립적으로 확인해야 한다.&lt;/p&gt;
&lt;h2 id=&quot;ubuntu&quot;&gt;배포판별 적용 범위 확인법: Ubuntu 트래커와 고정 버전 조회 포인트&lt;/h2&gt;
&lt;p&gt;CVE-2022-0995의 적용 범위를 배포판별로 가려내려면 각 배포판 공식 보안 페이지의 Status 표를 조회하는 것이 첫 단계다. 아래 표는 현재 공식 페이지에서 확인되는 주요 배포판 상태를 정리한 것이다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;&lt;th&gt;배포판 / 제품&lt;/th&gt;&lt;th&gt;패키지&lt;/th&gt;&lt;th&gt;상태&lt;/th&gt;&lt;th&gt;고정 버전&lt;/th&gt;&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;Red Hat Enterprise Linux 6 / 7 / 8 / 9&lt;/td&gt;&lt;td&gt;kernel, kernel-rt&lt;/td&gt;&lt;td&gt;Not affected&lt;/td&gt;&lt;td&gt;— (Errata: None)&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Red Hat Virtualization 4&lt;/td&gt;&lt;td&gt;kernel&lt;/td&gt;&lt;td&gt;Not affected&lt;/td&gt;&lt;td&gt;— (Errata: None)&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Fedora (fedora-all)&lt;/td&gt;&lt;td&gt;kernel&lt;/td&gt;&lt;td&gt;Affected → Fixed (errata)&lt;/td&gt;&lt;td&gt;별도 errata 참조&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Ubuntu 22.04 LTS jammy&lt;/td&gt;&lt;td&gt;linux&lt;/td&gt;&lt;td&gt;Fixed&lt;/td&gt;&lt;td&gt;5.15.0-138.148&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Ubuntu 22.04 LTS jammy&lt;/td&gt;&lt;td&gt;linux-aws&lt;/td&gt;&lt;td&gt;Fixed&lt;/td&gt;&lt;td&gt;5.15.0-1082.89&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Ubuntu 20.04 LTS focal&lt;/td&gt;&lt;td&gt;linux&lt;/td&gt;&lt;td&gt;Not affected&lt;/td&gt;&lt;td&gt;—&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;Ubuntu 18.04 LTS bionic&lt;/td&gt;&lt;td&gt;linux&lt;/td&gt;&lt;td&gt;Not affected&lt;/td&gt;&lt;td&gt;—&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Ubuntu는 이 취약점에 High 우선순위를 부여했다. OOB 쓰기로 인한 메모리 손상과 권한 상승 가능성이 그 이유다. Ubuntu 페이지 게시일은 2022-03-25, 최종 갱신일은 2026-08-27이다.&lt;/p&gt;
&lt;p&gt;배포판별 확인 시 유의할 점은 다음과 같다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;배포판 공식 보안 트래커를 1차 기준으로 삼을 것.&lt;/strong&gt; Red Hat Customer Portal, Ubuntu Canonical 보안 페이지, 각 배포판 bug tracker의 Status 표가 가장 신뢰도 높은 판정이다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;패키지 단위로 확인.&lt;/strong&gt; 같은 배포판이라도 linux, linux-aws 등 ABI별 커널 패키지가 별도로 나뉘므로 전 패키지 상태를 확인한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;커스터마이징 커널과 DKMS 모듈 확인.&lt;/strong&gt; 배포판 기본 패키지가 Not affected여도, 자체 빌드 커널이나 하드웨어 가속 모듈로 watch_queue 코드가 내장된 경우 영향 여부를 배포판 보안 팀 판정만으로 단정할 수 없다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;SUSE, Gentoo, Arch 등 기타 배포판의 적용 여부 및 수정 상태는 현재 조사 범위에서 확인되지 않았다.&lt;/strong&gt; 운영 중인 배포판 목록이 위 표에 없다면 해당 배포판 공식 보안 공지 채널을 별도로 조회해야 한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;cvss78&quot;&gt;패치 우선순위 결정 기준: CVSS 7.8, 로컬 공격 전제 조건, 완화 조치 부재&lt;/h2&gt;
&lt;p&gt;NOTABUG 마감을 확인한 후에도 내부 취약점 관리 프로세스상 패치 우선순위를 재검토해야 하는 경우가 있다. 다음 판단 포인트를 순서대로 짚어 본다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;CVSS 스코어와 공격 전제 조건.&lt;/strong&gt; CVSS v3 7.8(High)는 높은 점수이나, 공격 벡터가 Local, 권한 요구가 Low, 사용자 상호작용 불필요, 범위 변경 없음으로 제한된다. 전제 조건은 로컬 계정에 대한 접근이 이미 확보된 공격자뿐이다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;완화 조치 부재.&lt;/strong&gt; Red Hat은 이 취약점에 대해 사용 가능한 완화 조치가 없거나 기준을 충족하지 못한다고 안내한다. 운영 환경에 해당 배포판의 패치가 적용되어 있지 않으면, 임시 완화 없이 패치 적용 전까지 노출 상태가 유지된다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;탐지 수단의 부재.&lt;/strong&gt; 공식 탐지 규칙, 인시지션 인텔리전스, 확인된 IOC가 제공되지 않는다. 패치가 적용되지 않은 환경에서 침해가 발생하더라도 기존 SIEM·EDR 규칙만으로 탐지가 어렵다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;KEV 등재 여부 확인.&lt;/strong&gt; CISA KEV 카탈로그는 실제 악용된 취약점을 취약점 관리 우선순위에 활용하도록 관리한다. 현재 조사가 진행된 시점에서 CVE-2022-0995의 KEV 등재 여부는 확정되지 않았으며, us-cert.cisa.gov 페이지를 직접 확인하는 것을 권장한다. 등재 여부가 확인되면 패치 기한에 KEV 대응 시한을 병행 적용한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;배포판별 고정 버전 대조.&lt;/strong&gt; 운영 중인 커널 버전이 각 배포판이 발표한 고정 버전보다 낮은지 확인한다. 예를 들어 Ubuntu 22.04 LTS의 linux 패키지가 5.15.0-138.148 미만이면 패치 대상이다. 참고로 업스트림 Linux 커널에서는 5.17-rc8 경유 패치로 수정된 것으로 Red Hat Bugzilla에 기록되어 있으나, 1차 출처 단일 확인에 그쳐 다중 교차 검증이 완료되지 않았다. 백포트 패치 적용 시 이 버전을 기준점으로 삼되, 배포판별 실제 고정 버전이 상이할 수 있으므로 반드시 해당 배포판 공식 페이지를 우선으로 대조한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;notabug&quot;&gt;운영자 체크리스트: NOTABUG 마감을 확인한 뒤에도 점검할 항목&lt;/h2&gt;
&lt;p&gt;Red Hat Bugzilla 2063786이 NOTABUG로 마감되었다는 사실만으로는 내부 인프라 전역의 판단이 끝난 것이 아니다. 다음 항목을 순차적으로 점검할 것을 권장한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;운영 중인 배포판 목록과 커널 버전을 인벤토리에서 추출.&lt;/strong&gt; RHEL, Fedora, Ubuntu, 기타 커뮤니티 배포판, 커스터마이징 커널을 모두 포함한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;각 배포판 공식 보안 페이지에서 CVE-2022-0995 Status를 조회.&lt;/strong&gt; Not affected, Fixed, New 등 패키지별 상태를 확인한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fedora를 포함하는 하이브리드 환경 여부 확인.&lt;/strong&gt; RHEL과 Fedora를 병행 사용하는 환경에서 Fedora 노드는 errata 적용 여부를 별도로 검증한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;로컬 권한 상승 경로 노출 평가.&lt;/strong&gt; 비관리 계정, 다중 사용자 환경, CI/CD 빌드 노드 등 로컬 실행 권한이 존재하는 호스트를 식별한다. 공격 벡터가 Local이므로, 로컬 접근이 가능한 계정이 많을수록 실질 리스크가 높아진다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;패치 배포 일정과 변경 관리 프로세스에 반영.&lt;/strong&gt; 완화 조치가 부재한 취약점이므로, 패치 배포 전까지 임시 리스크 수용 결의서를 작성하거나, 로컬 접근을 최소화하는 네트워크 분리를 검토한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;탐지 규칙 부재에 따른 모니터링 공백 점검.&lt;/strong&gt; 공식 탐지 규칙이 제공되지 않으므로, 커널 로그(watch_queue 관련 dmesg entry), 시스템 크래시 패턴, unexpected privilege escalation 이벤트를 수동으로 모니터링하는 대안을 마련한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;&quot;&gt;참고: 근거 자료와 한계&lt;/h2&gt;
&lt;p&gt;이 글의 사실 서술은 2026-08-28 발행된 CVE-2022-0995 대응 가이드, Red Hat Bugzilla 2063786, Red Hat Customer Portal CVE 페이지, Ubuntu 보안 페이지, 공식 CVE List V5 기록을 기반으로 작성되었다.&lt;/p&gt;
&lt;p&gt;원문 리포트(widedesk)에는 적용되는 정확한 커널 버전 범위, 수정 완료 버전, KEV 등재 여부가 명시되어 있지 않으나, 후속 확인으로 각 배포판 공식 페이지에서 고정 버전이 확인되었다. 해당 자료에는 공식 탐지 규칙, 특정 인시지션 인텔리전스, 또는 확인된 IOC가 제공되지 않는다. SUSE, Gentoo, Arch 등 기타 배포판의 적용 여부 및 수정 상태는 본 조사 범위에서 확인되지 않았으므로, 해당 환경을 운영 중인 팀은 개별 배포판 보안 채널을 직접 조회해야 한다.&lt;/p&gt;
&lt;p&gt;참고로 본 조사의 1차 출처인 widedesk 대응 가이드는 AI 기술로 작성된 분석 리포트를 포함한다고 밝히고 있다. 핵심 사실(Red Hat 판정, Ubuntu 고정 버전, CVSS 벡터 등)은 다중 1차 출처(Red Hat, Ubuntu, CVE List V5)로 교차 확인되었으나, 독자는 원문 리포트의 생성 방식 특성을 인지하고 별도 공식 채널과 대조하는 것을 권장한다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787912723050000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&quot; data-og-description=&quot;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787912723050001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&quot; data-og-description=&quot;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787912723050002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot; data-og-description=&quot;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CVE-2022-0995</category>
      <category>CVSS7.8로컬공격</category>
      <category>Fedora와RHEL차이</category>
      <category>RHEL패치우선순위</category>
      <category>watch_queueOOB취약점</category>
      <category>레드햇NOTABUG판정</category>
      <category>로컬권한상승방어</category>
      <category>리눅스커널보안패치</category>
      <category>취약점관리체크리스트</category>
      <category>커널취약점확인법</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/41</guid>
      <comments>https://itdesk.tistory.com/entry/Red-Hat-NOTABUG-%EC%B2%98%EB%A6%AC%EC%99%80-CVE-2022-0995-%ED%8C%A8%EC%B9%98-%EA%B2%B0%EC%A0%95-%EC%8B%9C-%EA%B3%A0%EB%A0%A4%ED%95%A0-%ED%8C%90%EB%8B%A8-%ED%8F%AC%EC%9D%B8%ED%8A%B8#entry41comment</comments>
      <pubDate>Fri, 28 Aug 2026 19:40:00 +0900</pubDate>
    </item>
    <item>
      <title>IETF EMAILCORE 30 기준, STARTTLS&amp;middot;MTA-STS&amp;middot;DANE&amp;middot;RequireTLS 중 어떤 정책이 필요한가</title>
      <link>https://itdesk.tistory.com/entry/IETF-EMAILCORE-30-%EA%B8%B0%EC%A4%80-STARTTLS-MTA-STS-DANE-RequireTLS-%EC%A4%91-%EC%96%B4%EB%96%A4-%EC%A0%95%EC%B1%85%EC%9D%B4-%ED%95%84%EC%9A%94%ED%95%9C%EA%B0%80</link>
      <description>&lt;p&gt;IETF EMAILCORE 30판에 따르면 opportunistic fallback이 허용되는 구간은 STARTTLS 협상이 실패했을 때 평문 전송으로 전환되는 선택적 기밀성 구간입니다. 이 구간에는 MITM 공격 위험이 따르기 때문에, 수신 서버의 정책 공개 상태와 발신자의 로컬 정책에 맞춰 MTA-STS, DANE for SMTP, RequireTLS 중 알맞은 Enforced Confidentiality 메커니즘을 골라 적용해야 합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/CrWIm/dJMcabldXFA/3SObnTRsgQWDvQtlqgvGA1/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/CrWIm/dJMcabldXFA/3SObnTRsgQWDvQtlqgvGA1/img.png&quot; data-alt=&quot;IETF EMAILCORE 30 기준, STARTTLS·MTA-STS·DANE·RequireTLS 중 어떤 정책이 필요한가&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/CrWIm/dJMcabldXFA/3SObnTRsgQWDvQtlqgvGA1/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FCrWIm%2FdJMcabldXFA%2F3SObnTRsgQWDvQtlqgvGA1%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;IETF EMAILCORE 30 기준, STARTTLS·MTA-STS·DANE·RequireTLS 중 어떤 정책이 필요한가&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;IETF EMAILCORE 30 기준, STARTTLS·MTA-STS·DANE·RequireTLS 중 어떤 정책이 필요한가&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;emailcore30iesg&quot;&gt;EMAILCORE 30판의 위치: IESG 평가 중인 활성 드래프트의 의미&lt;/h2&gt;
&lt;p&gt;2026년 8월 26일에 공개된 IETF EMAILCORE 적용성 설명서 30판(draft-ietf-emailcore-as-30)은 현재 IESG 평가(AD Followup) 단계에 있는 활성 인터넷 드래프트입니다. 이 문서는 Proposed Standard 지위를 목표로 하며, 현재 DISCUSS 의견 5건이 달려 있는 상태입니다.&lt;/p&gt;
&lt;p&gt;운영자 입장에서 짚어 둘 점은 이 문서가 최종 표준화 전의 드래프트 단계라는 사실입니다. 최종 표준화 시점에는 문구가 달라질 수 있고, DISCUSS 의견이 기밀성 관련 문장에 어떤 영향을 줄지, 최종 반영 여부도 아직 확정되지 않았습니다. 공식 조회는 IETF Datatracker(datatracker.ietf.org/doc/draft-ietf-emailcore-as/)에서 가능합니다.&lt;/p&gt;
&lt;h2 id=&quot;starttlsopportunisticfallback&quot;&gt;STARTTLS의 기본 의무와 Opportunistic Fallback의 한계&lt;/h2&gt;
&lt;h3 id=&quot;starttls&quot;&gt;STARTTLS 지원의 필수성&lt;/h3&gt;
&lt;p&gt;30판은 STARTTLS(RFC 3207)를 SMTP 발신자와 수신자가 반드시(MUST) 지원해야 하는 확장으로 분류합니다. 수신 MTA가 발신자의 EHLO 이후 STARTTLS를 광고하면 발신자는 TLS 핸드셰이크를 시도하고, 성공하면 보호된 연결로 메시지를 전달합니다. 기밀성이 사용 가능하고 수신자가 이를 수용할 때 발신자가 반드시 사용해야 한다는 강한 의무 역시 유지하고 있습니다.&lt;/p&gt;
&lt;h3 id=&quot;opportunisticfallback&quot;&gt;Opportunistic Fallback 구간의 보안 취약성&lt;/h3&gt;
&lt;p&gt;30판 6.1.2절은 'opportunistic confidentiality'를 TLS 협상이 실패하면 클라이언트가 평문 전송으로 폴백(fallback)하는 선택적 기밀성으로 정의합니다. 이 방식은 인터넷 이메일에서 널리 구현되어 쓰이고 있지만, STARTTLS 기반의 opportunistic TLS는 중간자 공격(MITM)에 취약하다는 치명적인 한계를 안고 있습니다.&lt;/p&gt;
&lt;h2 id=&quot;enforcedconfidentiality&quot;&gt;Enforced Confidentiality: 기밀성 강제를 위한 세 가지 메커니즘&lt;/h2&gt;
&lt;p&gt;MITM 공격을 완화하고 기밀성을 '선택적(opportunistic)' 단계에서 '강제적(enforced)' 단계로 옮기기 위해 30판 6.1.3절은 세 가지 메커니즘을 제시합니다. 각 메커니즘은 지원하는 발신자가 보호되어야 할 홉(hop)을 평문으로 전달하지 않도록 정책 신호를 주는 역할을 합니다.&lt;/p&gt;
&lt;h3 id=&quot;1mtastsrfc8461&quot;&gt;1. MTA-STS (RFC 8461)&lt;/h3&gt;
&lt;p&gt;MTA-STS는 수신 서버 운영자가 정책 정보를 공개해서 발신 시스템이 인증된 TLS 연결을 맺도록 유도하는 방식입니다. DNS와 HTTPS 공개 상태 점검을 전제로 하며, 정책 모드에 따라 동작이 달라집니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;enforce&lt;/strong&gt;: 정책 검증 실패 시 발신 서버가 메시지를 전달하지 않음.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;testing&lt;/strong&gt;: 메시지는 전달하되, TLS-RPT가 구성된 경우 보고서를 전송함.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;2daneforsmtprfc7672&quot;&gt;2. DANE for SMTP (RFC 7672)&lt;/h3&gt;
&lt;p&gt;Opportunistic DANE TLS는 DNSSEC 기반의 DNS 인증으로 수신 서버의 신뢰성을 확인합니다. 이 인증을 거치면 수동 감시는 물론 능동적인 공격으로부터도 보호되는 인증된 TLS 연결을 수립할 수 있습니다.&lt;/p&gt;
&lt;h3 id=&quot;3requiretlsrfc8689&quot;&gt;3. RequireTLS (RFC 8689)&lt;/h3&gt;
&lt;p&gt;RequireTLS는 SMTP 확장 기능으로 기밀성을 강제하는 또 하나의 메커니즘입니다.&lt;/p&gt;
&lt;p&gt;세 메커니즘 모두 평문 홉을 막는 데 기여하지만, 모든 메일 경로에 적용되는 것도 아니고 메시지 전체 구간의 종단 간 암호화(End-to-End Encryption)를 보장하는 솔루션도 아닙니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;정책 선택 기준 및 비교 분석&lt;/h2&gt;
&lt;p&gt;운영자가 어떤 정책을 고를지는 수신 도메인의 공개 상태, 발신 시스템의 역량, 로컬 보안 정책에 따라 갈립니다. 특히 MTA-STS와 DANE의 가장 큰 차이는 신뢰 앵커(Trust Anchor)에 있습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;구분&lt;/th&gt;
      &lt;th&gt;MTA-STS (RFC 8461)&lt;/th&gt;
      &lt;th&gt;DANE for SMTP (RFC 7672)&lt;/th&gt;
      &lt;th&gt;RequireTLS (RFC 8689)&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;신뢰 앵커&lt;/td&gt;
      &lt;td&gt;인증 기관 (CA)&lt;/td&gt;
      &lt;td&gt;DNSSEC 기반 DNS 인증&lt;/td&gt;
      &lt;td&gt;SMTP 확장 및 세션 기반&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;주요 특징&lt;/td&gt;
      &lt;td&gt;testing 모드로 무중단 배포 가능&lt;/td&gt;
      &lt;td&gt;자체 서명 인증서 사용 가능&lt;/td&gt;
      &lt;td&gt;기밀성을 opportunistic에서 enforced로 이동&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;전제 조건&lt;/td&gt;
      &lt;td&gt;DNS 및 HTTPS 공개 상태 점검 가능&lt;/td&gt;
      &lt;td&gt;DNSSEC 설정 필수&lt;/td&gt;
      &lt;td&gt;수신/발신 서버의 확장 기능 지원&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;실패 시 동작&lt;/td&gt;
      &lt;td&gt;모드(enforce/testing)에 따라 결정&lt;/td&gt;
      &lt;td&gt;TLS 연결/인증 실패 시 릴레이 거부&lt;/td&gt;
      &lt;td&gt;기밀성 강제 정책에 따라 결정&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;it&quot;&gt;IT 운영자를 위한 기밀성 점검 및 적용 순서&lt;/h2&gt;
&lt;p&gt;이메일 인프라 운영자는 단순히 프로토콜을 적용하는 데 그치지 않고 실제 SMTP 세션의 동작까지 확인하는 절차를 거치게 됩니다. 다음은 분석 리포트(Security Desk)에서 제안하는 운영자 점검 순서입니다. (단, 이는 해당 리포트의 제안이며 IETF 30판 본문이 규정한 표준 절차는 아닙니다.)&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;인프라 공개 상태 확인&lt;/strong&gt;: DNS 레코드와 HTTPS 정책 파일이 외부에서 정상적으로 조회되는지 점검합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;SMTP 세션 테스트&lt;/strong&gt;: 실제 세션을 열어 EHLO 응답에서 &lt;code&gt;STARTTLS&lt;/code&gt;가 광고되는지, TLS 핸드셰이크가 성공하는지, 협상된 프로토콜 버전이 최신인지 확인합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;경로 및 MX 분석&lt;/strong&gt;: 다중 MX 레코드를 사용하는 경우, 각 경로 간의 TLS 지원 상태에 차이가 있는지 비교합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fallback 구간 정책 검토&lt;/strong&gt;: Opportunistic fallback이 발생하는 구간을 식별한 뒤, 해당 구간에 MTA-STS, DANE, RequireTLS 중 어떤 정책을 적용할지 결정합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;영향도 평가&lt;/strong&gt;: 정책을 &lt;code&gt;enforce&lt;/code&gt;로 강화했을 때, TLS를 지원하지 않는 오래된 발신자나 특정 경로의 메일이 차단될 가능성이 있는지 분석합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Enforced Confidentiality 프로토콜의 사용은 발신자에게 선택 사항이고, 발신 시스템의 역량과 로컬 정책에 달려 있습니다. 지원 사례는 늘어나는 추세지만 아직 모든 시스템에 필수적인 단계는 아닙니다. 서비스 가용성과 보안성 사이의 균형을 고려한 단계적 도입이 현실적입니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787911223400000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&quot; data-og-description=&quot;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787911223400001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&quot; data-og-description=&quot;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787911223400002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot; data-og-description=&quot;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>Dane</category>
      <category>IETF_EMAILCORE</category>
      <category>MITM방지</category>
      <category>MTA-STS</category>
      <category>RequireTLS</category>
      <category>SMTP암호화</category>
      <category>STARTTLS</category>
      <category>네트워크보안강화</category>
      <category>메일서버설정</category>
      <category>이메일보안</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/40</guid>
      <comments>https://itdesk.tistory.com/entry/IETF-EMAILCORE-30-%EA%B8%B0%EC%A4%80-STARTTLS-MTA-STS-DANE-RequireTLS-%EC%A4%91-%EC%96%B4%EB%96%A4-%EC%A0%95%EC%B1%85%EC%9D%B4-%ED%95%84%EC%9A%94%ED%95%9C%EA%B0%80#entry40comment</comments>
      <pubDate>Fri, 28 Aug 2026 19:15:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2026-8452 적용 여부 판단: NetScaler Gateway와 AAA 가상 서버 구성 기준</title>
      <link>https://itdesk.tistory.com/entry/CVE-2026-8452-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-NetScaler-Gateway%EC%99%80-AAA-%EA%B0%80%EC%83%81-%EC%84%9C%EB%B2%84-%EA%B5%AC%EC%84%B1-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;Citrix NetScaler 환경이 CVE-2026-8452 영향 범위에 해당하는지는 장비가 Gateway(SSL VPN, ICA Proxy, CVPN, RDP Proxy) 또는 AAA 가상 서버로 구성되어 있는지에 달려 있습니다. 순수하게 로드밸런서 용도로만 쓰는 환경이라면 이 취약점의 영향 범위에서 제외됩니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/SmRi4/dJMcag0XKYp/miO4yP5OIB1SKVObB7zYCK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/SmRi4/dJMcag0XKYp/miO4yP5OIB1SKVObB7zYCK/img.png&quot; data-alt=&quot;CVE-2026-8452 적용 여부 판단: NetScaler Gateway와 AAA 가상 서버 구성 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/SmRi4/dJMcag0XKYp/miO4yP5OIB1SKVObB7zYCK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FSmRi4%2FdJMcag0XKYp%2FmiO4yP5OIB1SKVObB7zYCK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2026-8452 적용 여부 판단: NetScaler Gateway와 AAA 가상 서버 구성 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2026-8452 적용 여부 판단: NetScaler Gateway와 AAA 가상 서버 구성 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve20268452cwe119cvss88&quot;&gt;CVE-2026-8452 개요: 메모리 오버플로와 CWE-119, CVSS 8.8의 의미&lt;/h2&gt;
&lt;p&gt;CVE-2026-8452는 Citrix NetScaler ADC와 NetScaler Gateway에서 보고된 메모리 경계 취약점입니다. 기술적으로는 메모리 버퍼 내에서 운영 제한이 적절히 이루어지지 않는 문제라, CWE-119(Improper Restriction of Operations within the Bounds of a Memory Buffer) 분류에 해당합니다.&lt;/p&gt;
&lt;p&gt;이 취약점의 CVSS v4.0 기본 점수는 8.8로 산정되었습니다. 주요 기술적 영향은 서비스 가용성 손실을 초래하는 서비스 거부(Denial of Service, DoS)로, 시스템이 예측 불가능하거나 잘못된 동작을 보일 수 있습니다. 2026년 8월 26일에는 CISA의 알려진 취약점 관리 목록인 KEV(Known Exploited Vulnerabilities) 카탈로그에 추가됐는데, 실제 공격에 사용된 맥락이 함께 제시되어 즉각적인 대응이 필요한 상태로 평가됩니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;영향 판단 기준 및 구성 확인 방법&lt;/h2&gt;
&lt;p&gt;이 취약점은 모든 NetScaler 환경에 적용되는 게 아닙니다. 특정 구성 조건(Pre-conditions)을 충족하는 경우에만 발생합니다.&lt;/p&gt;
&lt;h3 id=&quot;1gateway&quot;&gt;1. Gateway 구성 여부 판단&lt;/h3&gt;
&lt;p&gt;NetScaler ADC 또는 NetScaler Gateway가 다음 역할로 구성되어 있다면 영향 범위에 포함됩니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;SSL VPN&lt;/li&gt;
&lt;li&gt;ICA Proxy&lt;/li&gt;
&lt;li&gt;CVPN (Clientless VPN)&lt;/li&gt;
&lt;li&gt;RDP Proxy&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;2aaa&quot;&gt;2. AAA 가상 서버 구성 여부 판단&lt;/h3&gt;
&lt;p&gt;장비가 AAA(Authentication, Authorization, and Accounting) 가상 서버로 구성된 경우에도 취약점의 영향 대상입니다.&lt;/p&gt;
&lt;h3 id=&quot;3&quot;&gt;3. 구성 확인 실무: 설정 문자열 검색 절차&lt;/h3&gt;
&lt;p&gt;관리자는 NetScaler 설정 파일에서 특정 문자열을 검색해 보는 것만으로 전제 조건 충족 여부를 빠르게 판별할 수 있습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;AAA 가상 서버 확인&lt;/strong&gt;: &lt;code&gt;add authentication vserver.*&lt;/code&gt; 문자열 검색&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Gateway 구성 확인&lt;/strong&gt;: &lt;code&gt;add vpn vserver.*&lt;/code&gt; 문자열 검색&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;-1&quot;&gt;영향 버전 및 수정 빌드 안내&lt;/h2&gt;
&lt;p&gt;CVE-2026-8452의 영향을 받는 버전과 이를 해결하기 위한 수정 빌드는 다음과 같습니다. Secure Private Access Hybrid 배포에서 쓰이는 NetScaler 인스턴스 역시 동일하게 영향을 받으므로 업그레이드가 필요합니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;제품/버전 범위&lt;/th&gt;
&lt;th&gt;영향 받는 버전 (Before)&lt;/th&gt;
&lt;th&gt;수정 빌드 (권장 업그레이드 버전)&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;NetScaler ADC / Gateway 14.1&lt;/td&gt;
&lt;td&gt;14.1-72.61 미만&lt;/td&gt;
&lt;td&gt;14.1-72.61 이상&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;NetScaler ADC / Gateway 13.1&lt;/td&gt;
&lt;td&gt;13.1-63.18 미만&lt;/td&gt;
&lt;td&gt;13.1-63.18 이상&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;NetScaler 14.1-FIPS&lt;/td&gt;
&lt;td&gt;14.1-72.61 FIPS 미만&lt;/td&gt;
&lt;td&gt;14.1-72.61 FIPS 이상&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;NetScaler 13.1-FIPS / NDcPP&lt;/td&gt;
&lt;td&gt;13.1-37.272 미만&lt;/td&gt;
&lt;td&gt;13.1-37.272 이상&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;dospreauthrce&quot;&gt;분석 관점의 차이: DoS와 Pre-auth RCE&lt;/h2&gt;
&lt;p&gt;본 취약점의 영향력을 두고 벤더 공식 자료와 외부 연구 분석의 시각이 갈립니다. 인프라 팀은 이를 구분해 대응 우선순위를 정하는 기준으로 삼으면 됩니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;벤더 공식 입장 (Core Fact)&lt;/strong&gt;: Citrix는 본 취약점의 영향을 예측 불가한 동작 및 서비스 거부(DoS)로 기술하고 있습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;외부 연구 분석 (Supporting Fact)&lt;/strong&gt;: watchTowr Labs는 2026년 8월 14일 동작하는 PoC를 공개하며 인증 없는 원격 코드 실행(pre-auth RCE) 가능성을 분석했습니다. 실제 공격 사례에서 &lt;code&gt;x.php&lt;/code&gt;, &lt;code&gt;z.php&lt;/code&gt;와 같은 웹셸 설치 정황이 관측되었다는 보고도 있습니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;벤더는 DoS로 기술하고 있지만, 외부 연구가 RCE 가능성과 실제 침해 정황까지 제시한 만큼 단순 가용성 저하 이상의 위험이 있다고 보는 쪽이 안전합니다.&lt;/p&gt;
&lt;h2 id=&quot;-2&quot;&gt;대응 조치 및 주의사항&lt;/h2&gt;
&lt;p&gt;CISA KEV 등재 이후 연방기관 조치 기한이 8월 29일로 제시될 만큼 긴급한 대응이 요구되는 상황입니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;패치 및 완화 조치&lt;/strong&gt;: 제공된 근거 자료에는 구체적인 패치 방법이나 세부 완화 조치가 들어 있지 않아서, 정확한 업데이트 절차와 조치 방법은 Citrix 공식 자료에서 확인해야 합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;침해 흔적 점검&lt;/strong&gt;: KEV 등재 및 PoC 공개 이후 실제 공격이 관측된 점을 고려하여, 영향 범위에 해당하는 구성이라면 패치 적용과 함께 시스템 내 비정상적인 파일 생성이나 정찰 명령 실행 등의 침해 흔적이 있는지 점검하는 것이 좋습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;범위 외 환경&lt;/strong&gt;: 앞서 언급한 Gateway 및 AAA 가상 서버 구성에 해당하지 않는 순수 로드밸런서 환경의 경우, 본 취약점이 적용되는지에 관한 정보는 제공된 근거에 없습니다. 다만 전문가 분석에 따르면 순수 로드밸런서 용도 장비는 영향 범위 밖입니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787908825241000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&quot; data-og-description=&quot;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787908825241001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&quot; data-og-description=&quot;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787908825241002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot; data-og-description=&quot;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>AAA가상서버</category>
      <category>CISA KEV</category>
      <category>Citrix보안업데이트</category>
      <category>CVE-2026-8452</category>
      <category>DoS공격방어</category>
      <category>NetScalerGateway</category>
      <category>NetScaler취약점</category>
      <category>NetScaler패치</category>
      <category>RCE취약점</category>
      <category>네트워크보안강화</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/39</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2026-8452-%EC%A0%81%EC%9A%A9-%EC%97%AC%EB%B6%80-%ED%8C%90%EB%8B%A8-NetScaler-Gateway%EC%99%80-AAA-%EA%B0%80%EC%83%81-%EC%84%9C%EB%B2%84-%EA%B5%AC%EC%84%B1-%EA%B8%B0%EC%A4%80#entry39comment</comments>
      <pubDate>Fri, 28 Aug 2026 18:35:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2015-5287 대응 전, RHEL 7 ABRT 설치 현황과 /var/tmp/abrt/ 접근 권한 점검 기준</title>
      <link>https://itdesk.tistory.com/entry/CVE-2015-5287-%EB%8C%80%EC%9D%91-%EC%A0%84-RHEL-7-ABRT-%EC%84%A4%EC%B9%98-%ED%98%84%ED%99%A9%EA%B3%BC-var-tmp-abrt-%EC%A0%91%EA%B7%BC-%EA%B6%8C%ED%95%9C-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;RHEL 7 서버에서 CVE-2015-5287 노출 여부를 판단할 때는 ABRT 버전 확인보다 RHSA-2015:2505 보안 업데이트 적용 여부를 먼저 확인하고, 이와 함께 /var/tmp/abrt/ 및 /var/spool/abrt/ 디렉터리의 쓰기 권한과 symlink 생성 가능 여부를 점검하는 것이 실질적인 노출 판단의 기준이 됩니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bEsWou/dJMcab6wqmU/sGK8kJFc20qtPKVu2GttA0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bEsWou/dJMcab6wqmU/sGK8kJFc20qtPKVu2GttA0/img.png&quot; data-alt=&quot;CVE-2015-5287 대응 전, RHEL 7 ABRT 설치 현황과 /var/tmp/abrt/ 접근 권한 점검 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bEsWou/dJMcab6wqmU/sGK8kJFc20qtPKVu2GttA0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbEsWou%2FdJMcab6wqmU%2FsGK8kJFc20qtPKVu2GttA0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2015-5287 대응 전, RHEL 7 ABRT 설치 현황과 /var/tmp/abrt/ 접근 권한 점검 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2015-5287 대응 전, RHEL 7 ABRT 설치 현황과 /var/tmp/abrt/ 접근 권한 점검 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve2015528710abrt&quot;&gt;CVE-2015-5287 개요: 10년 된 ABRT 권한 상승 취약점의 재부각&lt;/h2&gt;
&lt;p&gt;CVE-2015-5287은 Red Hat의 자동 버그 보고 도구인 ABRT(Automatic Bug Reporting Tool)에서 발생하는 로컬 권한 상승 취약점입니다. 이 취약점은 ABRT 2.7.1 이전 버전의 &lt;code&gt;abrt-hook-ccpp&lt;/code&gt; 헬퍼 프로그램에서 비롯됩니다. 심볼릭 링크(symlink)를 제대로 검증하지 않고 처리하는 결함이 원인입니다.&lt;/p&gt;
&lt;p&gt;특정 권한을 가진 로컬 사용자가 예측 가능한 파일 이름을 노리고 심볼릭 링크 공격을 시도하면 root 권한을 획득할 수 있는 위험이 있습니다. 특히 2026년 8월 26일, CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그에 해당 취약점이 등재되면서 다시금 주목받고 있습니다. 이는 패치가 불가능하거나 관리되지 않는 EoL(End of Life) RHEL 및 CentOS 레거시 자산에서 초기 침투 이후 권한 상승 단계로 활용될 수 있는 위협 시나리오가 있다는 뜻입니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;취약점 발생 원리와 공격 메커니즘&lt;/h2&gt;
&lt;p&gt;이 취약점의 핵심은 ABRT의 커널 호출 코어덤프 처리기인 &lt;code&gt;abrt-hook-ccpp&lt;/code&gt;가 덤프 디렉터리에 코어 덤프를 기록할 때 심볼릭 링크를 올바르게 검증하지 않는다는 점에 있습니다.&lt;/p&gt;
&lt;p&gt;공격자가 ABRT 덤프 디렉터리에 쓰기 권한이 있다면 예측 가능한 파일 경로에 심볼릭 링크를 배치해 시스템의 중요한 파일을 덮어쓰거나 조작할 수 있습니다. 공개된 익스플로잇 사례에 따르면 &lt;code&gt;sosreport&lt;/code&gt; 도구의 임시 디렉터리 처리 취약성을 이용해 &lt;code&gt;/proc/sys/kernel/modprobe&lt;/code&gt; 경로를 덮어써 root 권한으로 임의 코드를 실행하는 방식입니다.&lt;/p&gt;
&lt;h2 id=&quot;-1&quot;&gt;영향 범위 및 플랫폼별 노출 판단 기준&lt;/h2&gt;
&lt;p&gt;RHEL 7 계열 운영 환경에서는 단순한 상류(Upstream) ABRT 버전 번호보다 Red Hat이 배포한 보안 자문(Errata)의 적용 여부를 확인하는 쪽이 정확합니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 플랫폼별 영향도&lt;/h3&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;대상 플랫폼&lt;/th&gt;
&lt;th&gt;영향 여부&lt;/th&gt;
&lt;th&gt;비고&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;RHEL 7&lt;/td&gt;
&lt;td&gt;영향 있음&lt;/td&gt;
&lt;td&gt;RHSA-2015:2505 업데이트 미적용 시 취약&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;RHEL 6&lt;/td&gt;
&lt;td&gt;영향 없음&lt;/td&gt;
&lt;td&gt;Red Hat 공식 페이지 기준 Not affected&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CentOS / Fedora&lt;/td&gt;
&lt;td&gt;기록 존재&lt;/td&gt;
&lt;td&gt;oss-security 메일링 리스트에서 공유 기록 확인&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&quot;2rhel7&quot;&gt;2. RHEL 7 내 세부 판단 기준&lt;/h3&gt;
&lt;p&gt;RHEL 7 사용자는 &lt;code&gt;rpm -q abrt libreport&lt;/code&gt; 명령으로 패키지 버전을 확인한 뒤 RHSA-2015:2505 보안 자문이 적용되었는지 점검하면 됩니다. 해당 자문은 2015년 11월 23일에 발행되었으며 &lt;code&gt;abrt-2.1.11-35.el7&lt;/code&gt; 및 &lt;code&gt;libreport&lt;/code&gt; 패키지 수정을 포함합니다.&lt;/p&gt;
&lt;h2 id=&quot;-2&quot;&gt;노출 점검 및 실무 대응 절차&lt;/h2&gt;
&lt;p&gt;보안 담당자는 다음 순서대로 서버의 노출 여부를 점검하고 대응합니다.&lt;/p&gt;
&lt;h3 id=&quot;1-1&quot;&gt;1단계: 패키지 및 서비스 인벤토리 점검&lt;/h3&gt;
&lt;p&gt;먼저 시스템에 ABRT 관련 패키지가 설치되어 있는지, 취약한 서비스가 활성화되어 있는지 확인합니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;패키지 확인&lt;/strong&gt;: &lt;code&gt;rpm -qa | grep -E '^abrt|^libreport'&lt;/code&gt; 명령으로 설치 현황을 파악합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;서비스 상태&lt;/strong&gt;: &lt;code&gt;abrtd&lt;/code&gt; 및 &lt;code&gt;abrt-ccpp&lt;/code&gt; 서비스의 실행 여부를 점검합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;2&quot;&gt;2단계: 덤프 디렉터리 접근 권한 분석&lt;/h3&gt;
&lt;p&gt;패치가 적용되지 않은 환경이라면 공격자가 심볼릭 링크를 생성할 수 있는 경로의 권한을 즉시 확인합니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;점검 대상 경로&lt;/strong&gt;: &lt;code&gt;/var/tmp/abrt/&lt;/code&gt; 및 &lt;code&gt;/var/spool/abrt/&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;위험 신호&lt;/strong&gt;: 비루트(non-root) 사용자가 해당 경로에 파일을 생성하거나 심볼릭 링크를 배치할 수 있는 권한이 설정되어 있는 경우.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;3&quot;&gt;3단계: 심볼릭 링크 헌팅&lt;/h3&gt;
&lt;p&gt;현재 시스템 안에 비정상적인 심볼릭 링크가 만들어져 있는지 점검합니다. 특히 &lt;code&gt;/var/tmp/abrt/&lt;/code&gt; 하위의 덤프 디렉터리(예: &lt;code&gt;/var/tmp/abrt/ccpp-2015-11-3&lt;/code&gt;)에 시스템 설정 파일을 가리키는 링크가 있는지 확인하는 게 중요합니다.&lt;/p&gt;
&lt;h2 id=&quot;-3&quot;&gt;조치 및 완화 방안&lt;/h2&gt;
&lt;h3 id=&quot;-4&quot;&gt;영구적 조치&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;보안 업데이트 적용&lt;/strong&gt;: RHSA-2015:2505에 포함된 &lt;code&gt;abrt&lt;/code&gt; 및 &lt;code&gt;libreport&lt;/code&gt; 패키지를 최신 버전으로 업데이트합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;버전 업그레이드&lt;/strong&gt;: 상류 ABRT 기준 2.7.1 이상 버전으로 올리는 편이 좋습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;자산 마이그레이션&lt;/strong&gt;: EoL 상태의 RHEL 7 및 CentOS 7 자산은 보안 업데이트가 지속되는 최신 지원 버전으로 전환하는 것이 근본적인 해결책입니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id=&quot;mitigation&quot;&gt;임시 경화 및 완화책 (Mitigation)&lt;/h3&gt;
&lt;p&gt;패치를 즉시 적용하기 어려운 운영 환경에서는 다음과 같은 임시 조치로 공격 표면을 줄입니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;디렉터리 권한 제한&lt;/strong&gt;: &lt;code&gt;/var/tmp/abrt&lt;/code&gt;와 &lt;code&gt;/var/spool/abrt&lt;/code&gt; 경로의 권한을 &lt;code&gt;chmod 700&lt;/code&gt;으로 설정해 신뢰할 수 없는 로컬 사용자의 접근 및 쓰기 권한을 제한합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;사용자 권한 제어&lt;/strong&gt;: ABRT 임시 및 스풀 디렉터리에서 항목을 생성하거나 수정할 수 있는 권한을 신뢰할 수 있는 사용자에게만 한정합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;모니터링 강화&lt;/strong&gt;: 비루트 사용자가 위 경로에서 심볼릭 링크를 생성하는 행위를 고신뢰도(High-fidelity) 공격 신호로 지정해 탐지 규칙을 설정합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;CISA KEV 카탈로그에 등재된 취약점의 특성상 연방 기관 및 중요 인프라 운영 환경에서는 우선 대응 항목으로 분류해 조치 기한 내에 완화책을 적용하거나 패치를 완료해야 합니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787895623395000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&quot; data-og-description=&quot;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787895623395001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&quot; data-og-description=&quot;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787895623395002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot; data-og-description=&quot;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>ABRT권한상승</category>
      <category>CentOS7보안</category>
      <category>CISA KEV</category>
      <category>CVE-2015-5287</category>
      <category>RHEL7취약점</category>
      <category>RHSA-2015:2505</category>
      <category>루트권한획득</category>
      <category>리눅스보안패치</category>
      <category>서버보안점검</category>
      <category>심볼릭링크공격</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/38</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2015-5287-%EB%8C%80%EC%9D%91-%EC%A0%84-RHEL-7-ABRT-%EC%84%A4%EC%B9%98-%ED%98%84%ED%99%A9%EA%B3%BC-var-tmp-abrt-%EC%A0%91%EA%B7%BC-%EA%B6%8C%ED%95%9C-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80#entry38comment</comments>
      <pubDate>Fri, 28 Aug 2026 14:55:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2015-3246 대응 판단 기준: RHEL 6 libuser 환경 확인과 패치&amp;middot;PAM 완화 선택</title>
      <link>https://itdesk.tistory.com/entry/CVE-2015-3246-%EB%8C%80%EC%9D%91-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80-RHEL-6-libuser-%ED%99%98%EA%B2%BD-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%8C%A8%EC%B9%98-PAM-%EC%99%84%ED%99%94-%EC%84%A0%ED%83%9D</link>
      <description>&lt;p&gt;RHEL 6 환경에서 CVE-2015-3246의 영향 여부는 &lt;code&gt;libuser&lt;/code&gt; 패키지 버전과 &lt;code&gt;userhelper&lt;/code&gt; 유틸리티의 존재 여부, 그리고 &lt;code&gt;/etc/passwd&lt;/code&gt;에 등록된 유효 암호 계정의 셸 접근 권한으로 확인할 수 있습니다. CISA KEV 등재를 감안해 패치 적용을 최우선으로 하되, 불가능할 때는 PAM 설정으로 기능을 차단해 완화하는 순서입니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/CEUpc/dJMcag7K3Nc/Rh5d9RQUNb4ljt46K3P4aK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/CEUpc/dJMcag7K3Nc/Rh5d9RQUNb4ljt46K3P4aK/img.png&quot; data-alt=&quot;CVE-2015-3246 대응 판단 기준: RHEL 6 libuser 환경 확인과 패치·PAM 완화 선택&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/CEUpc/dJMcag7K3Nc/Rh5d9RQUNb4ljt46K3P4aK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FCEUpc%2FdJMcag7K3Nc%2FRh5d9RQUNb4ljt46K3P4aK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2015-3246 대응 판단 기준: RHEL 6 libuser 환경 확인과 패치·PAM 완화 선택&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2015-3246 대응 판단 기준: RHEL 6 libuser 환경 확인과 패치·PAM 완화 선택&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve20153246libuseretcpasswd&quot;&gt;CVE-2015-3246 개요: libuser 경쟁 조건과 /etc/passwd 무결성 손상&lt;/h2&gt;
&lt;p&gt;CVE-2015-3246은 Red Hat의 &lt;code&gt;libuser&lt;/code&gt; 라이브러리에서 발생하는 경쟁 조건(Race Condition) 취약점입니다. 일반적인 &lt;code&gt;passwd&lt;/code&gt;, &lt;code&gt;chfn&lt;/code&gt;, &lt;code&gt;chsh&lt;/code&gt; 프로그램은 &lt;code&gt;/etc/passwd&lt;/code&gt; 파일의 임시 사본을 만들어 작업한 뒤 &lt;code&gt;rename()&lt;/code&gt; 함수로 원본 파일과 교체하는 안전한 방식을 사용합니다. 반면 &lt;code&gt;libuser&lt;/code&gt;는 이런 방식을 쓰지 않고 &lt;code&gt;/etc/passwd&lt;/code&gt;를 직접 수정하는 구조입니다.&lt;/p&gt;
&lt;p&gt;이로 인해 파일 수정 과정에서 불일치 상태가 발생할 수 있으며, 서비스 거부(DoS) 상태에 빠지거나 인증된 로컬 사용자가 root 권한을 획득하는 권한 상승으로 이어질 수 있습니다. 특히 CVE-2015-3245 취약점과 결합하면 root 권한 상승 가능성이 더 커지는 것으로 분석됩니다.&lt;/p&gt;
&lt;h2 id=&quot;rhel6libuser&quot;&gt;RHEL 6 libuser 환경 확인: 영향 패키지·버전·악용 성립 조건 점검&lt;/h2&gt;
&lt;p&gt;시스템 관리자는 현재 운영 중인 RHEL 6 서버가 아래 조건에 부합하는지 확인해 노출 여부를 판단합니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 영향 받는 패키지 및 버전 확인&lt;/h3&gt;
&lt;p&gt;RHEL 6 및 RHEL 7에 포함된 모든 &lt;code&gt;libuser&lt;/code&gt; 버전이 이 취약점에 영향을 받습니다. RHEL 6이라면 보안 업데이트로 &lt;code&gt;libuser-0.56.13-8.el6_7&lt;/code&gt; 버전 이상이 적용됐는지 확인합니다.&lt;/p&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 공격 성립을 위한 필수 전제 조건&lt;/h3&gt;
&lt;p&gt;단순히 패키지가 설치돼 있다고 해서 곧바로 공격이 성립하는 것은 아니며, 다음과 같은 구체적인 환경적 제약이 따릅니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;로컬 셸 접근&lt;/strong&gt;: 공격자는 반드시 셸 접근 권한이 있는 인증된 로컬 사용자여야 합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;계정 정보&lt;/strong&gt;: &lt;code&gt;/etc/passwd&lt;/code&gt; 파일에 계정이 등록돼 있어야 하고, 공격 시 해당 계정의 유효한 암호를 제공해야 합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;제외 대상&lt;/strong&gt;: LDAP 전용 계정이나 유효한 암호가 없는 시스템 계정은 이 취약점으로는 공격을 수행할 수 없습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;3&quot;&gt;3. 주요 공격 경로 예시&lt;/h3&gt;
&lt;p&gt;취약점 악용에는 &lt;code&gt;libuser&lt;/code&gt;를 링크해 컴파일한 프로그램이 쓰이며, &lt;code&gt;usermode&lt;/code&gt; 패키지에 포함된 &lt;code&gt;userhelper&lt;/code&gt; 유틸리티가 대표적인 예시입니다. 다만 &lt;code&gt;chfn&lt;/code&gt;, &lt;code&gt;chsh&lt;/code&gt;, &lt;code&gt;userhelper&lt;/code&gt;는 Red Hat이 제시한 공격 경로의 예시일 뿐이라, 이 프로그램들이 반드시 설치돼 있어야 공격이 가능한 필수 조건은 아닙니다.&lt;/p&gt;
&lt;h2 id=&quot;cisakev20260826&quot;&gt;CISA KEV 등재(2026-08-26)가 대응 우선순위에 주는 의미&lt;/h2&gt;
&lt;p&gt;CVE-2015-3246은 2026-08-26일자로 CISA의 KEV(Known Exploited Vulnerabilities) 카탈로그에 올랐습니다. KEV 등재는 이론적인 취약성을 넘어 실제 환경에서 악용된 증거가 확인됐다는 뜻이라 관리적 우선순위가 매우 높습니다.&lt;/p&gt;
&lt;p&gt;특히 BOD 26-04 지침상 연방 기관(FCEB)은 공개 노출 자산에 존재하는 KEV 취약점을 신속히 수정할 의무가 있습니다. Red Hat은 이 취약점의 심각도를 'Important' 등급으로 평가했고, NVD는 CVSS v2 기준 7.2점을 매겼습니다. Red Hat 자체 CVSS v2 점수는 6.8점으로 산정돼 차이가 있지만, 실제 악용 사례가 확인된 KEV 등재 사실이 즉각적인 조치의 근거가 됩니다.&lt;/p&gt;
&lt;h2 id=&quot;rhsa20151482yumupdatelibuser&quot;&gt;패치 우선 적용: RHSA-2015:1482와 yum update libuser 실무 절차&lt;/h2&gt;
&lt;p&gt;취약점을 근본적으로 제거하는 유일한 방법은 업데이트된 &lt;code&gt;libuser&lt;/code&gt; 패키지를 설치하는 것입니다. RHEL 6 사용자는 RHSA-2015:1482 어드바이저리에 포함된 패치를 적용하면 됩니다.&lt;/p&gt;
&lt;h3 id=&quot;&quot;&gt;패치 적용 방법&lt;/h3&gt;
&lt;p&gt;시스템 전체 업데이트를 수행하거나, 영향이 있는 &lt;code&gt;libuser&lt;/code&gt; 패키지와 그 의존성 패키지만 선택적으로 업데이트할 수 있습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;전체 업데이트&lt;/strong&gt;: &lt;code&gt;yum update&lt;/code&gt; 수행&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;특정 패키지 업데이트&lt;/strong&gt;: &lt;code&gt;yum update libuser&lt;/code&gt; 수행&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 조치로 &lt;code&gt;libuser-0.56.13-8.el6_7&lt;/code&gt; 버전의 백포트 패치가 적용되고, &lt;code&gt;/etc/passwd&lt;/code&gt;를 직접 수정하는 경쟁 조건 결함이 사라집니다.&lt;/p&gt;
&lt;h2 id=&quot;pametcpamdchfnchshpam_warnpam_deny&quot;&gt;PAM 임시 완화: /etc/pam.d/chfn·chsh의 pam&lt;em&gt;warn·pam&lt;/em&gt;deny 구성과 로그 확인&lt;/h2&gt;
&lt;p&gt;운영 환경의 제약으로 패치를 바로 적용할 수 없다면, PAM(Pluggable Authentication Modules) 설정으로 비권한 사용자의 취약 기능 접근을 차단하는 임시 완화 조치를 취할 수 있습니다.&lt;/p&gt;
&lt;h3 id=&quot;pam&quot;&gt;PAM 규칙 설정 방법&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;/etc/pam.d/chfn&lt;/code&gt; 파일과 &lt;code&gt;/etc/pam.d/chsh&lt;/code&gt; 파일의 설정을 다음과 같이 수정합니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;설정 순서&lt;/th&gt;
&lt;th&gt;PAM 모듈 규칙&lt;/th&gt;
&lt;th&gt;설명&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;1&lt;/td&gt;
&lt;td&gt;&lt;code&gt;auth sufficient pam_rootok.so&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;root 사용자는 인증 없이 통과시켜 정상 관리 기능 유지&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;2&lt;/td&gt;
&lt;td&gt;&lt;code&gt;auth required pam_warn.so&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;비권한 사용자의 접근 시도를 경고 및 기록&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;3&lt;/td&gt;
&lt;td&gt;&lt;code&gt;auth required pam_deny.so&lt;/code&gt;&lt;/td&gt;
&lt;td&gt;비권한 사용자의 접근을 최종적으로 차단&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&quot;-1&quot;&gt;완화 조치 결과 및 모니터링&lt;/h3&gt;
&lt;p&gt;위 설정을 적용하면 비root 사용자가 &lt;code&gt;chfn&lt;/code&gt;, &lt;code&gt;chsh&lt;/code&gt; 또는 &lt;code&gt;userhelper&lt;/code&gt; 기능을 사용하려 할 때 요청이 실패합니다. 이런 시도는 기본적으로 &lt;code&gt;/var/log/secure&lt;/code&gt; 로그 파일에 남으므로, 관리자는 해당 로그를 모니터링해 비정상적인 권한 상승 시도 여부를 탐지할 수 있습니다.&lt;/p&gt;
&lt;h2 id=&quot;vspam&quot;&gt;패치 vs PAM 완화 선택 기준과 운영 시나리오별 판단 흐름&lt;/h2&gt;
&lt;p&gt;보안 운영팀은 시스템의 중요도와 서비스 가용성 요구사항에 따라 아래 기준으로 대응 방안을 정합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;최우선 권고 (패치 적용)&lt;/strong&gt;: &lt;code&gt;yum update libuser&lt;/code&gt;로 패키지 업데이트가 가능하고 서비스 재시작 등의 영향도가 낮은 경우입니다. KEV 등재 취약점에 대한 근본적인 해결책이며, 향후 다른 &lt;code&gt;libuser&lt;/code&gt; 기반 프로그램의 잠재적 위협까지 없앱니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;차선책 (PAM 완화)&lt;/strong&gt;: 레거시 애플리케이션과의 의존성 문제로 패키지 업데이트 시 서비스 장애가 예상되거나, 긴급 패치 윈도우를 확보하지 못한 경우입니다. PAM 설정으로 공격 경로를 즉시 차단하고 로그로 공격 시도를 감시하는 전략입니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;code&gt;/etc/passwd&lt;/code&gt;에 등록된 유효 암호 계정에 셸 접근 권한이 부여된 환경이라면 CISA KEV 등재가 갖는 위험을 고려해 패치를 최우선으로 검토하고, 패치가 불가능할 때에만 PAM 차단 규칙을 적용해 위험을 관리하는 것이 맞습니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787882725087000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&quot; data-og-description=&quot;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787882725087001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&quot; data-og-description=&quot;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787882725087002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot; data-og-description=&quot;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA KEV</category>
      <category>CVE-2015-3246</category>
      <category>libuser취약점</category>
      <category>PAM설정방법</category>
      <category>RHEL6보안패치</category>
      <category>RHSA-2015-1482</category>
      <category>root권한탈취방지</category>
      <category>권한상승방어</category>
      <category>리눅스서버보안</category>
      <category>서버취약점점검</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/37</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2015-3246-%EB%8C%80%EC%9D%91-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80-RHEL-6-libuser-%ED%99%98%EA%B2%BD-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%8C%A8%EC%B9%98-PAM-%EC%99%84%ED%99%94-%EC%84%A0%ED%83%9D#entry37comment</comments>
      <pubDate>Fri, 28 Aug 2026 11:20:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2019-1068 점검: SQL Server 서비스 계정 컨텍스트와 BOD-26-04 요구사항</title>
      <link>https://itdesk.tistory.com/entry/CVE-2019-1068-%EC%A0%90%EA%B2%80-SQL-Server-%EC%84%9C%EB%B9%84%EC%8A%A4-%EA%B3%84%EC%A0%95-%EC%BB%A8%ED%85%8D%EC%8A%A4%ED%8A%B8%EC%99%80-BOD-26-04-%EC%9A%94%EA%B5%AC%EC%82%AC%ED%95%AD</link>
      <description>&lt;p&gt;CVE-2019-1068이 KEV에 등재된 이상 자사 환경의 영향도는 SQL Server Database Engine 서비스 계정의 권한 구성과 인터넷 노출 여부를 기준으로 판단해야 하며, BOD-26-04에 따른 포렌식 트리아지는 패치 적용 전 위협 행위자의 시스템 침해 여부까지 점검하도록 요구합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/esxQbc/dJMcadJV1a8/7XHFbpLKyfMKJmbOMfAY10/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/esxQbc/dJMcadJV1a8/7XHFbpLKyfMKJmbOMfAY10/img.png&quot; data-alt=&quot;CVE-2019-1068 점검: SQL Server 서비스 계정 컨텍스트와 BOD-26-04 요구사항&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/esxQbc/dJMcadJV1a8/7XHFbpLKyfMKJmbOMfAY10/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FesxQbc%2FdJMcadJV1a8%2F7XHFbpLKyfMKJmbOMfAY10%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2019-1068 점검: SQL Server 서비스 계정 컨텍스트와 BOD-26-04 요구사항&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2019-1068 점검: SQL Server 서비스 계정 컨텍스트와 BOD-26-04 요구사항&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve20191068kev&quot;&gt;CVE-2019-1068 취약점 개요 및 KEV 등재 현황&lt;/h2&gt;
&lt;p&gt;CVE-2019-1068은 Microsoft SQL Server에서 발생하는 원격 코드 실행(RCE) 취약점입니다. Microsoft CNA 기록에 따르면 SQL Server가 내부 함수를 처리하는 과정에서 잘못된 처리를 수행할 때 원격 코드 실행이 발생할 수 있는 구조입니다. 이 취약점은 2019-07-15에 처음 공개됐으며, NVD(National Vulnerability Database) 분석 상태는 'Analyzed'로 확인됩니다.&lt;/p&gt;
&lt;p&gt;실제 야생(In-the-wild)에서 악용된 증거가 확인되면서 이 취약점은 2026-08-26 CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그에 정식 등재됐습니다. 이번 등재에는 6건의 취약점이 한꺼번에 추가됐습니다. 전체 목록은 다음과 같습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;CVE ID&lt;/th&gt;
&lt;th&gt;대상 제품 및 취약점 명칭&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;CVE-2019-1068&lt;/td&gt;
&lt;td&gt;Microsoft SQL Server Remote Code Execution Vulnerability&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CVE-2015-3246&lt;/td&gt;
&lt;td&gt;Red Hat Libuser Race Condition Vulnerability&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CVE-2015-5287&lt;/td&gt;
&lt;td&gt;Red Hat Automatic Bug Reporting Tool Privilege Escalation Vulnerability&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CVE-2021-23758&lt;/td&gt;
&lt;td&gt;Ajax.NET Professional Deserialization of Untrusted Data Vulnerability&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CVE-2022-0995&lt;/td&gt;
&lt;td&gt;Linux Kernel Out-of-Bounds Write Vulnerability&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CVE-2026-8452&lt;/td&gt;
&lt;td&gt;Citrix NetScaler ADC and NetScaler Gateway Vulnerability&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;&quot;&gt;기술적 분석: 서비스 계정 컨텍스트의 위험성&lt;/h2&gt;
&lt;p&gt;CVE-2019-1068의 핵심 위험 요소는 공격자가 코드를 실행하는 '권한 범위'에 있습니다. CISA 및 전문가 기록을 보면 공격자는 SQL Server Database Engine 서비스 계정 컨텍스트에서 코드 실행을 수행할 수 있습니다.&lt;/p&gt;
&lt;p&gt;공격자가 SQL Server 엔진을 구동하는 서비스 계정이 보유한 모든 시스템 권한을 그대로 이용할 수 있다는 뜻입니다. 다만 서비스 계정 권한의 구체적인 구성과 범위는 조직의 운영 환경마다 다르기 때문에, 실제 영향도는 개별 서버의 서비스 계정 설정(예: Local Service, Network Service 또는 도메인 계정 등)을 기준으로 직접 확인해야 합니다.&lt;/p&gt;
&lt;h2 id=&quot;bod2604&quot;&gt;BOD-26-04 요구사항 및 대응 시한&lt;/h2&gt;
&lt;p&gt;CISA는 이번 KEV 등재와 함께 BOD-26-04(Binding Operational Directive 26-04)에 따른 대응을 요구하고 있습니다. BOD-26-04는 연방 민간 행정부(FCEB) 기관을 대상으로 한 취약점 관리 요구사항입니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 주요 준수 의무 및 우선순위&lt;/h3&gt;
&lt;p&gt;BOD-26-04는 특히 다음 조건에 해당하는 자산부터 최우선 수정을 요구합니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;공개적으로 노출된 자산(Publicly Exposed Assets)일 것&lt;/li&gt;
&lt;li&gt;취약점 악용 시 자산 전체의 제어권(Total Control)을 획득할 수 있는 고위험 취약점일 것&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;2forensicstriage&quot;&gt;2. 포렌식 트리아지(Forensics Triage) 수행&lt;/h3&gt;
&lt;p&gt;단순 패치 적용에 그치지 않고 BOD-26-04는 '포렌식 트리아지 요구사항'을 명시하고 있습니다. 패치를 적용하기 전에 위협 행위자가 이미 시스템에 침투해 침해를 일으켰는지 여부를 점검해야 한다는 기본 기대치를 설정한 것입니다. 실무자는 패치 전후로 시스템 로그와 이상 징후를 분석하는 트리아지 절차를 병행해야 합니다.&lt;/p&gt;
&lt;h3 id=&quot;3sla&quot;&gt;3. 대응 시한 (SLA)&lt;/h3&gt;
&lt;p&gt;CVE-2019-1068에 할당된 CISA 수정 대응 시한은 2026-08-29입니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;FCEB 기관&lt;/strong&gt;: 해당 날짜까지 반드시 수정을 완료해야 하는 법적 의무가 있습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;민간 및 기타 조직&lt;/strong&gt;: CISA는 모든 조직에 위험 기반 취약점 관리 채택을 권고하며, 이 시한을 참고 SLA(Service Level Agreement)로 삼아 우선적으로 대응하라고 권하고 있습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;-1&quot;&gt;실무자 대응 가이드 및 판단 기준&lt;/h2&gt;
&lt;p&gt;IT 및 보안 책임자라면 다음 절차로 CVE-2019-1068 대응 여부를 결정하고 실행하면 됩니다.&lt;/p&gt;
&lt;h3 id=&quot;-2&quot;&gt;단계별 실행 요소&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;자산 노출 평가&lt;/strong&gt;: 운영 중인 Microsoft SQL Server가 인터넷에 공개 노출되어 있는지 확인합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;계정 권한 분석&lt;/strong&gt;: SQL Server Database Engine 서비스 계정에 부여된 권한 범위를 검토해, 코드 실행 시 시스템 전체로 영향이 확산될 가능성을 평가합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;포렌식 트리아지 수행&lt;/strong&gt;: BOD-26-04 및 CISA의 'Forensics Triage Requirements'에 따라 패치 전 침해 여부를 점검합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;완화 조치 적용&lt;/strong&gt;: 벤더(Microsoft)의 지침대로 보안 업데이트를 적용합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id=&quot;-3&quot;&gt;완화 수단 부재 시 조치 사항&lt;/h3&gt;
&lt;p&gt;기술적 제약으로 적절한 완화 수단을 적용하지 못할 경우 다음과 같은 극단적 조치가 요구됩니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;클라우드 서비스 환경이라면 관련 BOD 26-04 지침을 엄격히 준수해 적용합니다.&lt;/li&gt;
&lt;li&gt;완화 수단이 전혀 없다면 해당 제품의 사용 중단을 검토해야 합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;-4&quot;&gt;요약 및 주의사항&lt;/h2&gt;
&lt;p&gt;CVE-2019-1068은 2019년에 공개된 오래된 취약점이지만 최근 실제 악용 사례가 확인되면서 KEV에 등재됐습니다. 현재 랜섬웨어 캠페인 사용 여부는 'Unknown'으로 기재돼 있고, 구체적인 공격 사례나 위협 행위자 정보는 제공된 근거 자료에서 확인되지 않았습니다.&lt;/p&gt;
&lt;p&gt;이 밖에 본 자료에는 공개 PoC나 익스플로잇 세부 정보, 구체적인 KB 패치 번호가 포함돼 있지 않으므로 실무자는 최신 벤더 업데이트 가이드를 참조해 정확한 패치 버전을 적용하시기 바랍니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787875224307000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&quot; data-og-description=&quot;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fb1ZpKQ%2FdJMcaal72FH%2FAAAAAAAAAAAAAAAAAAAAALbHWv6v2gclzd5qNyiqlrEuOTZSmu1U9pizBXdAI9Mg%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DseGgN9GvIwac0C7R1qTI8hHqJoQ%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sour..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787875224307001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&quot; data-og-description=&quot;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FNilSB%2FdJMcajjbZYl%2FAAAAAAAAAAAAAAAAAAAAAP_plEt5-ZOIzahJRPuxm__pdz-CX0YCdzUzngrSrkjf%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DG6gfsxk3BcLCH%252FZWNIT6QfOJzT4%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.이 취약점의 핵..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787875224307002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot; data-og-description=&quot;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>BOD-26-04</category>
      <category>CISA KEV</category>
      <category>CVE-2019-1068</category>
      <category>RCE대응</category>
      <category>SQLServer취약점</category>
      <category>보안패치가이드</category>
      <category>서버보안강화</category>
      <category>원격코드실행</category>
      <category>취약점점검방법</category>
      <category>포렌식트리아지</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/36</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2019-1068-%EC%A0%90%EA%B2%80-SQL-Server-%EC%84%9C%EB%B9%84%EC%8A%A4-%EA%B3%84%EC%A0%95-%EC%BB%A8%ED%85%8D%EC%8A%A4%ED%8A%B8%EC%99%80-BOD-26-04-%EC%9A%94%EA%B5%AC%EC%82%AC%ED%95%AD#entry36comment</comments>
      <pubDate>Fri, 28 Aug 2026 09:15:00 +0900</pubDate>
    </item>
    <item>
      <title>unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준</title>
      <link>https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;HAR 기반 소스맵 점검에서는 필요한 작업에 따라 도구 선택이 갈립니다. 단순한 리소스 추출과 후처리가 필요하다면 unhar의 옵션을 활용하고, 소스맵 내의 원본 소스 트리 전체를 정밀하게 재구성해야 한다면 sourcemapper의 기능을 결합하는 편이 낫습니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/b1ZpKQ/dJMcaal72FH/oTKkklaSEITDIyYTuxtcFK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/b1ZpKQ/dJMcaal72FH/oTKkklaSEITDIyYTuxtcFK/img.png&quot; data-alt=&quot;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/b1ZpKQ/dJMcaal72FH/oTKkklaSEITDIyYTuxtcFK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2Fb1ZpKQ%2FdJMcaal72FH%2FoTKkklaSEITDIyYTuxtcFK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;unhar와 sourcemapper 조합 시 소스맵 복원 범위와 선택 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;unharsourcemapper&quot;&gt;unhar와 sourcemapper의 역할 분담: 추출과 복원의 경계&lt;/h2&gt;
&lt;p&gt;웹 애플리케이션의 공격면을 점검할 때 HAR(HTTP Archive) 파일은 실제 프로덕션 환경에서 노출되는 리소스를 확인하는 핵심 자료가 됩니다. 두 도구는 서로 보완적입니다.&lt;/p&gt;
&lt;p&gt;unhar는 HAR 파일에서 JavaScript와 HTML을 추출하고 원래의 URL 폴더 구조를 보존하며, 소스맵을 검색하여 beautify 또는 unminify 처리를 수행하는 도구입니다. 반면 sourcemapper는 webpack 또는 유사한 도구로 생성된 소스맵을 파싱하여 원본 JavaScript 파일을 추출하고, 소스맵 내에 정의된 파일 경로를 기반으로 소스 트리를 재구성하는 데 특화되어 있습니다.&lt;/p&gt;
&lt;p&gt;unhar가 HAR 파일이라는 거대한 데이터 뭉치에서 필요한 파일을 '추출'하고 기본적인 가독성을 높이는 단계라면, sourcemapper는 추출된 소스맵에서 실제 개발 당시의 '원본 구조'를 복원하는 심층 단계라고 볼 수 있습니다.&lt;/p&gt;
&lt;h2 id=&quot;har&quot;&gt;HAR 수집 전제조건과 데이터 무결성&lt;/h2&gt;
&lt;p&gt;이 도구들을 쓰려면 수집 단계부터 전제조건을 정확히 갖춰야 합니다. 브라우저 개발자 도구(DevTools)에서 HAR 파일을 내보낼 때 반드시 'Save all as HAR with content' 옵션을 사용해야 합니다. 일반적인 HAR 파일은 응답 본문(Response Body)을 포함하지 않으므로, 이 옵션을 빠뜨리면 unhar가 JavaScript나 HTML 콘텐츠를 추출할 수 없어 분석 자체가 불가능해집니다.&lt;/p&gt;
&lt;p&gt;unhar는 &lt;code&gt;sourcemapper&lt;/code&gt;, &lt;code&gt;js-beautify&lt;/code&gt;, &lt;code&gt;deobfuscator.js&lt;/code&gt;, &lt;code&gt;htmlq&lt;/code&gt; 같은 외부 도구를 선택적으로 사용합니다. 이 도구들이 시스템에 설치되어 있으면 unhar는 &lt;code&gt;shutil.which&lt;/code&gt;로 설치 여부를 확인하고 해당 처리 단계를 수행하지만, 없다면 해당 단계는 조용히 건너뜁니다.&lt;/p&gt;
&lt;h2 id=&quot;4&quot;&gt;소스맵 페칭 4단계 폴백 전략의 작동 방식&lt;/h2&gt;
&lt;p&gt;unhar는 JavaScript 파일마다 소스맵을 확보하기 위해 다음과 같은 단계적 전략을 사용합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;자동 감지&lt;/strong&gt;: &lt;code&gt;sourcemapper -jsurl &amp;lt;url&amp;gt;&lt;/code&gt;로 X-SourceMap 또는 SourceMap 헤더를 읽어 들입니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;표준 확장자 시도&lt;/strong&gt;: &lt;code&gt;-url &amp;lt;url&amp;gt;.map&lt;/code&gt; 경로로 접근을 시도합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;대안 확장자 시도&lt;/strong&gt;: &lt;code&gt;-url &amp;lt;url&amp;gt;.map.js&lt;/code&gt; 경로로 접근을 시도합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;주석 파싱&lt;/strong&gt;: 위 단계가 모두 실패할 경우, JS 콘텐츠 내의 &lt;code&gt;//# sourceMappingURL=&lt;/code&gt; 주석을 직접 파싱합니다. 이때 &lt;code&gt;data:&lt;/code&gt; 인라인 URI라면 base64를 디코딩해 &lt;code&gt;.map&lt;/code&gt; 파일을 생성하고, HTTP URL이라면 직접 페칭한 뒤 sourcemapper를 실행합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이런 폴백 구조 덕분에 분석가는 개별 파일의 소스맵 경로를 일일이 확인하지 않아도 자동화된 복원까지 진행됩니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;복원 범위 판단 기준과 옵션 선택&lt;/h2&gt;
&lt;p&gt;분석 목적에 따라 unhar의 실행 옵션을 다르게 설정하면 복원 범위가 조절됩니다. 기본 실행 명령어는 &lt;code&gt;python3 unhar.py site.har --output folder&lt;/code&gt; 형식을 따릅니다.&lt;/p&gt;
&lt;h3 id=&quot;-1&quot;&gt;분석 시나리오별 옵션 선택 기준&lt;/h3&gt;
&lt;p&gt;분석가가 처한 상황과 목표에 따라 다음과 같이 옵션을 선택합니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;분석 목표&lt;/th&gt;
      &lt;th&gt;권장 옵션 조합&lt;/th&gt;
      &lt;th&gt;기대 결과 및 특징&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;최대 범위의 원본 복원&lt;/td&gt;
      &lt;td&gt;기본 설정 (옵션 없음)&lt;/td&gt;
      &lt;td&gt;소스맵 검색, beautify/unminify 후처리 모두 수행&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;단순 리소스 구조 확인&lt;/td&gt;
      &lt;td&gt;&lt;code&gt;--no-srcmap&lt;/code&gt;&lt;/td&gt;
      &lt;td&gt;소스맵 페칭 단계를 건너뛰고 JS/HTML 파일만 추출&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;원본 코드 변형 방지&lt;/td&gt;
      &lt;td&gt;&lt;code&gt;--no-beautify&lt;/code&gt;&lt;/td&gt;
      &lt;td&gt;beautify 및 난독화 해제 과정을 생략&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;순수 데이터 추출&lt;/td&gt;
      &lt;td&gt;&lt;code&gt;--no-srcmap --no-beautify&lt;/code&gt;&lt;/td&gt;
      &lt;td&gt;어떠한 후처리 없이 HAR 내의 리소스만 추출&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;sourcescontent&quot;&gt;sourcesContent 유무에 따른 원본 복원 가능 범위&lt;/h2&gt;
&lt;p&gt;소스맵이 존재한다고 해서 항상 전체 원본 코드가 복원되는 것은 아닙니다. 복원 결과는 빌드 및 배포 방식이라는 전제 조건에 따라 달라집니다.&lt;/p&gt;
&lt;p&gt;가장 결정적인 요소는 소스맵 내의 &lt;code&gt;sourcesContent&lt;/code&gt; 배열입니다. &lt;code&gt;sourcesContent&lt;/code&gt;에 원본 전체 코드가 포함되어 있다면.map 파일 하나만으로도 원본 파일에 직접 접근하지 않고 전체 코드베이스를 복원할 수 있습니다. 실제로 React 사이트 침투 테스트에서는 약 22MB의 맵 파일에서 &lt;code&gt;sources&lt;/code&gt; 배열(원본 경로)과 &lt;code&gt;sourcesContent&lt;/code&gt; 배열을 활용해 2,150개의 파일을 복원하고 블랙박스 테스트를 소스코드 지원 리뷰 수준으로 전환한 사례가 있습니다.&lt;/p&gt;
&lt;p&gt;반면 소스맵이 존재하더라도 &lt;code&gt;sourcesContent&lt;/code&gt;가 없고 외부 파일 참조만 있다면 해당 원본 파일 URL에 접근해야만 복원이 가능합니다. 소스맵 자체가 없거나 접근이 차단된 환경이라면 복원 범위가 축소되고 공격면 점검의 해상도도 낮아집니다.&lt;/p&gt;
&lt;h2 id=&quot;sourcemapper&quot;&gt;sourcemapper 단독 사용 시 입력 모드와 보안 유의점&lt;/h2&gt;
&lt;p&gt;unhar를 거치지 않고 sourcemapper를 단독으로 사용할 때는 세 가지 상호 배타적인 입력 모드 중 하나를 선택하며, &lt;code&gt;-output&lt;/code&gt; 플래그는 필수로 지정해야 합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;-url&lt;/strong&gt;: 특정 URL 또는 로컬의 &lt;code&gt;.map&lt;/code&gt; 파일 경로를 지정합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;-jsurl&lt;/strong&gt;: JS 파일에서 소스맵 참조를 자동 감지하며, 절대/상대 경로 및 &lt;code&gt;data:&lt;/code&gt; 참조를 지원합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;-dir&lt;/strong&gt;: 지정된 디렉터리 내의 모든 &lt;code&gt;.map&lt;/code&gt; 파일을 일괄 처리합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이때 주의할 보안 사항이 있습니다. sourcemapper는 소스맵 참조로 지정된 임의의 URL에 GET 요청을 보냅니다. 악성 JavaScript 파일을 파싱하면 공격자가 의도한 URL로 요청이 유도되는 SSRF성 동작이 발생할 수 있습니다. 다만 2026년 7월 24일 커밋에서 원격 소스맵 URL이 로컬 파일 경로를 읽는 행위는 차단됐습니다.&lt;/p&gt;
&lt;h2 id=&quot;-2&quot;&gt;소스맵 부재 시의 대안 분석 경로&lt;/h2&gt;
&lt;p&gt;모든 대상 애플리케이션이 소스맵을 노출하지는 않습니다. 소스맵이 없어도 분석은 계속됩니다. 소스맵이 없는 환경에서는 unhar의 기본 추출 기능과 beautify/unminify 처리만으로도 번들 JavaScript 파일 자체의 분석 가치를 찾을 수 있습니다.&lt;/p&gt;
&lt;p&gt;소스맵 기반의 완전한 복원은 불가능하지만, 정돈된 번들 코드만으로 비즈니스 로직의 흐름을 파악하거나 숨겨진 API 엔드포인트를 찾는 등의 분석은 여전히 유효합니다. 점검자는 결국 소스맵의 유무에 따라 '원본 트리 복원'과 '번들 코드 분석'이라는 두 가지 경로 중 상황에 맞는 전략을 택하면 됩니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787835623448000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot; data-og-description=&quot;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787835623448001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-21962 영향판별: 12.2.1.4.0·14.1.1.0.0·14.1.2.0.0 버전 확인과 호스트 인벤토리 구축&quot; data-og-description=&quot;CVE-2026-21962의 영향 버전은 Oracle HTTP Server 및 WebLogic Server Proxy Plug-in의 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0이며, IIS용 플러그인의 경우 12.2.1.4.0 버전만 영향을 받습니다. 운영 조직이라면 제품군별 표기 방식의 차이를 감안해 호스트 인벤토리를 구축하고, 공식적으로 명시된 버전 외의 노출 여부까지 전수 조사하는 것이 안전합니다.CVE-2026-21962 개요: 부적절한 접근 제어로 인한 데이터 무결성 위협CVE-2026-21962는 Oracle HTTP Server와 Oracle WebLogic Server Proxy Plug-in에서 발생하는 취약점입니다. CISA(Cybersecurity and Infra..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-21962-%EC%98%81%ED%96%A5%ED%8C%90%EB%B3%84-12-2-1-4-0-14-1-1-0-0-14-1-2-0-0-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%98%B8%EC%8A%A4%ED%8A%B8-%EC%9D%B8%EB%B2%A4%ED%86%A0%EB%A6%AC-%EA%B5%AC%EC%B6%95&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-21962-%EC%98%81%ED%96%A5%ED%8C%90%EB%B3%84-12-2-1-4-0-14-1-1-0-0-14-1-2-0-0-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%98%B8%EC%8A%A4%ED%8A%B8-%EC%9D%B8%EB%B2%A4%ED%86%A0%EB%A6%AC-%EA%B5%AC%EC%B6%95&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbrQKit%2FdJMcaiYJfoj%2FAAAAAAAAAAAAAAAAAAAAAOhjXaqhc7D_nOdzytjKjnpff2YeD2hSkiBJQ-fDt1Pi%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DNU3wpWRUh6b6ZQYBW3fUiHpr8wI%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-21962-%EC%98%81%ED%96%A5%ED%8C%90%EB%B3%84-12-2-1-4-0-14-1-1-0-0-14-1-2-0-0-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%98%B8%EC%8A%A4%ED%8A%B8-%EC%9D%B8%EB%B2%A4%ED%86%A0%EB%A6%AC-%EA%B5%AC%EC%B6%95&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-21962-%EC%98%81%ED%96%A5%ED%8C%90%EB%B3%84-12-2-1-4-0-14-1-1-0-0-14-1-2-0-0-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%98%B8%EC%8A%A4%ED%8A%B8-%EC%9D%B8%EB%B2%A4%ED%86%A0%EB%A6%AC-%EA%B5%AC%EC%B6%95&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbrQKit%2FdJMcaiYJfoj%2FAAAAAAAAAAAAAAAAAAAAAOhjXaqhc7D_nOdzytjKjnpff2YeD2hSkiBJQ-fDt1Pi%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DNU3wpWRUh6b6ZQYBW3fUiHpr8wI%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-21962 영향판별: 12.2.1.4.0·14.1.1.0.0·14.1.2.0.0 버전 확인과 호스트 인벤토리 구축&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-21962의 영향 버전은 Oracle HTTP Server 및 WebLogic Server Proxy Plug-in의 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0이며, IIS용 플러그인의 경우 12.2.1.4.0 버전만 영향을 받습니다. 운영 조직이라면 제품군별 표기 방식의 차이를 감안해 호스트 인벤토리를 구축하고, 공식적으로 명시된 버전 외의 노출 여부까지 전수 조사하는 것이 안전합니다.CVE-2026-21962 개요: 부적절한 접근 제어로 인한 데이터 무결성 위협CVE-2026-21962는 Oracle HTTP Server와 Oracle WebLogic Server Proxy Plug-in에서 발생하는 취약점입니다. CISA(Cybersecurity and Infra..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787835623448002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Cobalt Strike, Sliver, Mythic C2의 JARM 지문 및 식별 포인트 비교&quot; data-og-description=&quot;Cobalt Strike, Sliver, Mythic C2를 구분하기 위한 구체적인 JARM 지문과 판단 근거는 각 프레임워크의 TLS 스택(언어 런타임, 프로토콜 모드)에 따라 상이하며, JARM 해시 단독이 아닌 Shodan 인덱싱, 기본 인증서 정보, JA3/JA3S 조합, Alexa Top 1M 중복 여부 등 다중 지표 교차 검증이 실전 식별의 핵심이다.JARM이란: 서버 TLS 스택을 지문화하는 능동적 탐지 기법JARM은 대상 서버에 능동적으로 10개의 변조 TLS ClientHello 패킷을 보내고, 서버가 반환한 Server Hello의 특정 속성을 조합해 해싱하는 방식으로 서버 측 TLS 스택의 디지털 지문을 만들어내는 기법이다. JA3가 클라이언트 측 협상 파라미터를 보는 반면, JARM..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Cobalt-Strike-Sliver-Mythic-C2%EC%9D%98-JARM-%EC%A7%80%EB%AC%B8-%EB%B0%8F-%EC%8B%9D%EB%B3%84-%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Cobalt-Strike-Sliver-Mythic-C2%EC%9D%98-JARM-%EC%A7%80%EB%AC%B8-%EB%B0%8F-%EC%8B%9D%EB%B3%84-%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F6t2DR%2FdJMcafOFKU8%2FAAAAAAAAAAAAAAAAAAAAAJBMfgb5eac8rQmahWSLIZjZq4ZRtsGM-rJ3B8Fa4xHZ%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dw%252FyOTMEZo51LfkoJ%252Be4hWG0%252FceY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Cobalt-Strike-Sliver-Mythic-C2%EC%9D%98-JARM-%EC%A7%80%EB%AC%B8-%EB%B0%8F-%EC%8B%9D%EB%B3%84-%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Cobalt-Strike-Sliver-Mythic-C2%EC%9D%98-JARM-%EC%A7%80%EB%AC%B8-%EB%B0%8F-%EC%8B%9D%EB%B3%84-%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F6t2DR%2FdJMcafOFKU8%2FAAAAAAAAAAAAAAAAAAAAAJBMfgb5eac8rQmahWSLIZjZq4ZRtsGM-rJ3B8Fa4xHZ%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dw%252FyOTMEZo51LfkoJ%252Be4hWG0%252FceY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Cobalt Strike, Sliver, Mythic C2의 JARM 지문 및 식별 포인트 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Cobalt Strike, Sliver, Mythic C2를 구분하기 위한 구체적인 JARM 지문과 판단 근거는 각 프레임워크의 TLS 스택(언어 런타임, 프로토콜 모드)에 따라 상이하며, JARM 해시 단독이 아닌 Shodan 인덱싱, 기본 인증서 정보, JA3/JA3S 조합, Alexa Top 1M 중복 여부 등 다중 지표 교차 검증이 실전 식별의 핵심이다.JARM이란: 서버 TLS 스택을 지문화하는 능동적 탐지 기법JARM은 대상 서버에 능동적으로 10개의 변조 TLS ClientHello 패킷을 보내고, 서버가 반환한 Server Hello의 특정 속성을 조합해 해싱하는 방식으로 서버 측 TLS 스택의 디지털 지문을 만들어내는 기법이다. JA3가 클라이언트 측 협상 파라미터를 보는 반면, JARM..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>Frontend보안</category>
      <category>HAR분석</category>
      <category>JavaScript역공학</category>
      <category>sourcemapper</category>
      <category>unhar</category>
      <category>모의해킹도구</category>
      <category>소스맵복원</category>
      <category>소스코드복구</category>
      <category>웹리소스추출</category>
      <category>웹취약점점검</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/35</guid>
      <comments>https://itdesk.tistory.com/entry/unhar%EC%99%80-sourcemapper-%EC%A1%B0%ED%95%A9-%EC%8B%9C-%EC%86%8C%EC%8A%A4%EB%A7%B5-%EB%B3%B5%EC%9B%90-%EB%B2%94%EC%9C%84%EC%99%80-%EC%84%A0%ED%83%9D-%EA%B8%B0%EC%A4%80#entry35comment</comments>
      <pubDate>Thu, 27 Aug 2026 22:15:00 +0900</pubDate>
    </item>
    <item>
      <title>UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법</title>
      <link>https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95</link>
      <description>&lt;p&gt;CVE-2026-77550의 영향 대상은 UniFi OS Server 5.1.37 미만 버전과 기타 제품군의 5.1.31, 5.1.32, 4.0.17 버전입니다. SSVC에는 Exploitation: none으로 기록되어 있고 KEV 등재도 확인되지 않았는데, 이는 현재까지 실제 악용 사례가 확인되지 않았다는 뜻입니다. 그만큼 네트워크 접근 경로 점검으로 위험부터 가늠하는 일이 우선입니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/NilSB/dJMcajjbZYl/cvYA15mWnNkR16ngJn7eFk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/NilSB/dJMcajjbZYl/cvYA15mWnNkR16ngJn7eFk/img.png&quot; data-alt=&quot;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/NilSB/dJMcajjbZYl/cvYA15mWnNkR16ngJn7eFk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FNilSB%2FdJMcajjbZYl%2FcvYA15mWnNkR16ngJn7eFk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;UniFi OS 5.1.37 미만 버전, CVE-2026-77550 적용 대상 기기 판별 기준과 대조 방법&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202677550crlf&quot;&gt;CVE-2026-77550 개요: CRLF 인젝션으로 인증이 우회되는 원리&lt;/h2&gt;
&lt;p&gt;CVE-2026-77550은 Ubiquiti Inc의 UniFi OS Server에서 발견된 취약점으로, CRLF 시퀀스의 부적절한 중화(Improper Neutralization of CRLF Sequences) 유형에 해당합니다.&lt;/p&gt;
&lt;p&gt;이 취약점의 핵심은 네트워크 접근 권한을 가진 공격자가 적절한 조작으로 해당 UniFi OS 기기 또는 인스턴스의 인증 과정을 우회할 수 있다는 점입니다. 현재 공개된 정보만으로는 인증 우회가 구체적으로 어떤 권한 수준을 허용하는지, 어느 범위까지 조작이 가능한지 아직 확인되지 않았습니다.&lt;/p&gt;
&lt;p&gt;취약점의 심각도를 나타내는 CVSS 3.1 기본 점수는 10.0(Critical)으로 매우 높게 평가되었습니다. 상세 벡터는 다음과 같은 특성을 보입니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;공격 벡터&lt;/strong&gt;: 네트워크(AV:N)에서 원격 공격이 가능합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;공격 복잡도&lt;/strong&gt;: 낮음(AC:L)이라 공격 실행 장벽이 낮습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;권한 및 상호작용&lt;/strong&gt;: 공격자 권한이 불필요(PR:N)하며 사용자 상호작용 역시 필요 없습니다(UI:N).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;영향&lt;/strong&gt;: 범위 변경(S:C)이 발생하며 기밀성(C), 무결성(I), 가용성(A) 모두 High(H) 수준의 영향을 받습니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;&quot;&gt;버전 기준으로 적용 대상 기기 판별하기&lt;/h2&gt;
&lt;p&gt;UniFi OS 생태계는 UniFi OS Server와 다양한 하드웨어 제품군(게이트웨이, NVR, 클라우드키, NAS 등)으로 구성되는데, 제품 라인마다 버전 체계와 영향 범위가 다릅니다. 관리자는 보유 중인 기기의 정확한 모델명과 OS 버전부터 파악하는 일이 먼저입니다.&lt;/p&gt;
&lt;p&gt;CVE 기록상 명시된 버전 기준은 다음과 같습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;구분&lt;/th&gt;
&lt;th&gt;영향 버전 기준&lt;/th&gt;
&lt;th&gt;비고&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;UniFi OS Server&lt;/td&gt;
&lt;td&gt;5.1.37 미만 (lessThan 5.1.37)&lt;/td&gt;
&lt;td&gt;첫 버전값 0부터 적용&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;기타 제품군&lt;/td&gt;
&lt;td&gt;5.1.31, 5.1.32, 4.0.17&lt;/td&gt;
&lt;td&gt;기록에 포함된 특정 기준 버전&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;다만 주의할 점이 있습니다. 기타 제품군으로 명시된 5.1.31, 5.1.32, 4.0.17이라는 수치만으로는 각 제품 라인 내에서 적용 대상 기기와 제외 기기를 완전히 확정하기 어렵습니다. 제품군별로 해결 버전이 상이할 수 있으니 공식 권고 사항과 대조해서 판단하는 수밖에 없습니다.&lt;/p&gt;
&lt;h2 id=&quot;ssvcexploitationnonekev&quot;&gt;SSVC Exploitation: none과 KEV 미등재가 대응 우선순위에 주는 의미&lt;/h2&gt;
&lt;p&gt;보안 팀은 CVSS 10.0이라는 높은 점수와 더불어 실제 위협 인텔리전스 지표까지 함께 놓고 대응 우선순위를 정하게 됩니다.&lt;/p&gt;
&lt;p&gt;첫째, CISA SSVC(Stakeholder-Specific Vulnerability Categorization) 항목의 2026-08-26 기록에 따르면 'Exploitation: none'으로 등재되어 있습니다. 취약점이 이론적으로는 매우 위험하지만, 현재까지 실제 공격에 활용된 사례가 보고되지 않았다는 뜻입니다.&lt;/p&gt;
&lt;p&gt;둘째, CISA의 알려진 악용 취약점 목록(KEV, Known Exploited Vulnerabilities Catalog)에서 CVE-2026-77550의 등재 여부는 확인되지 않았습니다.&lt;/p&gt;
&lt;p&gt;이 두 가지 지표는 관리자에게 다음과 같은 판단 근거를 제공합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;즉각적인 대규모 공격 가능성은 낮지만, CVSS 점수가 최상위 수준이라 잠재적 위험은 매우 큽니다.&lt;/li&gt;
&lt;li&gt;패치 적용 전까지는 공격자가 취약점에 접근할 수 있는 '네트워크 경로'를 차단하거나 제어하는 것이 실질적인 방어 전략이 됩니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;-1&quot;&gt;네트워크 접근 경로 점검 체크리스트&lt;/h2&gt;
&lt;p&gt;현재 공개 출처에서 확인 가능한 요청 조작 방식이나 공식 권고의 세부 사항이 제한적인 만큼, 무작정 패치를 시도하기보다 네트워크 접근 경로부터 점검하는 편이 낫습니다.&lt;/p&gt;
&lt;p&gt;취약점의 전제 조건이 '네트워크 접근을 가진 공격자'인 만큼 다음 사항을 점검하십시오.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;외부 노출 여부 확인&lt;/strong&gt;: UniFi OS 관리 인터페이스가 공인 IP로 외부 인터넷에 직접 노출되어 있는지 확인합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;내부 네트워크 접근 제어&lt;/strong&gt;: 내부 네트워크에서의 접근 가능 여부를 점검합니다. 다만, 제공된 출처에는 외부 네트워크와 내부 네트워크 중 정확히 어느 범주에서 트리거가 가능한지 명시되어 있지 않습니다. 내부망 접근만으로도 위험하다고 보고 접근 제어 목록(ACL)을 검토하는 편이 안전합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;관리 포트 제한&lt;/strong&gt;: 원격 관리 포트가 불필요하게 개방되어 있는지 확인하고, 신뢰할 수 있는 IP 대역에서만 접근 가능하도록 제한합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;-2&quot;&gt;대응 방안 및 운영자 주의 사항&lt;/h2&gt;
&lt;p&gt;가장 확실한 해결책은 Ubiquiti Inc의 공식 권고에 따라 최신 버전으로 업데이트하는 것입니다. 하지만 운영 환경에 따라 즉시 업데이트가 어렵다면, 앞서 언급한 네트워크 접근 경로 점검으로 공격 표면(Attack Surface)을 최소화하는 조치가 우선입니다.&lt;/p&gt;
&lt;p&gt;운영자가 유의해야 할 사항은 다음과 같습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;버전 대조의 정확성&lt;/strong&gt;: UniFi OS는 제품군별(UDM, UNVR, UCG 등)로 버전 숫자가 다르게 부여됩니다. 단순히 '5.1.37'이라는 숫자만 보고 판단하기보다, 본인의 기기가 'UniFi OS Server'인지 '기타 제품군'인지부터 구분하십시오.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;정보의 제한성 인정&lt;/strong&gt;: 현재 요청 조작 방식이나 구체적인 패치 세부 사항에 대한 공개 정보가 제한적이므로, 공식 Security Advisory Bulletin의 번호를 확인하고 최신 업데이트를 적용하는 방식을 권고합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;본 분석은 2026년 8월 27일 기준의 데이터를 바탕으로 작성했습니다. 추가적인 취약점 상세 분석이나 공식 패치 노트가 발행되면 이를 반영해 대응 전략을 수정하시기 바랍니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787816723836000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot; data-og-description=&quot;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbg3xY2%2FdJMcaiEyWbA%2FAAAAAAAAAAAAAAAAAAAAAJHaBSz5Z5S-PPxZ8dJIYkdfycEy8mDwbrZU8tEVV6fH%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DTtyz2clv1cuDvVxswzkMz07zpig%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineerin..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787816723836001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-21962 영향판별: 12.2.1.4.0·14.1.1.0.0·14.1.2.0.0 버전 확인과 호스트 인벤토리 구축&quot; data-og-description=&quot;CVE-2026-21962의 영향 버전은 Oracle HTTP Server 및 WebLogic Server Proxy Plug-in의 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0이며, IIS용 플러그인의 경우 12.2.1.4.0 버전만 영향을 받습니다. 운영 조직이라면 제품군별 표기 방식의 차이를 감안해 호스트 인벤토리를 구축하고, 공식적으로 명시된 버전 외의 노출 여부까지 전수 조사하는 것이 안전합니다.CVE-2026-21962 개요: 부적절한 접근 제어로 인한 데이터 무결성 위협CVE-2026-21962는 Oracle HTTP Server와 Oracle WebLogic Server Proxy Plug-in에서 발생하는 취약점입니다. CISA(Cybersecurity and Infra..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-21962-%EC%98%81%ED%96%A5%ED%8C%90%EB%B3%84-12-2-1-4-0-14-1-1-0-0-14-1-2-0-0-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%98%B8%EC%8A%A4%ED%8A%B8-%EC%9D%B8%EB%B2%A4%ED%86%A0%EB%A6%AC-%EA%B5%AC%EC%B6%95&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-21962-%EC%98%81%ED%96%A5%ED%8C%90%EB%B3%84-12-2-1-4-0-14-1-1-0-0-14-1-2-0-0-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%98%B8%EC%8A%A4%ED%8A%B8-%EC%9D%B8%EB%B2%A4%ED%86%A0%EB%A6%AC-%EA%B5%AC%EC%B6%95&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbrQKit%2FdJMcaiYJfoj%2FAAAAAAAAAAAAAAAAAAAAAOhjXaqhc7D_nOdzytjKjnpff2YeD2hSkiBJQ-fDt1Pi%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DNU3wpWRUh6b6ZQYBW3fUiHpr8wI%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-21962-%EC%98%81%ED%96%A5%ED%8C%90%EB%B3%84-12-2-1-4-0-14-1-1-0-0-14-1-2-0-0-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%98%B8%EC%8A%A4%ED%8A%B8-%EC%9D%B8%EB%B2%A4%ED%86%A0%EB%A6%AC-%EA%B5%AC%EC%B6%95&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-21962-%EC%98%81%ED%96%A5%ED%8C%90%EB%B3%84-12-2-1-4-0-14-1-1-0-0-14-1-2-0-0-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%98%B8%EC%8A%A4%ED%8A%B8-%EC%9D%B8%EB%B2%A4%ED%86%A0%EB%A6%AC-%EA%B5%AC%EC%B6%95&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbrQKit%2FdJMcaiYJfoj%2FAAAAAAAAAAAAAAAAAAAAAOhjXaqhc7D_nOdzytjKjnpff2YeD2hSkiBJQ-fDt1Pi%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DNU3wpWRUh6b6ZQYBW3fUiHpr8wI%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-21962 영향판별: 12.2.1.4.0·14.1.1.0.0·14.1.2.0.0 버전 확인과 호스트 인벤토리 구축&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-21962의 영향 버전은 Oracle HTTP Server 및 WebLogic Server Proxy Plug-in의 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0이며, IIS용 플러그인의 경우 12.2.1.4.0 버전만 영향을 받습니다. 운영 조직이라면 제품군별 표기 방식의 차이를 감안해 호스트 인벤토리를 구축하고, 공식적으로 명시된 버전 외의 노출 여부까지 전수 조사하는 것이 안전합니다.CVE-2026-21962 개요: 부적절한 접근 제어로 인한 데이터 무결성 위협CVE-2026-21962는 Oracle HTTP Server와 Oracle WebLogic Server Proxy Plug-in에서 발생하는 취약점입니다. CISA(Cybersecurity and Infra..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787816723836002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Cobalt Strike, Sliver, Mythic C2의 JARM 지문 및 식별 포인트 비교&quot; data-og-description=&quot;Cobalt Strike, Sliver, Mythic C2를 구분하기 위한 구체적인 JARM 지문과 판단 근거는 각 프레임워크의 TLS 스택(언어 런타임, 프로토콜 모드)에 따라 상이하며, JARM 해시 단독이 아닌 Shodan 인덱싱, 기본 인증서 정보, JA3/JA3S 조합, Alexa Top 1M 중복 여부 등 다중 지표 교차 검증이 실전 식별의 핵심이다.JARM이란: 서버 TLS 스택을 지문화하는 능동적 탐지 기법JARM은 대상 서버에 능동적으로 10개의 변조 TLS ClientHello 패킷을 보내고, 서버가 반환한 Server Hello의 특정 속성을 조합해 해싱하는 방식으로 서버 측 TLS 스택의 디지털 지문을 만들어내는 기법이다. JA3가 클라이언트 측 협상 파라미터를 보는 반면, JARM..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Cobalt-Strike-Sliver-Mythic-C2%EC%9D%98-JARM-%EC%A7%80%EB%AC%B8-%EB%B0%8F-%EC%8B%9D%EB%B3%84-%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%B9%84%EA%B5%90&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Cobalt-Strike-Sliver-Mythic-C2%EC%9D%98-JARM-%EC%A7%80%EB%AC%B8-%EB%B0%8F-%EC%8B%9D%EB%B3%84-%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%B9%84%EA%B5%90&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F6t2DR%2FdJMcafOFKU8%2FAAAAAAAAAAAAAAAAAAAAAJBMfgb5eac8rQmahWSLIZjZq4ZRtsGM-rJ3B8Fa4xHZ%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dw%252FyOTMEZo51LfkoJ%252Be4hWG0%252FceY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Cobalt-Strike-Sliver-Mythic-C2%EC%9D%98-JARM-%EC%A7%80%EB%AC%B8-%EB%B0%8F-%EC%8B%9D%EB%B3%84-%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%B9%84%EA%B5%90&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Cobalt-Strike-Sliver-Mythic-C2%EC%9D%98-JARM-%EC%A7%80%EB%AC%B8-%EB%B0%8F-%EC%8B%9D%EB%B3%84-%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%B9%84%EA%B5%90&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2F6t2DR%2FdJMcafOFKU8%2FAAAAAAAAAAAAAAAAAAAAAJBMfgb5eac8rQmahWSLIZjZq4ZRtsGM-rJ3B8Fa4xHZ%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dw%252FyOTMEZo51LfkoJ%252Be4hWG0%252FceY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Cobalt Strike, Sliver, Mythic C2의 JARM 지문 및 식별 포인트 비교&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Cobalt Strike, Sliver, Mythic C2를 구분하기 위한 구체적인 JARM 지문과 판단 근거는 각 프레임워크의 TLS 스택(언어 런타임, 프로토콜 모드)에 따라 상이하며, JARM 해시 단독이 아닌 Shodan 인덱싱, 기본 인증서 정보, JA3/JA3S 조합, Alexa Top 1M 중복 여부 등 다중 지표 교차 검증이 실전 식별의 핵심이다.JARM이란: 서버 TLS 스택을 지문화하는 능동적 탐지 기법JARM은 대상 서버에 능동적으로 10개의 변조 TLS ClientHello 패킷을 보내고, 서버가 반환한 Server Hello의 특정 속성을 조합해 해싱하는 방식으로 서버 측 TLS 스택의 디지털 지문을 만들어내는 기법이다. JA3가 클라이언트 측 협상 파라미터를 보는 반면, JARM..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA KEV</category>
      <category>CRLF인젝션</category>
      <category>CVE-2026-77550</category>
      <category>CVSS10.0</category>
      <category>Ubiquiti보안업데이트</category>
      <category>UniFiOS업데이트</category>
      <category>UniFiOS취약점</category>
      <category>네트워크보안점검</category>
      <category>서버해킹방어</category>
      <category>인증우회방지</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/34</guid>
      <comments>https://itdesk.tistory.com/entry/UniFi-OS-5-1-37-%EB%AF%B8%EB%A7%8C-%EB%B2%84%EC%A0%84-CVE-2026-77550-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81-%EA%B8%B0%EA%B8%B0-%ED%8C%90%EB%B3%84-%EA%B8%B0%EC%A4%80%EA%B3%BC-%EB%8C%80%EC%A1%B0-%EB%B0%A9%EB%B2%95#entry34comment</comments>
      <pubDate>Thu, 27 Aug 2026 17:00:00 +0900</pubDate>
    </item>
    <item>
      <title>모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교</title>
      <link>https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90</link>
      <description>&lt;p&gt;모바일 앱 XML 구성 파일 보안 설계에서 default-deny는 수신 트래픽의 출처를 기준으로 적용합니다. Android Keystore 활용은 특정 구조에 대한 확정 방안이 아니라 애플리케이션의 구조와 요구사항에 따라 조건부로 판단합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bg3xY2/dJMcaiEyWbA/qxK7PIhD1sLKzZEf02ZNb1/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bg3xY2/dJMcaiEyWbA/qxK7PIhD1sLKzZEf02ZNb1/img.png&quot; data-alt=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bg3xY2/dJMcaiEyWbA/qxK7PIhD1sLKzZEf02ZNb1/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2Fbg3xY2%2FdJMcaiEyWbA%2FqxK7PIhD1sLKzZEf02ZNb1%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;모바일 앱 XML 구성 파일: default-deny 규칙 설계와 Android Keystore 활용 조건 비교&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;apkxml&quot;&gt;APK 패키징 XML 구성 파일의 보안 취약성과 전제 조건&lt;/h2&gt;
&lt;p&gt;모바일 앱 개발 시 XML 기반 구성 파일을 앱 패키지에 포함시켜 배포하는 경우가 많습니다. 특히 APK 구조의 Android 앱에서 API 키와 같은 장기 유효 비밀정보를 구성 파일에 직접 포함하는 구조가 이에 해당합니다.&lt;/p&gt;
&lt;p&gt;보안 리뷰 엔지니어와 개발팀이 인지할 핵심 전제는 APK에 패키징된 XML 구성 파일이 외부로 추출 가능하다는 점입니다. 앱의 리소스와 구성 정보는 역공학(Reverse Engineering)으로 확인할 수 있으므로, 구성 파일에 저장된 정보의 기밀성을 완전히 보장하기 어렵다는 조건부 전제가 성립합니다.&lt;/p&gt;
&lt;p&gt;이러한 환경에서 평문 비밀정보 키가 탈취되면 다음과 같은 잠재적 결과가 발생할 수 있습니다.&lt;/p&gt;
&lt;ul&gt;
    &lt;li&gt;API 쿼터의 급격한 소진&lt;/li&gt;
    &lt;li&gt;예상치 못한 비용 발생&lt;/li&gt;
    &lt;li&gt;리소스의 무단 변경&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;다만 피해 규모는 탈취된 키에 부여된 권한의 범위에 따라 달라집니다. 이러한 접근 경로는 잠재적 위협이며, 특정 위협 행위자를 지칭하거나 실제 악용 사례가 이미 관측되었음을 전제로 하지 않습니다.&lt;/p&gt;
&lt;h2 id=&quot;xml&quot;&gt;XML 구성 파일 보안 점검 프레임워크&lt;/h2&gt;
&lt;p&gt;XML 기반 구성 파일을 안전하게 관리하려면 세 가지 핵심 보안 점검 프레임워크를 적용하는 것이 권고됩니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 장기 유효 비밀정보 제거&lt;/h3&gt;
&lt;p&gt;앱 내부에 장기간 유효한 비밀정보를 직접 저장하지 않는 것을 원칙으로 합니다. 이는 역공학으로 키가 탈취될 때 발생할 수 있는 리소스 무단 변경과 비용 발생 리스크를 원천적으로 차단하기 위함입니다.&lt;/p&gt;
&lt;h3 id=&quot;2defaultdeny&quot;&gt;2. 수신 트래픽 출처에 대한 default-deny 적용&lt;/h3&gt;
&lt;p&gt;명시적으로 신뢰하지 않는 출처는 기본적으로 거부하는 default-deny 규칙을 설계합니다. 여기서 주의할 점은, default-deny의 판단 근거는 오직 수신 트래픽의 출처라는 것입니다. 구성 값 자체의 출처 신뢰성이나 다른 탐지 지침으로 확장 적용하지 않도록 설계 단계에서 구분해 둡니다.&lt;/p&gt;
&lt;h3 id=&quot;3&quot;&gt;3. 구성 값의 파싱 및 검증 프로세스&lt;/h3&gt;
&lt;p&gt;구성 값이 개발자의 의도대로 해석되는지 확인하려면 파싱과 검증 절차를 거쳐야 합니다. 본 분석 리포트에서는 XML 구성을 파싱하고 검증하는 언어로 Dart를 지목했습니다. 다만 실제 검증 시 사용되는 구체적인 필드 목록, 값의 허용 범위, 신뢰 출처 리스트는 개별 앱의 설계 사양에 따라 달라 해당 근거 자료에는 포함되어 있지 않습니다.&lt;/p&gt;
&lt;h2 id=&quot;androidkeystore&quot;&gt;Android Keystore 활용과 적용 판단 기준&lt;/h2&gt;
&lt;p&gt;많은 개발팀이 비밀정보 보호를 위해 Android Keystore 활용을 고려합니다. 하지만 이는 모든 환경에 적용되는 표준 해결책이 아닙니다.&lt;/p&gt;
&lt;p&gt;Android Keystore의 활용은 애플리케이션의 전반적인 구조와 개별적인 요구사항에 따른 조건부 권고 사항입니다. 특정 앱 구조를 전제로 한 확정적인 방안이 아니므로, 백엔드 연계 설계와 데이터 흐름을 분석해 Keystore 도입의 실효성을 판단합니다.&lt;/p&gt;
&lt;p&gt;아래 표는 XML 구성 파일 보안 설계 시 고려할 핵심 요소와 판단 기준을 정리한 것입니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
    &lt;thead&gt;
        &lt;tr&gt;
            &lt;th&gt;설계 요소&lt;/th&gt;
            &lt;th&gt;보안 원칙 및 적용 기준&lt;/th&gt;
            &lt;th&gt;비고 (근거 ID)&lt;/th&gt;
        &lt;/tr&gt;
    &lt;/thead&gt;
    &lt;tbody&gt;
        &lt;tr&gt;
            &lt;td&gt;비밀정보 관리&lt;/td&gt;
            &lt;td&gt;앱 내 장기 유효 비밀정보 저장 금지&lt;/td&gt;
            &lt;td&gt;&lt;/td&gt;
        &lt;/tr&gt;
        &lt;tr&gt;
            &lt;td&gt;트래픽 통제&lt;/td&gt;
            &lt;td&gt;신뢰하지 않는 출처에 대해 default-deny 적용&lt;/td&gt;
            &lt;td&gt;&lt;/td&gt;
        &lt;/tr&gt;
        &lt;tr&gt;
            &lt;td&gt;데이터 검증&lt;/td&gt;
            &lt;td&gt;Dart 등을 활용한 XML 파싱 및 값 검증&lt;/td&gt;
            &lt;td&gt;&lt;/td&gt;
        &lt;/tr&gt;
        &lt;tr&gt;
            &lt;td&gt;Keystore 도입&lt;/td&gt;
            &lt;td&gt;앱 구조 및 요구사항에 따른 조건부 적용&lt;/td&gt;
            &lt;td&gt;&lt;/td&gt;
        &lt;/tr&gt;
    &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;&quot;&gt;설계 시 한계점 및 참고 사항&lt;/h2&gt;
&lt;p&gt;본 보안 설계 방안을 적용할 때 고려할 몇 가지 기술적 한계가 있습니다. 서명 검증이나 코드 난독화(Obfuscation) 같은 추가 보호 조치가 이미 적용된 환경에서, 앞서 언급한 보안 조치들이 실제로 어느 정도의 실효성을 갖는지는 본 근거 자료에서 다루지 않는 한계로 명시되어 있습니다.&lt;/p&gt;
&lt;p&gt;본 분석 내용은 Medium의 sar1yeva.y가 작성한 단일 출처 글을 기반으로 하며, 독립적인 교차 검증 자료가 포함되지 않은 상태에서 기술된 점을 설계에 반영할 때 참고하시기 바랍니다. 해당 리포트는 2026년 8월 26일 Security Desk 채널을 통해 발행된 'DEEP DIVE REPORT' 유형의 콘텐츠이며, AI 기술을 활용한 분석 리포트 내용을 포함하고 있습니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787745623920000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트&quot; data-og-description=&quot;웹 인증 테스트에서 계정 열거 방지를 판단하는 기준은 로그인·비밀번호 재설정·복구를 포함해 모든 인증 메커니즘에서 상태에 관계없이 동일한 범용 오류 메시지를 반환하고, HTTP 상태 코드와 응답 시간까지 일관되게 유지하는 것입니다. 세션 엔트로피 확인 기준은 세션 식별자의 엔트로피가 최소 64비트인지, CSPRNG(암호학적으로 안전한 난수 생성기)로 생성되었는지를 점검합니다. 이 글에서는 OWASP 치트시트와 실제 모의해킹 관점에서 웹 인증 로직을 설계하거나 점검할 때 적용할 구체적 판단 기준을 정리했습니다.웹 인증 테스트의 기준 프레임: 로그인에서 세션까지계정 열거 테스트의 목적은 인증 메커니즘과 상호작용하여 유효한 사용자명 집합을 수집할 수 있는지 확인하는 것입니다. 공격자 입장에서 &amp;quot;존재하는 계정&amp;quot;..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYVgwT%2FdJMcadXwBKL%2FAAAAAAAAAAAAAAAAAAAAAHJrklt8HxkRRimZJddO2_ZUtS1mqlhLQXLdJINyAS75%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DAmndNUAAryp%252BGMH4PSOpK%252FPDOF0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYVgwT%2FdJMcadXwBKL%2FAAAAAAAAAAAAAAAAAAAAAHJrklt8HxkRRimZJddO2_ZUtS1mqlhLQXLdJINyAS75%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DAmndNUAAryp%252BGMH4PSOpK%252FPDOF0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;웹 인증 테스트에서 계정 열거 방지를 판단하는 기준은 로그인·비밀번호 재설정·복구를 포함해 모든 인증 메커니즘에서 상태에 관계없이 동일한 범용 오류 메시지를 반환하고, HTTP 상태 코드와 응답 시간까지 일관되게 유지하는 것입니다. 세션 엔트로피 확인 기준은 세션 식별자의 엔트로피가 최소 64비트인지, CSPRNG(암호학적으로 안전한 난수 생성기)로 생성되었는지를 점검합니다. 이 글에서는 OWASP 치트시트와 실제 모의해킹 관점에서 웹 인증 로직을 설계하거나 점검할 때 적용할 구체적 판단 기준을 정리했습니다.웹 인증 테스트의 기준 프레임: 로그인에서 세션까지계정 열거 테스트의 목적은 인증 메커니즘과 상호작용하여 유효한 사용자명 집합을 수집할 수 있는지 확인하는 것입니다. 공격자 입장에서 &amp;quot;존재하는 계정&amp;quot;..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787745623920001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트&quot; data-og-description=&quot;miniOrange OAuth Client 버전 1.0.0에서 3.1.9 사이의 버전을 사용 중이라면, 공격자가 쿠키 값을 조작하여 관리자 계정을 포함한 임의의 계정으로 로그인할 수 있는 심각한 보안 위협에 노출됩니다. 이는 인증 우회에 따른 계정 탈취로 이어져 사이트의 모든 권한이 공격자에게 넘어가는 치명적인 결함입니다.CVE-2026-77995 한눈 요약: 무엇이 위험한가Joomla CMS의 확장 도구인 miniOrange OAuth Client(벤더: miniorange.com)에서 발견된 CVE-2026-77995 취약점은 인증 메커니즘의 근본적인 결함에서 비롯되었습니다. CNA(CVE Numbering Authority) 역할을 수행하는 Joomla 프로젝트가 2026년 8월 24일 이를 공식 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FdJdpH7%2FdJMb99U5lk7%2FAAAAAAAAAAAAAAAAAAAAAK2UWmByRJYGNR19R4uBvFL0x9I1x_ysROjER8fbJ6og%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DdmjkEntQ1idXGeYjdouSRseXNxM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FdJdpH7%2FdJMb99U5lk7%2FAAAAAAAAAAAAAAAAAAAAAK2UWmByRJYGNR19R4uBvFL0x9I1x_ysROjER8fbJ6og%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DdmjkEntQ1idXGeYjdouSRseXNxM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;miniOrange OAuth Client 버전 1.0.0에서 3.1.9 사이의 버전을 사용 중이라면, 공격자가 쿠키 값을 조작하여 관리자 계정을 포함한 임의의 계정으로 로그인할 수 있는 심각한 보안 위협에 노출됩니다. 이는 인증 우회에 따른 계정 탈취로 이어져 사이트의 모든 권한이 공격자에게 넘어가는 치명적인 결함입니다.CVE-2026-77995 한눈 요약: 무엇이 위험한가Joomla CMS의 확장 도구인 miniOrange OAuth Client(벤더: miniorange.com)에서 발견된 CVE-2026-77995 취약점은 인증 메커니즘의 근본적인 결함에서 비롯되었습니다. CNA(CVE Numbering Authority) 역할을 수행하는 Joomla 프로젝트가 2026년 8월 24일 이를 공식 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787745623920002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&quot; data-og-description=&quot;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>AndroidKeystore</category>
      <category>API키관리</category>
      <category>DefaultDeny</category>
      <category>XML보안</category>
      <category>모바일앱취약점</category>
      <category>보안리뷰</category>
      <category>안드로이드보안</category>
      <category>앱보안설계</category>
      <category>앱패키징보안</category>
      <category>역공학방지</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/33</guid>
      <comments>https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-%EC%95%B1-XML-%EA%B5%AC%EC%84%B1-%ED%8C%8C%EC%9D%BC-default-deny-%EA%B7%9C%EC%B9%99-%EC%84%A4%EA%B3%84%EC%99%80-Android-Keystore-%ED%99%9C%EC%9A%A9-%EC%A1%B0%EA%B1%B4-%EB%B9%84%EA%B5%90#entry33comment</comments>
      <pubDate>Wed, 26 Aug 2026 21:15:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2026-21962 영향판별: 12.2.1.4.0&amp;middot;14.1.1.0.0&amp;middot;14.1.2.0.0 버전 확인과 호스트 인벤토리 구축</title>
      <link>https://itdesk.tistory.com/entry/CVE-2026-21962-%EC%98%81%ED%96%A5%ED%8C%90%EB%B3%84-12-2-1-4-0-14-1-1-0-0-14-1-2-0-0-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%98%B8%EC%8A%A4%ED%8A%B8-%EC%9D%B8%EB%B2%A4%ED%86%A0%EB%A6%AC-%EA%B5%AC%EC%B6%95</link>
      <description>&lt;p&gt;CVE-2026-21962의 영향 버전은 Oracle HTTP Server 및 WebLogic Server Proxy Plug-in의 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0이며, IIS용 플러그인의 경우 12.2.1.4.0 버전만 영향을 받습니다. 운영 조직이라면 제품군별 표기 방식의 차이를 감안해 호스트 인벤토리를 구축하고, 공식적으로 명시된 버전 외의 노출 여부까지 전수 조사하는 것이 안전합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/brQKit/dJMcaiYJfoj/5Y2D4ef4kfkU66mLbR5Qgk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/brQKit/dJMcaiYJfoj/5Y2D4ef4kfkU66mLbR5Qgk/img.png&quot; data-alt=&quot;CVE-2026-21962 영향판별: 12.2.1.4.0·14.1.1.0.0·14.1.2.0.0 버전 확인과 호스트 인벤토리 구축&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/brQKit/dJMcaiYJfoj/5Y2D4ef4kfkU66mLbR5Qgk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbrQKit%2FdJMcaiYJfoj%2F5Y2D4ef4kfkU66mLbR5Qgk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2026-21962 영향판별: 12.2.1.4.0·14.1.1.0.0·14.1.2.0.0 버전 확인과 호스트 인벤토리 구축&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2026-21962 영향판별: 12.2.1.4.0·14.1.1.0.0·14.1.2.0.0 버전 확인과 호스트 인벤토리 구축&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202621962&quot;&gt;CVE-2026-21962 개요: 부적절한 접근 제어로 인한 데이터 무결성 위협&lt;/h2&gt;
&lt;p&gt;CVE-2026-21962는 Oracle HTTP Server와 Oracle WebLogic Server Proxy Plug-in에서 발생하는 취약점입니다. CISA(Cybersecurity and Infrastructure Security Agency)는 이 취약점을 '부적절한 접근 제어(Improper Access Control, CWE-284)'로 분류하고 있습니다.&lt;/p&gt;
&lt;p&gt;핵심 위험은 권한 없는 공격자가 중요 데이터를 생성, 삭제 또는 수정하는 접근을 수행할 수 있다는 점이며, 데이터 무결성이 심각하게 훼손될 수 있습니다. 비인증 HTTP 네트워크 접근 공격자가 쉽게 악용 가능(Easily exploitable)한 상태로 파악돼 운영자의 즉각적인 대응이 필요합니다.&lt;/p&gt;
&lt;h2 id=&quot;cvss100cisakev&quot;&gt;CVSS 10.0의 심각성과 CISA KEV 등재 현황&lt;/h2&gt;
&lt;p&gt;이 취약점은 CVSS 3.1 기준 기본 점수 10.0(CRITICAL)으로 최고 위험 등급입니다. 특히 스코프 체인지(Scope Change, S:C)가 발생하여, 취약점이 존재하는 Oracle HTTP Server 및 Proxy Plug-in뿐 아니라 연동된 추가 제품군에까지 상당한 영향이 번질 수 있는 구조입니다.&lt;/p&gt;
&lt;p&gt;CISA는 이 취약점이 실제 환경에서 악용되고 있음을 확인하고, 2026년 8월 24일 'Known Exploited Vulnerabilities(KEV)' 카탈로그에 정식 등재하였습니다. CISA ADP 분석에 따르면 실제 악용 상황은 'Active'이며, 공격의 자동화 가능성(Automatable)은 'Yes', 기술적 영향(Technical Impact)은 'Total'로 평가되었습니다. 미 연방기관의 대응 기한(Due Date)은 2026년 8월 27일까지로 매우 촉박하게 잡혔습니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;영향 버전 확정 기준 및 제품별 구분&lt;/h2&gt;
&lt;p&gt;Oracle의 2026년 1월 보안 업데이트 권고(CPU) 및 CVE 레코드에 명시된 영향 버전은 다음과 같습니다. 운영자는 사용 중인 프록시 플러그인이 Apache용인지 IIS용인지에 따라 영향 범위를 구분해서 판별합니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;대상 제품&lt;/th&gt;
&lt;th&gt;영향 버전 (Affected Versions)&lt;/th&gt;
&lt;th&gt;해결 방안&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;WebLogic Server Proxy Plug-in for Apache HTTP Server&lt;/td&gt;
&lt;td&gt;12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0&lt;/td&gt;
&lt;td&gt;January 2026 Critical Patch Update 적용&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;WebLogic Server Proxy Plug-in for IIS&lt;/td&gt;
&lt;td&gt;12.2.1.4.0&lt;/td&gt;
&lt;td&gt;January 2026 Critical Patch Update 적용&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Oracle HTTP Server&lt;/td&gt;
&lt;td&gt;12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0&lt;/td&gt;
&lt;td&gt;January 2026 Critical Patch Update 적용&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;주의할 점은 IIS용 플러그인의 경우 12.2.1.4.0 버전만 영향 범위에 포함되며, 14.1.x 버전들은 Apache HTTP Server용 플러그인을 기준으로 한다는 점입니다.&lt;/p&gt;
&lt;h2 id=&quot;-1&quot;&gt;호스트 인벤토리 구축 및 버전 확인 실무&lt;/h2&gt;
&lt;p&gt;운영 조직이 단순히 설치된 제품명만으로 판단해서는 안 됩니다. 실제 구동 중인 바이너리의 버전을 확인해 호스트 인벤토리를 구축하는 것이 정확합니다.&lt;/p&gt;
&lt;h3 id=&quot;1apache&quot;&gt;1. Apache용 플러그인 버전 확인 방법&lt;/h3&gt;
&lt;p&gt;Apache HTTP Server 환경에서 사용하는 &lt;code&gt;mod_wl.so&lt;/code&gt; 파일이라면 서버에서 &lt;code&gt;strings&lt;/code&gt; 명령으로 버전을 추적해 볼 수 있습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;실행 예시: &lt;code&gt;strings ${PLUGIN_HOME}/lib/mod_wl.so | grep -i wlsplugins&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;단, 해당 방법은 개인 운영 블로그의 사례로 제시된 것이라, 공식 문서의 검증 절차로 정확성을 다시 확인하는 편이 안전합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 인벤토리 구축 시 주의사항 (제품군 표기 차이)&lt;/h3&gt;
&lt;p&gt;인벤토리를 구축할 때는 제품군 명칭이 혼용되어 표기되는 경우가 있다는 점을 인지해 둡니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;복합 표기:&lt;/strong&gt; 'Oracle HTTP Server, Oracle WebLogic Server Proxy Plug-in'으로 묶여 세 버전이 모두 명시되는 경우.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;개별 표기:&lt;/strong&gt; 'Oracle WebLogic Server Proxy Plug-in' 제품군 내에서 12.2.1.4.0과 14.1.1.0.0 버전이 별도 항목으로 나열되는 경우.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;기타 제품군:&lt;/strong&gt; Oracle WebLogic Server 제품군(12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0, 15.1.1.0.0) 및 Oracle HTTP Server 제품군(12.2.1.4.0, 14.1.2.0.0)의 표기 방식 차이까지 함께 고려해 전수 조사를 수행하는 것이 맞습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;-2&quot;&gt;영향 범위 판별의 한계와 점검 포인트&lt;/h2&gt;
&lt;p&gt;현재 공개된 근거 자료만으로는 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 버전 외의 다른 버전이 취약점에 영향을 받는지 여부는 확인되지 않았습니다. 다음과 같은 기술적 세부 사항 역시 공개되지 않은 상태라 운영자는 보수적인 관점에서 접근할 수밖에 없습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;취약점 메커니즘 미공개:&lt;/strong&gt; 구체적으로 어떤 입력값이나 경로로 접근 제어가 우회되는지, 인증 상태와 관계없이 발생하는지에 대한 세부 메커니즘이 확인되지 않았습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;공격 벡터 및 PoC 부재:&lt;/strong&gt; 실제 악용 사례는 확인되었으나(CISA KEV), 구체적인 공격자, 공격 시점, 공격 벡터 및 공개된 PoC(Proof of Concept)는 현재 근거에서 확인되지 않습니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;명시된 버전이 아니라 해도, 인벤토리상에서 Oracle HTTP Server 및 WebLogic Proxy Plug-in을 사용하는 모든 호스트를 식별하고 최신 보안 업데이트 상태를 점검하는 과정이 필수적입니다.&lt;/p&gt;
&lt;h2 id=&quot;january2026cpu&quot;&gt;최종 해결 방안: January 2026 CPU 적용&lt;/h2&gt;
&lt;p&gt;CVE-2026-21962 취약점을 해결할 유일한 공식 방안은 Oracle에서 제공하는 &lt;strong&gt;January 2026 Critical Patch Update&lt;/strong&gt;를 적용하는 것입니다. 해당 패치는 2026년 1월 20일부터 제공되었으며, 대상 제품군에서 심각 수준의 미승인 데이터 접근 가능성을 차단합니다.&lt;/p&gt;
&lt;p&gt;운영 담당자는 패치 적용 전후로 버전 확인 명령으로 업데이트 여부를 검증하는 한편, CISA KEV 등재로 실제 악용 위험이 매우 높은 만큼 지체 없이 패치를 완료하는 것이 좋습니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787742925772000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트&quot; data-og-description=&quot;웹 인증 테스트에서 계정 열거 방지를 판단하는 기준은 로그인·비밀번호 재설정·복구를 포함해 모든 인증 메커니즘에서 상태에 관계없이 동일한 범용 오류 메시지를 반환하고, HTTP 상태 코드와 응답 시간까지 일관되게 유지하는 것입니다. 세션 엔트로피 확인 기준은 세션 식별자의 엔트로피가 최소 64비트인지, CSPRNG(암호학적으로 안전한 난수 생성기)로 생성되었는지를 점검합니다. 이 글에서는 OWASP 치트시트와 실제 모의해킹 관점에서 웹 인증 로직을 설계하거나 점검할 때 적용할 구체적 판단 기준을 정리했습니다.웹 인증 테스트의 기준 프레임: 로그인에서 세션까지계정 열거 테스트의 목적은 인증 메커니즘과 상호작용하여 유효한 사용자명 집합을 수집할 수 있는지 확인하는 것입니다. 공격자 입장에서 &amp;quot;존재하는 계정&amp;quot;..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYVgwT%2FdJMcadXwBKL%2FAAAAAAAAAAAAAAAAAAAAAHJrklt8HxkRRimZJddO2_ZUtS1mqlhLQXLdJINyAS75%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DAmndNUAAryp%252BGMH4PSOpK%252FPDOF0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYVgwT%2FdJMcadXwBKL%2FAAAAAAAAAAAAAAAAAAAAAHJrklt8HxkRRimZJddO2_ZUtS1mqlhLQXLdJINyAS75%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DAmndNUAAryp%252BGMH4PSOpK%252FPDOF0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;웹 인증 테스트에서 계정 열거 방지를 판단하는 기준은 로그인·비밀번호 재설정·복구를 포함해 모든 인증 메커니즘에서 상태에 관계없이 동일한 범용 오류 메시지를 반환하고, HTTP 상태 코드와 응답 시간까지 일관되게 유지하는 것입니다. 세션 엔트로피 확인 기준은 세션 식별자의 엔트로피가 최소 64비트인지, CSPRNG(암호학적으로 안전한 난수 생성기)로 생성되었는지를 점검합니다. 이 글에서는 OWASP 치트시트와 실제 모의해킹 관점에서 웹 인증 로직을 설계하거나 점검할 때 적용할 구체적 판단 기준을 정리했습니다.웹 인증 테스트의 기준 프레임: 로그인에서 세션까지계정 열거 테스트의 목적은 인증 메커니즘과 상호작용하여 유효한 사용자명 집합을 수집할 수 있는지 확인하는 것입니다. 공격자 입장에서 &amp;quot;존재하는 계정&amp;quot;..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787742925772001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트&quot; data-og-description=&quot;miniOrange OAuth Client 버전 1.0.0에서 3.1.9 사이의 버전을 사용 중이라면, 공격자가 쿠키 값을 조작하여 관리자 계정을 포함한 임의의 계정으로 로그인할 수 있는 심각한 보안 위협에 노출됩니다. 이는 인증 우회에 따른 계정 탈취로 이어져 사이트의 모든 권한이 공격자에게 넘어가는 치명적인 결함입니다.CVE-2026-77995 한눈 요약: 무엇이 위험한가Joomla CMS의 확장 도구인 miniOrange OAuth Client(벤더: miniorange.com)에서 발견된 CVE-2026-77995 취약점은 인증 메커니즘의 근본적인 결함에서 비롯되었습니다. CNA(CVE Numbering Authority) 역할을 수행하는 Joomla 프로젝트가 2026년 8월 24일 이를 공식 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FdJdpH7%2FdJMb99U5lk7%2FAAAAAAAAAAAAAAAAAAAAAK2UWmByRJYGNR19R4uBvFL0x9I1x_ysROjER8fbJ6og%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DdmjkEntQ1idXGeYjdouSRseXNxM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FdJdpH7%2FdJMb99U5lk7%2FAAAAAAAAAAAAAAAAAAAAAK2UWmByRJYGNR19R4uBvFL0x9I1x_ysROjER8fbJ6og%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DdmjkEntQ1idXGeYjdouSRseXNxM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;miniOrange OAuth Client 버전 1.0.0에서 3.1.9 사이의 버전을 사용 중이라면, 공격자가 쿠키 값을 조작하여 관리자 계정을 포함한 임의의 계정으로 로그인할 수 있는 심각한 보안 위협에 노출됩니다. 이는 인증 우회에 따른 계정 탈취로 이어져 사이트의 모든 권한이 공격자에게 넘어가는 치명적인 결함입니다.CVE-2026-77995 한눈 요약: 무엇이 위험한가Joomla CMS의 확장 도구인 miniOrange OAuth Client(벤더: miniorange.com)에서 발견된 CVE-2026-77995 취약점은 인증 메커니즘의 근본적인 결함에서 비롯되었습니다. CNA(CVE Numbering Authority) 역할을 수행하는 Joomla 프로젝트가 2026년 8월 24일 이를 공식 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787742925772002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&quot; data-og-description=&quot;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA KEV</category>
      <category>CVE-2026-21962</category>
      <category>CVSS 10.0</category>
      <category>OracleHTTP Server</category>
      <category>Oracle보안패치</category>
      <category>WebLogic취약점</category>
      <category>데이터무결성</category>
      <category>보안업데이트</category>
      <category>서버보안점검</category>
      <category>취약점분석</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/32</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2026-21962-%EC%98%81%ED%96%A5%ED%8C%90%EB%B3%84-12-2-1-4-0-14-1-1-0-0-14-1-2-0-0-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8%EA%B3%BC-%ED%98%B8%EC%8A%A4%ED%8A%B8-%EC%9D%B8%EB%B2%A4%ED%86%A0%EB%A6%AC-%EA%B5%AC%EC%B6%95#entry32comment</comments>
      <pubDate>Wed, 26 Aug 2026 20:30:00 +0900</pubDate>
    </item>
    <item>
      <title>Cobalt Strike, Sliver, Mythic C2의 JARM 지문 및 식별 포인트 비교</title>
      <link>https://itdesk.tistory.com/entry/Cobalt-Strike-Sliver-Mythic-C2%EC%9D%98-JARM-%EC%A7%80%EB%AC%B8-%EB%B0%8F-%EC%8B%9D%EB%B3%84-%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%B9%84%EA%B5%90</link>
      <description>&lt;p&gt;Cobalt Strike, Sliver, Mythic C2를 구분하기 위한 구체적인 JARM 지문과 판단 근거는 각 프레임워크의 TLS 스택(언어 런타임, 프로토콜 모드)에 따라 상이하며, JARM 해시 단독이 아닌 Shodan 인덱싱, 기본 인증서 정보, JA3/JA3S 조합, Alexa Top 1M 중복 여부 등 다중 지표 교차 검증이 실전 식별의 핵심이다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/6t2DR/dJMcafOFKU8/gCSR6DjOklMkpTHXfmwFd0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/6t2DR/dJMcafOFKU8/gCSR6DjOklMkpTHXfmwFd0/img.png&quot; data-alt=&quot;Cobalt Strike, Sliver, Mythic C2의 JARM 지문 및 식별 포인트 비교&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/6t2DR/dJMcafOFKU8/gCSR6DjOklMkpTHXfmwFd0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2F6t2DR%2FdJMcafOFKU8%2FgCSR6DjOklMkpTHXfmwFd0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;Cobalt Strike, Sliver, Mythic C2의 JARM 지문 및 식별 포인트 비교&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;Cobalt Strike, Sliver, Mythic C2의 JARM 지문 및 식별 포인트 비교&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;jarmtls&quot;&gt;JARM이란: 서버 TLS 스택을 지문화하는 능동적 탐지 기법&lt;/h2&gt;
&lt;p&gt;JARM은 대상 서버에 능동적으로 10개의 변조 TLS ClientHello 패킷을 보내고, 서버가 반환한 Server Hello의 특정 속성을 조합해 해싱하는 방식으로 서버 측 TLS 스택의 디지털 지문을 만들어내는 기법이다. JA3가 클라이언트 측 협상 파라미터를 보는 반면, JARM은 서버가 &quot;어떤 TLS 구현체로 어떤 방식으로 응답하는가&quot;를 포착한다. 그래서 C2 인프라 식별에는 더 직접적인 신호가 된다.&lt;/p&gt;
&lt;p&gt;이 지문을 활용하면 Shodan 같은 인터넷 검색 엔진에서 동일 프레임워크에 해당하는 서버 후보를 대량으로 탐색할 수 있다. JA3(클라이언트)와 JA3S(서버)를 조합하면 특정 C2와 내부 호스트 간 TLS 협상 시그니처 매칭도 가능하다. 서버는 동일 클라이언트에 대해 항상 일관된 응답을 반환하기 때문에 이 조합이 반복적 C2 통신 식별에 활용된다.&lt;/p&gt;
&lt;p&gt;다만 JARM 매치는 &quot;강한 지표&quot;이지 단독 결정 증거는 아니다. C2-JARM 목록을 직접 운영하는 연구자 역시 &quot;JARM 해시 단독으로는 고신뢰 C2 탐지가 불가능하며, 다른 고가치 지표와 결합해야 한다&quot;고 명시했다. 이 한계 조건을 전제로 아래 세 프레임워크를 비교해 본다.&lt;/p&gt;
&lt;h2 id=&quot;cobaltstrikejarm&quot;&gt;Cobalt Strike 팀서버의 JARM 지문과 런타임별 변형&lt;/h2&gt;
&lt;p&gt;Cobalt Strike 팀서버의 JARM 지문은 운영 중인 Java 런타임 버전에 따라 두 계열로 관측된다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;기본 구성(기본 TLS 설정):&lt;/strong&gt; JARM 해시 &lt;code&gt;07d14d16d21d21d00042d41d00041de5fb3038104f457d92ba02e9311512c2&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Java 11 런타임 조건:&lt;/strong&gt; JARM 해시 &lt;code&gt;07d14d16d21d21d07c42d41d00041d24a458a375eef0c576d23a7bab9a9fb1&lt;/code&gt;.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;두 해시는 &lt;code&gt;07d14d16d21d21d&lt;/code&gt;라는 공통 접두사로 시작한다. 동일한 프레임워크 계열이라는 표식이다. 차이는 Java 런타임 버전과 TLS 네고시에이션 파라미터에서 생기며, 운영자가 TLS 구성을 바꾸면 JARM 해시도 변이한다. &quot;유일한 기본값&quot;이 아니라 &lt;strong&gt;런타임 조건부 지문&lt;/strong&gt;으로 해석하는 것이 맞고, 탐지 규칙에는 두 해시를 모두 포함시키는 게 적절하다.&lt;/p&gt;
&lt;p&gt;Cobalt Strike 식별을 보조하는 고가치 지표:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;초기 설치 시 기본 자가서명 SSL/TLS 인증서가 생성되며, 경험이 부족하거나 서두른 공격자가 이를 교체하지 않으면 Shodan에 기본 인증서 정보가 그대로 노출된다. 기본 인증서의 Issuer/Subject CN은 &lt;code&gt;jquery.com&lt;/code&gt;, 일련번호는 &lt;code&gt;146473198&lt;/code&gt;이며, 구버전에서는 Organization에 &lt;code&gt;Strategic Cyber LLC&lt;/code&gt;가 기재된다. (일련번호 146473198과 SHA256 해시 &lt;code&gt;87f2085c32b6a2cc709b365f55873e207a9caa10bffecf2fd16d3cf9d94d390c&lt;/code&gt;는 Recorded Future 및 Elastic 프리빌트 룰에서 교차 확인되었다. 다만 CN &lt;code&gt;jquery.com&lt;/code&gt; 및 조직명 &lt;code&gt;Strategic Cyber LLC&lt;/code&gt; 문자열은 Hive Security 단일 출처 표기로, 다중 출처 검증은 이뤄지지 않았다.)&lt;/li&gt;
&lt;li&gt;팀서버 콘솔의 기본 리스닝 포트는 TCP 50050이다.&lt;/li&gt;
&lt;li&gt;Shodan은 2021년 11월 이후 스캔에서 포착한 Cobalt Strike C2 서버를 'Cobalt Strike Beacon'이라는 제품 카테고리로 인덱싱하기 시작했다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;운영자가 TLS 인증서나 구성을 커스터마이징하면 JARM 해시가 변이되므로, 매칭 부재가 Cobalt Strike 부재를 의미하지 않는다.&lt;/p&gt;
&lt;h2 id=&quot;sliverc2jarmja3&quot;&gt;Sliver C2의 JARM·JA3 지문: 실전 관측 사례 중심&lt;/h2&gt;
&lt;p&gt;Sliver는 Go로 구현된 C2 프레임워크이며, 리스너 프로토콜(HTTPS vs mTLS)과 Go 빌드 버전에 따라 JARM 지문이 달라진다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;HTTPS 리스너 (go 1.15.2 linux/amd64 기준):&lt;/strong&gt; JARM 해시 &lt;code&gt;2ad2ad0002ad2ad00041d2ad2ad41da5207249a18099be84ef3c8811adc883&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;mTLS 리스너 (실전 관측):&lt;/strong&gt; 2024년 1월 Ivanti 취약점을 이용한 사후침투 조사에서 IP 103.13.28[.]40:53의 SSL 서비스를 추적한 결과, JARM 해시 &lt;code&gt;00000000000000000043d43d00043de2a97eabb398317329f027c66e4c1b01&lt;/code&gt;가 Sliver C2 프레임워크 및 mTLS 프로토콜과 연계된 것으로 OSINT에서 확인되었다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;두 지문이 서로 다르다는 건 리스너가 쓰는 TLS 프로토콜 모드가 JARM 해시를 결정적으로 바꾼다는 뜻이다. HTTPS와 mTLS는 ClientHello 처리와 인증서 제시 방식이 다르므로 서버 측 Server Hello 응답 프로파일도 본질적으로 달라진다.&lt;/p&gt;
&lt;p&gt;클라이언트(임플란트) 측 보조 식별은 JA3로 가능하다. Sliver 임플란트는 Golang TLS Cipher Suite 세트를 쓰며(JA3: &lt;code&gt;19e29534fd49dd27d09234e639c4057e&lt;/code&gt;), 탐지 규칙에서는 이 클라이언트 지문을 서버 JARM과 별개로 활용한다.&lt;/p&gt;
&lt;h2 id=&quot;mythicjarmtls&quot;&gt;Mythic 사례로 보는 JARM의 근본 한계: 프레임워크가 아닌 TLS 스택 지문화&lt;/h2&gt;
&lt;p&gt;Mythic C2의 대표 JARM 해시는 &lt;code&gt;2ad2ad0002ad2ad00042d42d000000ad9bf51cc3f5a1e29eecb81d0c7b06eb&lt;/code&gt;이며, 이 지문은 Python 3 + aiohttp 3 스택 기준이다.&lt;/p&gt;
&lt;p&gt;핵심 문제가 여기 있다. cedowens/C2-JARM 목록에서 동일한 해시를 공유하는 도구는 MacC2 (Python 3.8.2 + aiohttp 3), Shad0w (Python 3.8 + Flask), GRAT2 C2 (Python3 http.server), SILENTRINITY (IronPython)에 이르기까지 여럿이다. JARM이 지문화하는 대상은 &quot;어떤 C2 프레임워크인가&quot;가 아니라 &quot;어떤 언어/라이브러리로 TLS를 구현했는가&quot;다.&lt;/p&gt;
&lt;p&gt;이는 Sliver의 HTTPS 지문(&lt;code&gt;2ad2ad000…41da520…&lt;/code&gt;)과 Mythic 지문(&lt;code&gt;2ad2ad000…42d42d0…&lt;/code&gt;)이 &lt;code&gt;2ad2ad000&lt;/code&gt; 접두사를 공유하는 것과도 일치한다. Go 기반 TLS 스택과 Python 기반 TLS 스택은 각각 특유의 Server Hello 응답 패턴을 만들고, 프레임워크 레벨 식별은 이 접두사 이후의 세부 비트에서 갈린다.&lt;/p&gt;
&lt;h2 id=&quot;jarmc2&quot;&gt;JARM 기반 C2 탐지의 운용 원칙: 지표 조합과 탐지 트리거로서의 활용&lt;/h2&gt;
&lt;p&gt;JARM 지문을 단독 탐지 조건으로 쓸 수 없으므로, 아래 다중 지표 조합 원칙을 적용한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Shodan 인덱싱 교차 확인:&lt;/strong&gt; JARM 해시로 Shodan에서 후보 서버를 식별한 뒤, 해당 IP가 &quot;Cobalt Strike Beacon&quot; 또는 유사 C2 제품 카테고리로 인덱싱되어 있는지 확인한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Alexa Top 1M 겹침 분석:&lt;/strong&gt; JARM 지문 기반 C2 서버는 Alexa Top 1M 웹사이트와 거의 겹치지 않으므로, 조직 내 호스트가 해당 지문을 가진 서버에 outbound 연결을 수행하는 일은 원래 잘 일어나지 않는 이벤트다. 연결이 관찰되면 고우선 의심 신호로 분류한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;기본 인증서·포트 보조 검증:&lt;/strong&gt; 특히 Cobalt Strike 후보에서는 &lt;code&gt;jquery.com&lt;/code&gt; CN, 일련번호 &lt;code&gt;146473198&lt;/code&gt;, TCP 50050 포트와 같은 기본 구성 잔존 여부를 확인한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;JA3/JA3S 조합 매칭:&lt;/strong&gt; 내부 네트워크에서 특정 JA3 클라이언트와 해당 JARM/JA3S 서버 간 반복적 TLS 세션이 확인되면 C2 beacons의 주기적 통신 패턴과 매칭시켜 식별 확신을 높인다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;런타임 조건부 지문 확장:&lt;/strong&gt; 단일 해시가 아닌 프레임워크 계열의 접두사 패턴(예: &lt;code&gt;07d14d16d21d21d*&lt;/code&gt; = Cobalt Strike Java 계열, &lt;code&gt;2ad2ad000*&lt;/code&gt; = Go/Python TLS 계열)을 탐지 규칙에 포함시켜, 운영자가 커스터마이징하면서 생기는 해시 변이를 포착한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;jarm&quot;&gt;세 프레임워크 JARM 지문 및 식별 포인트 비교표&lt;/h2&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;프레임워크&lt;/th&gt;
&lt;th&gt;TLS 스택 / 런타임 조건&lt;/th&gt;
&lt;th&gt;JARM 해시&lt;/th&gt;
&lt;th&gt;보조 식별 포인트&lt;/th&gt;
&lt;th&gt;한계 조건&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Cobalt Strike (기본)&lt;/td&gt;
&lt;td&gt;Java (기본 TLS 설정)&lt;/td&gt;
&lt;td&gt;07d14d16d21d21d00042d41d00041de5fb3038104f457d92ba02e9311512c2&lt;/td&gt;
&lt;td&gt;jquery.com CN, SN 146473198, TCP 50050; Shodan &quot;Cobalt Strike Beacon&quot; 인덱싱&lt;/td&gt;
&lt;td&gt;인증서·TLS 설정 변경 시 해시 변이&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Cobalt Strike (Java 11)&lt;/td&gt;
&lt;td&gt;Java 11&lt;/td&gt;
&lt;td&gt;07d14d16d21d21d07c42d41d00041d24a458a375eef0c576d23a7bab9a9fb1&lt;/td&gt;
&lt;td&gt;상기 기본 구성 지표 동일 적용&lt;/td&gt;
&lt;td&gt;Java 버전에 따른 지문 분기&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Sliver (HTTPS)&lt;/td&gt;
&lt;td&gt;Go 1.15.2 linux/amd64&lt;/td&gt;
&lt;td&gt;2ad2ad0002ad2ad00041d2ad2ad41da5207249a18099be84ef3c8811adc883&lt;/td&gt;
&lt;td&gt;Go TLS JA3(19e29534fd49dd27d09234e639c4057e) 클라이언트 지문 보조 매칭&lt;/td&gt;
&lt;td&gt;Go 빌드 버전·플랫폼에 의존&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Sliver (mTLS)&lt;/td&gt;
&lt;td&gt;Go (mTLS 리스너)&lt;/td&gt;
&lt;td&gt;00000000000000000043d43d00043de2a97eabb398317329f027c66e4c1b01&lt;/td&gt;
&lt;td&gt;2024-01 Ivanti 사후침투 실전 관측&lt;/td&gt;
&lt;td&gt;mTLS 프로토콜에 의해 HTTPS 지문과 상이&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Mythic&lt;/td&gt;
&lt;td&gt;Python 3 + aiohttp 3&lt;/td&gt;
&lt;td&gt;2ad2ad0002ad2ad00042d42d000000ad9bf51cc3f5a1e29eecb81d0c7b06eb&lt;/td&gt;
&lt;td&gt;— (프레임워크 고유 보조 지표 부재)&lt;/td&gt;
&lt;td&gt;MacC2, Shad0w, GRAT2 C2, SILENTRINITY와 동일 해시 공유&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;&quot;&gt;마무리: 탐지 엔지니어를 위한 실전 체크리스트&lt;/h2&gt;
&lt;p&gt;위 비교에서 봤듯이 JARM은 &quot;어떤 도구가 실행 중인지&quot;를 단번에 답해주지 않는다. JARM이 답하는 질문은 &quot;서버의 TLS 스택이 무엇인가&quot;다. C2 프레임워크 식별은 그 위에 Shodan 인덱싱, 기본 인증서 잔존 여부, 포트, Alexa Top 1M 비중복, JA3/JA3S 매칭, 내부 호스트 연결 빈도라는 여러 층위의 지표를 겹쳐서 비로소 가능해진다.&lt;/p&gt;
&lt;p&gt;특히 Mythic 사례가 말해주듯, JARM 해시가 프레임워크가 아니라 언어/라이브러리 레벨의 TLS 구현을 지문화한다는 점을 인지하지 않으면, 동일 Python aiohttp 스택을 사용하는 다른 도구를 Mythic으로 오분류할 수 있다. 탐지 규칙을 설계할 때는 JARM 접두사 패턴 + 프레임워크 고유 보조 지표(인증서 CN, 포트, Shodan 제품명)의 AND 조건을 기본 구조로 삼고, JARM 매칭을 트리거로 삼아 후속 심층 분석으로 연결하는 2단계 구조를 권장한다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787718023637000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트&quot; data-og-description=&quot;웹 인증 테스트에서 계정 열거 방지를 판단하는 기준은 로그인·비밀번호 재설정·복구를 포함해 모든 인증 메커니즘에서 상태에 관계없이 동일한 범용 오류 메시지를 반환하고, HTTP 상태 코드와 응답 시간까지 일관되게 유지하는 것입니다. 세션 엔트로피 확인 기준은 세션 식별자의 엔트로피가 최소 64비트인지, CSPRNG(암호학적으로 안전한 난수 생성기)로 생성되었는지를 점검합니다. 이 글에서는 OWASP 치트시트와 실제 모의해킹 관점에서 웹 인증 로직을 설계하거나 점검할 때 적용할 구체적 판단 기준을 정리했습니다.웹 인증 테스트의 기준 프레임: 로그인에서 세션까지계정 열거 테스트의 목적은 인증 메커니즘과 상호작용하여 유효한 사용자명 집합을 수집할 수 있는지 확인하는 것입니다. 공격자 입장에서 &amp;quot;존재하는 계정&amp;quot;..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYVgwT%2FdJMcadXwBKL%2FAAAAAAAAAAAAAAAAAAAAAHJrklt8HxkRRimZJddO2_ZUtS1mqlhLQXLdJINyAS75%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DAmndNUAAryp%252BGMH4PSOpK%252FPDOF0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYVgwT%2FdJMcadXwBKL%2FAAAAAAAAAAAAAAAAAAAAAHJrklt8HxkRRimZJddO2_ZUtS1mqlhLQXLdJINyAS75%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DAmndNUAAryp%252BGMH4PSOpK%252FPDOF0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;웹 인증 테스트에서 계정 열거 방지를 판단하는 기준은 로그인·비밀번호 재설정·복구를 포함해 모든 인증 메커니즘에서 상태에 관계없이 동일한 범용 오류 메시지를 반환하고, HTTP 상태 코드와 응답 시간까지 일관되게 유지하는 것입니다. 세션 엔트로피 확인 기준은 세션 식별자의 엔트로피가 최소 64비트인지, CSPRNG(암호학적으로 안전한 난수 생성기)로 생성되었는지를 점검합니다. 이 글에서는 OWASP 치트시트와 실제 모의해킹 관점에서 웹 인증 로직을 설계하거나 점검할 때 적용할 구체적 판단 기준을 정리했습니다.웹 인증 테스트의 기준 프레임: 로그인에서 세션까지계정 열거 테스트의 목적은 인증 메커니즘과 상호작용하여 유효한 사용자명 집합을 수집할 수 있는지 확인하는 것입니다. 공격자 입장에서 &amp;quot;존재하는 계정&amp;quot;..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787718023637001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트&quot; data-og-description=&quot;miniOrange OAuth Client 버전 1.0.0에서 3.1.9 사이의 버전을 사용 중이라면, 공격자가 쿠키 값을 조작하여 관리자 계정을 포함한 임의의 계정으로 로그인할 수 있는 심각한 보안 위협에 노출됩니다. 이는 인증 우회에 따른 계정 탈취로 이어져 사이트의 모든 권한이 공격자에게 넘어가는 치명적인 결함입니다.CVE-2026-77995 한눈 요약: 무엇이 위험한가Joomla CMS의 확장 도구인 miniOrange OAuth Client(벤더: miniorange.com)에서 발견된 CVE-2026-77995 취약점은 인증 메커니즘의 근본적인 결함에서 비롯되었습니다. CNA(CVE Numbering Authority) 역할을 수행하는 Joomla 프로젝트가 2026년 8월 24일 이를 공식 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FdJdpH7%2FdJMb99U5lk7%2FAAAAAAAAAAAAAAAAAAAAAK2UWmByRJYGNR19R4uBvFL0x9I1x_ysROjER8fbJ6og%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DdmjkEntQ1idXGeYjdouSRseXNxM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FdJdpH7%2FdJMb99U5lk7%2FAAAAAAAAAAAAAAAAAAAAAK2UWmByRJYGNR19R4uBvFL0x9I1x_ysROjER8fbJ6og%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DdmjkEntQ1idXGeYjdouSRseXNxM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;miniOrange OAuth Client 버전 1.0.0에서 3.1.9 사이의 버전을 사용 중이라면, 공격자가 쿠키 값을 조작하여 관리자 계정을 포함한 임의의 계정으로 로그인할 수 있는 심각한 보안 위협에 노출됩니다. 이는 인증 우회에 따른 계정 탈취로 이어져 사이트의 모든 권한이 공격자에게 넘어가는 치명적인 결함입니다.CVE-2026-77995 한눈 요약: 무엇이 위험한가Joomla CMS의 확장 도구인 miniOrange OAuth Client(벤더: miniorange.com)에서 발견된 CVE-2026-77995 취약점은 인증 메커니즘의 근본적인 결함에서 비롯되었습니다. CNA(CVE Numbering Authority) 역할을 수행하는 Joomla 프로젝트가 2026년 8월 24일 이를 공식 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787718023637002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&quot; data-og-description=&quot;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>C2프레임워크식별</category>
      <category>JA3JA3S조합매칭</category>
      <category>JARM지문해독</category>
      <category>MythicC2식별</category>
      <category>ShodanC2식별</category>
      <category>SliverC2지문</category>
      <category>TLS지문화분석</category>
      <category>위협인프라해체</category>
      <category>침입탐지실전</category>
      <category>코발트스트라이크탐지</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/31</guid>
      <comments>https://itdesk.tistory.com/entry/Cobalt-Strike-Sliver-Mythic-C2%EC%9D%98-JARM-%EC%A7%80%EB%AC%B8-%EB%B0%8F-%EC%8B%9D%EB%B3%84-%ED%8F%AC%EC%9D%B8%ED%8A%B8-%EB%B9%84%EA%B5%90#entry31comment</comments>
      <pubDate>Wed, 26 Aug 2026 13:35:00 +0900</pubDate>
    </item>
    <item>
      <title>hidepid 설정과 capability 모델: 리눅스 프로세스 정보 노출 판단 기준</title>
      <link>https://itdesk.tistory.com/entry/hidepid-%EC%84%A4%EC%A0%95%EA%B3%BC-capability-%EB%AA%A8%EB%8D%B8-%EB%A6%AC%EB%88%85%EC%8A%A4-%ED%94%84%EB%A1%9C%EC%84%B8%EC%8A%A4-%EC%A0%95%EB%B3%B4-%EB%85%B8%EC%B6%9C-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;프로세스 정보 노출 방지를 위해 hidepid 마운트 옵션과 capability 권한 분리 모델을 함께 평가해야 하며, 판단 기준은 &quot;특정 PID의 /proc 디렉터리 접근이 어느 수준의 권한으로 통제되는가&quot;와 &quot;해당 프로세스에 어떤 capability가 부여되어 있는가&quot;의 두 축으로 설정된다. 구체적으로 hidepid=2 설정과 CAP&lt;em&gt;SYS&lt;/em&gt;PTRACE·CAP_PERFMON의 최소 권한 부여, 네임스페이스 핸들의 접근 통제 확인이 Linux 커널 권한 점검 기준의 핵심 체크포인트다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/kLkLT/dJMcafufkZL/3Lg7j7pQ5V4Qnipu9GuF51/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/kLkLT/dJMcafufkZL/3Lg7j7pQ5V4Qnipu9GuF51/img.png&quot; data-alt=&quot;hidepid 설정과 capability 모델: 리눅스 프로세스 정보 노출 판단 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/kLkLT/dJMcafufkZL/3Lg7j7pQ5V4Qnipu9GuF51/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FkLkLT%2FdJMcafufkZL%2F3Lg7j7pQ5V4Qnipu9GuF51%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;hidepid 설정과 capability 모델: 리눅스 프로세스 정보 노출 판단 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;hidepid 설정과 capability 모델: 리눅스 프로세스 정보 노출 판단 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;p&gt;Linux /proc는 실행 중인 시스템 내부 데이터 구조에 대한 인터페이스로, 커널과 프로세스의 다양한 정보를 살펴볼 수 있는 가상 파일시스템이다. proc 파일시스템은 유사 파일시스템(pseudo-filesystem) 구조다. 대부분 읽기 전용이지만 일부 파일은 쓰기 가능해서, 커널 변수를 런타임에 변경하는 데 쓰인다. 이 특성 때문에 /proc 기반 보안 감사는 단순 파일 권한 점검을 넘어 마운트 옵션, capability, 네임스페이스, sysctl을 아우르는 종합적 판단이 요구된다.&lt;/p&gt;
&lt;h2 id=&quot;hidepid&quot;&gt;hidepid 마운트 옵션의 값별 동작과 프로세스 정보 노출 판단 기준&lt;/h2&gt;
&lt;p&gt;hidepid=n 마운트 옵션은 Linux 3.3부터 지원되며, /proc/[pid] 디렉터리 수준의 접근 통제를 담당한다. 옵션을 지정하지 않으면 기본값은 hidepid=0이고, 모든 사용자가 모든 /proc/[pid] 디렉터리에 접근하는 전통적 동작이 적용된다.&lt;/p&gt;
&lt;h3 id=&quot;hidepid012&quot;&gt;hidepid=0 · 1 · 2 동작 비교&lt;/h3&gt;
&lt;p&gt;hidepid=1은 자신 외의 /proc/[pid] 내부 파일과 하위디렉터리 접근을 차단하되, /proc/[pid] 디렉터리 자체는 여전히 가시적이다. 이 모드에서는 /proc/[pid]/cmdline, /proc/[pid]/status 같은 민감 파일이 보호된다. hidepid=2는 1의 동작에 더해 다른 사용자의 /proc/[pid] 디렉터리 자체가 보이지 않게 되며, 공격자의 프로세스 정보 수집을 현저히 어렵게 만든다.&lt;/p&gt;
&lt;p&gt;hidepid=1에서 디렉터리 내부 파일 접근이 차단되더라도 /proc/[pid] 디렉터리는 일반적으로 해당 프로세스의 유효 UID·GID로 소유되어 표시되므로, 디렉터리 자체에 stat(2)를 적용하면 프로세스 소유자의 UID/GID를 조회할 수 있다. UID·GID를 stat(2) 경로로부터 감추는 효과는 hidepid=2에서만 적용된다. 단, 프로세스의 dumpable 속성이 1이 아닌 경우 보안 조치로 소유가 root:root로 표시되는 예외가 있다.&lt;/p&gt;
&lt;p&gt;다만 hidepid=2로도 특정 PID의 존재 자체는 kill -0 $PID 같은 다른 수단으로 확인할 수 있으므로, 완전한 은닉이 아니라 정보 수집 난이도 상승으로 평가하는 쪽이 정확하다. PID·UID·GID 수집이 제한되지만 프로세스 존재 유무는 은닉되지 않는다는 점을 감사 보고서에 명시해 두는 것이 적절하다.&lt;/p&gt;
&lt;h3 id=&quot;gidsubset&quot;&gt;gid= 예외 그룹과 subset= 옵션&lt;/h3&gt;
&lt;p&gt;gid=gid 마운트 옵션(Linux 3.3)은 지정한 그룹 소속 사용자에게 hidepid 제한의 예외 권한을 부여한다. 이 그룹에 속한 사용자는 hidepid=0 환경처럼 동작하며, man page는 sudoers에 비root 사용자를 추가하는 방식 대신 이 그룹을 사용하도록 권고한다.&lt;/p&gt;
&lt;p&gt;subset=pid 마운트 옵션은 Linux 5.8부터 사용할 수 있으며, procfs에서 태스크와 무관한 최상위 파일·디렉터리를 숨긴다. 컨테이너 환경이나 제한된 모니터링 시나리오에서 procfs 표면적을 줄이는 수단이 된다.&lt;/p&gt;
&lt;p&gt;아래 표는 hidepid 값별 프로세스 정보 노출 판단 기준을 정리한 것이다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;&lt;th&gt;hidepid 값&lt;/th&gt;&lt;th&gt;/proc/[pid] 디렉터리 가시성&lt;/th&gt;&lt;th&gt;내부 파일 접근&lt;/th&gt;&lt;th&gt;UID/GID 수집&lt;/th&gt;&lt;th&gt;PID 존재 확인&lt;/th&gt;&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;0 (기본값)&lt;/td&gt;&lt;td&gt;모든 사용자에게 가시&lt;/td&gt;&lt;td&gt;모든 사용자 가능&lt;/td&gt;&lt;td&gt;stat(2)로 가능&lt;/td&gt;&lt;td&gt;가능&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;1&lt;/td&gt;&lt;td&gt;모든 사용자에게 가시&lt;/td&gt;&lt;td&gt;자신만 가능&lt;/td&gt;&lt;td&gt;stat(2)로 조회 가능(예외: dumpable≠1 시 root:root)&lt;/td&gt;&lt;td&gt;가능&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;2&lt;/td&gt;&lt;td&gt;다른 사용자에게 비가시&lt;/td&gt;&lt;td&gt;자신만 가능&lt;/td&gt;&lt;td&gt;제한됨&lt;/td&gt;&lt;td&gt;kill -0 등으로 가능&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;capabilitylinux22&quot;&gt;capability 모델 평가: Linux 2.2 특권 분리 구조와 스레드 단위 특성&lt;/h2&gt;
&lt;p&gt;Linux 커널 권한은 2.2 버전부터 root 특권을 capability 단위로 분리하여 개별 활성화 및 비활성화가 가능해졌다. 이 구조의 핵심은 &quot;root = 모든 권한&quot;이라는 단일 모델을 깨고, 프로세스(스레드)에 필요한 최소 capability만 부여하는 것이다.&lt;/p&gt;
&lt;p&gt;capability는 스레드 단위의 특성이다. 동일 프로세스 내 다른 스레드가 상이한 capability 세트를 가질 수 있으므로, 보안 감사에서는 프로세스 전체가 아닌 개별 스레드 단위로 capability를 점검한다. 이 특성은 멀티스레드 데몬이나 컨테이너 내 워크로드에서 권한 오인(over-privilege)을 식별할 때 실질적 판단 기준이 된다.&lt;/p&gt;
&lt;p&gt;네임스페이스 생성은 대부분 CAP&lt;em&gt;SYS&lt;/em&gt;ADMIN이 필요하지만 user namespace는 예외로 Linux 3.8부터 특권 없이 생성할 수 있다. 이 예외 조항은 컨테이너 격리 설계에서 CAP&lt;em&gt;SYS&lt;/em&gt;ADMIN의 불필요한 부여를 줄이는 근거가 되며, 점검 시 &quot;user namespace 생성이 필요한 컨테이너에 CAP&lt;em&gt;SYS&lt;/em&gt;ADMIN을 별도 부여하고 있는가&quot;를 확인한다.&lt;/p&gt;
&lt;h2 id=&quot;proccap_sys_ptracecap_perfmon&quot;&gt;타 프로세스 /proc 접근 통제와 CAP&lt;em&gt;SYS&lt;/em&gt;PTRACE·CAP_PERFMON 판단 기준&lt;/h2&gt;
&lt;p&gt;자기 /proc/PID/* 정보는 추가 권한 없이 읽을 수 있다. 그러나 다른 프로세스의 /proc/PID/* 정보를 읽으려면 CAP&lt;em&gt;SYS&lt;/em&gt;PTRACE(PTRACE&lt;em&gt;MODE&lt;/em&gt;READ) 또는 CAP&lt;em&gt;PERFMON이 필요하다. 예외적으로 /proc/[pid]/mem 파일은 읽기·쓰기 성격 때문에 상위 권한인 CAP&lt;/em&gt;SYS&lt;em&gt;PTRACE의 PTRACE&lt;/em&gt;MODE_ATTACH가 요구된다.&lt;/p&gt;
&lt;p&gt;CAP&lt;em&gt;SYS&lt;/em&gt;PTRACE는 임의 프로세스 ptrace뿐 아니라 /proc를 통한 다른 프로세스의 민감 정보 열람을 허용한다. 구체적으로 /proc/[pid]/maps, /proc/[pid]/mem, /proc/[pid]/exe, /proc/[pid]/fd/* 심볼릭 링크 읽기 등이 해당 capability의 범위에 속한다. 특정 프로세스에 CAP&lt;em&gt;SYS&lt;/em&gt;PTRACE가 부여되어 있는지 확인하는 작업이 프로세스 정보 노출 평가의 핵심 단계다.&lt;/p&gt;
&lt;p&gt;감사 시 점검 순서는 다음과 같다:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;대상 프로세스의 /proc/[pid]/status 내 CapEff, CapBnd 필드를 확인하여 CAP&lt;em&gt;SYS&lt;/em&gt;PTRACE(capability bit 19) 및 CAP_PERFMON(capability bit 38) 보유 여부를 확인&lt;/li&gt;
&lt;li&gt;CAP&lt;em&gt;SYS&lt;/em&gt;PTRACE를 보유한 프로세스 목록을 수집하고, 해당 capability가 프로세스 기능에 실질적으로 필요한지 검토&lt;/li&gt;
&lt;li&gt;필요하지 않은 경우 capability를 제거하거나 file capability로 최소화&lt;/li&gt;
&lt;li&gt;hidepid 설정값과 capability 부여가 상호 보완적으로 작동하는지 확인 (예: hidepid=2이지만 CAP&lt;em&gt;SYS&lt;/em&gt;PTRACE를 가진 데몬이 /proc 전체를 읽는 상황)&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;procpidnsmntnetinode&quot;&gt;/proc/[pid]/ns 네임스페이스 핸들 확인: mnt·net 지원 버전과 inode 비교&lt;/h2&gt;
&lt;p&gt;/proc/[pid]/ns/mnt는 Linux 3.8부터, /proc/[pid]/ns/net은 Linux 3.0부터 제공되어 각각 프로세스의 mount namespace, network namespace 핸들로 사용된다. 같은 네임스페이스 소속인지는 심볼릭 링크의 장치 ID와 inode 번호를 비교해 확인한다.&lt;/p&gt;
&lt;p&gt;중요한 점은 /proc/[pid]/ns/ 심볼릭 링크의 역참조·읽기(readlink)가 ptrace 접근 모드 PTRACE&lt;em&gt;MODE&lt;/em&gt;READ&lt;em&gt;FSCREDS 검사로 통제된다는 것이다. 네임스페이스 소속 확인 행위 자체가 권한 점검과 연동되어 있어, CAP&lt;/em&gt;SYS_PTRACE나 동일 UID 조건이 충족되지 않으면 다른 프로세스의 namespace 핸들을 읽지 못한다.&lt;/p&gt;
&lt;p&gt;감사 관점에서는 hidepid 설정만으로 namespace 정보 노출이 차단되는지, CAP&lt;em&gt;SYS&lt;/em&gt;PTRACE 보유 프로세스가 namespace 핸들로 격리 경계를 우회할 수 있는지를 함께 확인한다.&lt;/p&gt;
&lt;h2 id=&quot;procsyskernelsysctlkptr_restrict&quot;&gt;/proc/sys/kernel sysctl 점검과 kptr_restrict 등 커널 주소 노출 통제&lt;/h2&gt;
&lt;p&gt;/proc/sys/kernel/의 sysctl 파일은 커널 운영을 조정·모니터링하는 데 사용된다. proc 파일시스템의 일부 파일이 쓰기 가능해서 커널 변수를 런타임에 변경할 수 있다는 점을 고려하면, sysctl 설정값 자체가 보안 감사 대상이 된다.&lt;/p&gt;
&lt;p&gt;CAP&lt;em&gt;SYSLOG는 kptr&lt;/em&gt;restrict가 1일 때 /proc 등으로 노출되는 커널 주소 열람을 통제한다. 커널 주소 노출을 효과적으로 차단하려면 /proc/sys/kernel/kptr&lt;em&gt;restrict 값이 1로 설정되어 있는지, 그리고 CAP&lt;/em&gt;SYSLOG를 보유한 프로세스가 존재하는지를 함께 점검한다.&lt;/p&gt;
&lt;h2 id=&quot;hidepidcapabilitynamespace&quot;&gt;리눅스 커널 권한 점검 체크리스트: hidepid·capability·namespace 종합 판단 순서&lt;/h2&gt;
&lt;p&gt;Linux 커널 권한 점검 기준을 적용할 때 다음 순서를 따라 판단한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;p&gt;/proc 마운트 옵션 확인: hidepid 값이 0인지, 1인지, 2인지 확인하고, hidepid=0이면 모든 프로세스 정보가 모든 사용자에게 노출된다고 판단한다. gid= 예외 그룹이 설정되어 있는지, subset=pid가 적용되어 있는지 함께 확인한다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;CAP&lt;em&gt;SYS&lt;/em&gt;PTRACE·CAP_PERFMON 보유 프로세스 식별: /proc/[pid]/status의 capability 필드를 전 시스템 스캔하여, 타 프로세스 /proc 민감 정보 열람 권한을 보유한 프로세스를 목록화한다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;CAP&lt;em&gt;SYS&lt;/em&gt;ADMIN 과다 부여 점검: 네임스페이스 생성이 필요한 컨테이너 외 CAP&lt;em&gt;SYS&lt;/em&gt;ADMIN을 보유한 프로세스를 확인하고, user namespace(Linux 3.8+) 특권 없는 생성 경로를 활용할 수 있는지 검토한다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;네임스페이스 핸들 접근 통제 확인: /proc/[pid]/ns/ 심볼릭 링크의 PTRACE&lt;em&gt;MODE&lt;/em&gt;READ_FSCREDS 검사 조건이 capability 설정과 일치하는지, mnt(3.8+)/net(3.0+) 핸들로 격리 경계를 우회할 수 있는지를 점검한다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;/proc/sys/kernel sysctl 값 점검: kptr_restrict가 1로 설정되어 있는지, 기타 커널 파라미터가 보안 기준에 부합하는지 /proc/sys/kernel/ 파일군을 확인한다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;hidepid와 capability의 상호작용 최종 판정: hidepid=2가 적용되었더라도 CAP&lt;em&gt;SYS&lt;/em&gt;PTRACE를 가진 프로세스는 /proc 기반 정보 수집이 가능하므로, 두 계층이 독립적으로 설정되어 있는지, 예외 그룹(gid=)이 최소한으로 운영되는지 종합 판단한다.&lt;/p&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;위 점검으로 프로세스 정보 노출을 방지하는 hidepid 옵션과 권한 분리 모델인 capability를 독립적·상호보완적 관점에서 평가할 수 있으며, 이 두 축의 교차 지점에서 실제 보안 위험이 드러난다. Linux 커널 권한 점검 기준을 실무에 적용할 때는 단일 설정값 확인에 그치지 말고, 마운트 옵션-스레드 단위 capability-네임스페이스 핸들-sysctl의 4단계를 모두 통과하는 종합 판단 체계를 갖추는 것이 바람직하다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787707225148000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트&quot; data-og-description=&quot;웹 인증 테스트에서 계정 열거 방지를 판단하는 기준은 로그인·비밀번호 재설정·복구를 포함해 모든 인증 메커니즘에서 상태에 관계없이 동일한 범용 오류 메시지를 반환하고, HTTP 상태 코드와 응답 시간까지 일관되게 유지하는 것입니다. 세션 엔트로피 확인 기준은 세션 식별자의 엔트로피가 최소 64비트인지, CSPRNG(암호학적으로 안전한 난수 생성기)로 생성되었는지를 점검합니다. 이 글에서는 OWASP 치트시트와 실제 모의해킹 관점에서 웹 인증 로직을 설계하거나 점검할 때 적용할 구체적 판단 기준을 정리했습니다.웹 인증 테스트의 기준 프레임: 로그인에서 세션까지계정 열거 테스트의 목적은 인증 메커니즘과 상호작용하여 유효한 사용자명 집합을 수집할 수 있는지 확인하는 것입니다. 공격자 입장에서 &amp;quot;존재하는 계정&amp;quot;..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYVgwT%2FdJMcadXwBKL%2FAAAAAAAAAAAAAAAAAAAAAHJrklt8HxkRRimZJddO2_ZUtS1mqlhLQXLdJINyAS75%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DAmndNUAAryp%252BGMH4PSOpK%252FPDOF0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbYVgwT%2FdJMcadXwBKL%2FAAAAAAAAAAAAAAAAAAAAAHJrklt8HxkRRimZJddO2_ZUtS1mqlhLQXLdJINyAS75%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DAmndNUAAryp%252BGMH4PSOpK%252FPDOF0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;웹 인증 테스트에서 계정 열거 방지를 판단하는 기준은 로그인·비밀번호 재설정·복구를 포함해 모든 인증 메커니즘에서 상태에 관계없이 동일한 범용 오류 메시지를 반환하고, HTTP 상태 코드와 응답 시간까지 일관되게 유지하는 것입니다. 세션 엔트로피 확인 기준은 세션 식별자의 엔트로피가 최소 64비트인지, CSPRNG(암호학적으로 안전한 난수 생성기)로 생성되었는지를 점검합니다. 이 글에서는 OWASP 치트시트와 실제 모의해킹 관점에서 웹 인증 로직을 설계하거나 점검할 때 적용할 구체적 판단 기준을 정리했습니다.웹 인증 테스트의 기준 프레임: 로그인에서 세션까지계정 열거 테스트의 목적은 인증 메커니즘과 상호작용하여 유효한 사용자명 집합을 수집할 수 있는지 확인하는 것입니다. 공격자 입장에서 &amp;quot;존재하는 계정&amp;quot;..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787707225148001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트&quot; data-og-description=&quot;miniOrange OAuth Client 버전 1.0.0에서 3.1.9 사이의 버전을 사용 중이라면, 공격자가 쿠키 값을 조작하여 관리자 계정을 포함한 임의의 계정으로 로그인할 수 있는 심각한 보안 위협에 노출됩니다. 이는 인증 우회에 따른 계정 탈취로 이어져 사이트의 모든 권한이 공격자에게 넘어가는 치명적인 결함입니다.CVE-2026-77995 한눈 요약: 무엇이 위험한가Joomla CMS의 확장 도구인 miniOrange OAuth Client(벤더: miniorange.com)에서 발견된 CVE-2026-77995 취약점은 인증 메커니즘의 근본적인 결함에서 비롯되었습니다. CNA(CVE Numbering Authority) 역할을 수행하는 Joomla 프로젝트가 2026년 8월 24일 이를 공식 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FdJdpH7%2FdJMb99U5lk7%2FAAAAAAAAAAAAAAAAAAAAAK2UWmByRJYGNR19R4uBvFL0x9I1x_ysROjER8fbJ6og%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DdmjkEntQ1idXGeYjdouSRseXNxM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FdJdpH7%2FdJMb99U5lk7%2FAAAAAAAAAAAAAAAAAAAAAK2UWmByRJYGNR19R4uBvFL0x9I1x_ysROjER8fbJ6og%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DdmjkEntQ1idXGeYjdouSRseXNxM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;miniOrange OAuth Client 버전 1.0.0에서 3.1.9 사이의 버전을 사용 중이라면, 공격자가 쿠키 값을 조작하여 관리자 계정을 포함한 임의의 계정으로 로그인할 수 있는 심각한 보안 위협에 노출됩니다. 이는 인증 우회에 따른 계정 탈취로 이어져 사이트의 모든 권한이 공격자에게 넘어가는 치명적인 결함입니다.CVE-2026-77995 한눈 요약: 무엇이 위험한가Joomla CMS의 확장 도구인 miniOrange OAuth Client(벤더: miniorange.com)에서 발견된 CVE-2026-77995 취약점은 인증 메커니즘의 근본적인 결함에서 비롯되었습니다. CNA(CVE Numbering Authority) 역할을 수행하는 Joomla 프로젝트가 2026년 8월 24일 이를 공식 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787707225148002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&quot; data-og-description=&quot;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>/proc보안점검법</category>
      <category>capability최소권한부여</category>
      <category>CAP_SYS_PTRACE권한해제</category>
      <category>hidepid2설정법</category>
      <category>kptr_restrict1설정법</category>
      <category>Linux프로세스보안감사기준</category>
      <category>네임스페이스격리설정</category>
      <category>리눅스보안강화</category>
      <category>리눅스커널권한감사</category>
      <category>프로세스정보노출방지</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/30</guid>
      <comments>https://itdesk.tistory.com/entry/hidepid-%EC%84%A4%EC%A0%95%EA%B3%BC-capability-%EB%AA%A8%EB%8D%B8-%EB%A6%AC%EB%88%85%EC%8A%A4-%ED%94%84%EB%A1%9C%EC%84%B8%EC%8A%A4-%EC%A0%95%EB%B3%B4-%EB%85%B8%EC%B6%9C-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80#entry30comment</comments>
      <pubDate>Wed, 26 Aug 2026 10:35:00 +0900</pubDate>
    </item>
    <item>
      <title>OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트</title>
      <link>https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8</link>
      <description>&lt;p&gt;웹 인증 테스트에서 계정 열거 방지를 판단하는 기준은 로그인·비밀번호 재설정·복구를 포함해 모든 인증 메커니즘에서 상태에 관계없이 동일한 범용 오류 메시지를 반환하고, HTTP 상태 코드와 응답 시간까지 일관되게 유지하는 것입니다. 세션 엔트로피 확인 기준은 세션 식별자의 엔트로피가 최소 64비트인지, CSPRNG(암호학적으로 안전한 난수 생성기)로 생성되었는지를 점검합니다. 이 글에서는 OWASP 치트시트와 실제 모의해킹 관점에서 웹 인증 로직을 설계하거나 점검할 때 적용할 구체적 판단 기준을 정리했습니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bYVgwT/dJMcadXwBKL/Xmv7iUq9C0eSUBOtp0kE2k/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bYVgwT/dJMcadXwBKL/Xmv7iUq9C0eSUBOtp0kE2k/img.png&quot; data-alt=&quot;OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bYVgwT/dJMcadXwBKL/Xmv7iUq9C0eSUBOtp0kE2k/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbYVgwT%2FdJMcadXwBKL%2FXmv7iUq9C0eSUBOtp0kE2k%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;OWASP 기준 웹 인증 테스트: 계정 열거와 MFA 검증 포인트&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;&quot;&gt;웹 인증 테스트의 기준 프레임: 로그인에서 세션까지&lt;/h2&gt;
&lt;p&gt;계정 열거 테스트의 목적은 인증 메커니즘과 상호작용하여 유효한 사용자명 집합을 수집할 수 있는지 확인하는 것입니다. 공격자 입장에서 &quot;존재하는 계정&quot;과 &quot;존재하지 않는 계정&quot;을 구분하는 단서가 응답 어디에서든 유출되지 않는지 검증하는 작업입니다.&lt;/p&gt;
&lt;p&gt;이 기준을 설계·점검하는 흐름은 단순한 로그인 엔드포인트 한 곳이 아닙니다. OTP 기반 인증은 Username + Password → OTP Challenge → OTP Verification → Authenticated Session의 4단계 상태 머신으로 보고, 각 단계를 개별 엔드포인트가 아닌 전체 전이 과정으로 시험합니다. 세션 식별자는 브루트포스 기반 세션 추측 공격을 막으려면 최소 64비트의 엔트로피가 필요합니다. 64비트 엔트로피는 2^64개의 가능한 값을 의미하는 최소 기준입니다.&lt;/p&gt;
&lt;h2 id=&quot;-1&quot;&gt;계정 열거 방지 판단 기준: 오류 응답, 상태 코드, 응답 시간&lt;/h2&gt;
&lt;p&gt;OWASP는 계정 열거 방지를 위해 인증 기능의 오류 응답을 사유와 무관하게 일반화된 동일 메시지로 반환하라고 요구합니다. 구체적으로 아래 세 가지 상태를 구분하지 않고 동일한 응답을 내보냅니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;사용자명 또는 비밀번호가 잘못된 경우&lt;/li&gt;
&lt;li&gt;계정이 존재하지 않는 경우&lt;/li&gt;
&lt;li&gt;계정이 잠금 또는 비활성화 상태인 경우&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 세 가지에 대해 &quot;Login failed; Invalid user ID or password.&quot;와 같은 일반화된 메시지를 동일하게 반환하는 것이 올바른 응답 예시입니다. 이 요건은 원문에서도 &quot;모든 인증 메커니즘에서 상태에 관계없이 동일한 범용 오류 메시지를 반환해야 한다&quot;고 명시하고 있습니다.&lt;/p&gt;
&lt;p&gt;이때 주의할 점은 오류 메시지 본문만이 아니라 HTTP 응답 메타데이터까지 일관성 확인 대상이라는 점입니다. 예를 들어 유효한 계정에 잘못된 비밀번호를 입력하면 200을, 존재하지 않는 계정에 입력하면 403을 반환하는 경우, 사용자에게 표시되는 오류 페이지가 동일하더라도 HTTP 상태 코드 차이가 계정 유효 여부를 그대로 노출합니다.&lt;/p&gt;
&lt;p&gt;처리 시간 차이 자체도 열거 단서가 됩니다. 사용자가 존재하지 않으면 즉시 오류를 반환하는 '빠른 종료(quick exit)' 구현은 타이밍 공격에 노출되며, OWASP는 항상 동일한 인증 과정을 거쳐 응답 시간을 균일하게 만드는 구현을 권장합니다.&lt;/p&gt;
&lt;h3 id=&quot;-2&quot;&gt;점검 체크리스트&lt;/h3&gt;
&lt;table border=&quot;1&quot; style=&quot;border-collapse: collapse; width: 100%;&quot;&gt;
&lt;thead&gt;&lt;tr&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;비교 항목&lt;/th&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;취약 상태&lt;/th&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;기준 (OWASP)&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;오류 메시지 본문&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;&amp;quot;이메일이 존재하지 않습니다&amp;quot; / &amp;quot;비밀번호가 올바르지 않습니다&amp;quot;로 구분&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;일반화된 동일 메시지 반환&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;HTTP 상태 코드&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;200 vs 403 등 계정 존재 여부별 코드 차이&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;모든 실패 시 동일 상태 코드&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;응답 시간&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;계정 미존재 시 즉시 반환 (quick exit)&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;동일 인증 경로 수행으로 시간 균일화&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;64csprng&quot;&gt;세션 엔트로피 확인 기준: 64비트 최소 요건과 CSPRNG&lt;/h2&gt;
&lt;p&gt;세션 식별자의 엔트로피가 부족하면 공격자는 브루트포스로 유효 세션을 추측합니다. OWASP Session Management Cheat Sheet는 &quot;세션 식별자는 브루트포스 세션 추측 공격을 막기 위해 최소 64비트 엔트로피를 가져야 한다&quot;고 명시합니다.&lt;/p&gt;
&lt;p&gt;64비트 엔트로피의 실질적 방어력은 다음과 같습니다. 초당 1만 회 추측이 가능하고 동시 활성 세션이 10만 개인 조건에서도 유효 ID 하나를 맞히는 데 약 585년이 걸린다는 것이 OWASP가 제시한 계산입니다. 이 수치는 조건부 예시이며, 실제 환경에서 공격자의 추측 속도와 활성 세션 수에 따라 달라지지만, 64비트가 &quot;그 이하로는 수학적 방어가 성립하지 않는 하한선&quot;임을 보여줍니다.&lt;/p&gt;
&lt;p&gt;엔트로피를 실제로 확보하려면 생성 알고리즘 자체가 검증 대상입니다. OWASP는 세션 ID 생성에 반드시 CSPRNG를 사용해야 하며, 그렇지 않으면 공격자가 통계 분석 기법으로 세션 ID 생성 패턴을 식별해 유효 엔트로피를 실질적으로 줄일 수 있다고 경고합니다.&lt;/p&gt;
&lt;h2 id=&quot;id1616&quot;&gt;세션 ID 길이와 인코딩 점검: 16진수 16자, 고정 문자열의 영향&lt;/h2&gt;
&lt;p&gt;16진수 인코딩을 사용하는 세션 ID는 64비트 엔트로피를 담으려면 최소 16자(16진수 문자)가 필요합니다. 여기서 &quot;길이&quot;와 &quot;엔트로피&quot;는 별개입니다. 16자 세션 ID의 절반(8자)이 고정값이면 랜덤으로 변하는 부분은 8자뿐이므로 유효 엔트로피는 32비트로 줄어듭니다. 32비트는 64비트 기준의 절반에 불과합니다. OWASP 기준으로는 충분한 보안 수준이 아닙니다.&lt;/p&gt;
&lt;p&gt;세션 토큰이 Base64나 URL-safe 인코딩으로 표시되는 경우가 많은데, 인코딩 여부는 구조 파악을 위한 수단이며 디코딩 가능성 자체가 자동으로 취약점이 되는 것은 아닙니다. 인코딩은 암호화가 아니기 때문에 디코딩되어 내부 구조가 보이는 것만으로 &quot;취약하다&quot;고 결론 내리면 안 됩니다. 점검의 초점은 구조 파악 후 &quot;실제 엔트로피가 64비트 이상인가&quot;, &quot;CSPRNG로 생성되었는가&quot;에 둡니다.&lt;/p&gt;
&lt;h2 id=&quot;mfaotp&quot;&gt;MFA·OTP 검증 포인트: 상태 전이 우회와 재사용 시나리오&lt;/h2&gt;
&lt;p&gt;OTP 기반 MFA를 점검할 때는 개별 엔드포인트가 아닌 전체 상태 전이를 시험하는 접근이 필요합니다. Username + Password → OTP Challenge → OTP Verification → Authenticated Session의 4단계 전이 중 각 지점에서 우회 가능성이 있는지 확인하는 것이 핵심입니다.&lt;/p&gt;
&lt;h3 id=&quot;otp&quot;&gt;OTP 처리 최소 요건&lt;/h3&gt;
&lt;p&gt;OTP 자체의 처리 기준으로는 짧은 TTL 적용, 단일 사용, 엄격한 시도 한도, 성공 검증 후 무효화가 최소 요건입니다. OWASP MFA 치트시트에서도 이 네 가지 요건을 공식적으로 명시합니다. OTP 재전송 시에는 새 OTP를 생성해 이전 기록을 덮어씁니다. OTP는 CSPRNG로 생성하고 가능하면 8자리 이상 코드를 권장합니다. 재전송 시 신규 생성 후 기존 기록 덮어쓰기 정책의 공식 근거가 바로 구 OTP 재사용 방지입니다.&lt;/p&gt;
&lt;p&gt;비밀번호 재설정 토큰이나 코드에도 동일한 원리가 적용됩니다. 생성된 토큰·코드가 암호학적으로 안전한 알고리즘으로 랜덤하게 생성되고, 브루트포스를 버틸 만큼 충분히 길며, 안전하게 저장되고, 단일 사용만 허용되며 적절한 기간 후 만료되는지가 점검 포인트입니다.&lt;/p&gt;
&lt;h3 id=&quot;-3&quot;&gt;상태 전이 우회 시나리오&lt;/h3&gt;
&lt;p&gt;MFA 검증 시 점검할 시나리오는 아래와 같습니다.&lt;/p&gt;
&lt;table border=&quot;1&quot; style=&quot;border-collapse: collapse; width: 100%;&quot;&gt;
&lt;thead&gt;&lt;tr&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;시나리오&lt;/th&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;내용&lt;/th&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;교차 근거&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;OTP 검증 전 인증 기능 접근&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;첫 인증(비밀번호) 완료 후 &amp;quot;로그인 전용&amp;quot; 페이지로 직접 이동 가능 여부 시험&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;OTP 단계 생략&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;2단계 흐름에서 검증 코드 단계 자체를 건너뜀&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;OTP 재사용&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;동일한 OTP를 두 번 제출&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;구 OTP 재사용&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;재전송 후 기존(구) OTP가 여전히 유효한지 확인&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;검증 요청 조작&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;검증 코드 제출 요청 파라미터 변조&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;흐름 중 계정 식별자 변경&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;자격증명 로그인 후 검증 코드 제출 시 account 쿠키·계정 식별자를 피해자 계정으로 변조&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;레이트 리밋 우회&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;검증 코드 브루트포스 자동화(Burp Intruder 매크로, Turbo Intruder)로 시도 한도 무력화&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;로그인·OTP 엔드포인트 간 동작 차이 악용&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;두 엔드포인트의 인증 처리 로직 차이 활용&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;PortSwigger는 &quot;2FA simple bypass&quot; 랩에서 첫 비밀번호 입력 후 별도 페이지에서 검증 코드를 요구하는 구조라면, 두 번째 단계를 거치지 않고 로그인 전용 페이지로 직접 이동하는지 시험할 것을 권고합니다. &quot;2FA broken logic&quot; 랩에서는 자격증명 로그인 후 검증 코드 제출 요청의 account 쿠키 값을 임의 사용자명으로 변경하면 해당 계정에 대해 브루트포스가 가능해지는 공격을 실습합니다.&lt;/p&gt;
&lt;p&gt;레이트 리밋 측면에서 일정 횟수의 잘못된 검증 코드 입력 시 자동 로그아웃 처리는 실무상 비효과적입니다. 공격자는 Burp Intruder 매크로나 Turbo Intruder 확장으로 다단계 인증 과정을 전체 자동화할 수 있기 때문입니다.&lt;/p&gt;
&lt;h3 id=&quot;mfa&quot;&gt;MFA 우회·재설정 프로세스 위험&lt;/h3&gt;
&lt;p&gt;MFA를 우회하거나 재설정하는 프로세스 자체가 공격자에게 악용될 수 있는 표면입니다. OWASP는 &quot;사용자가 MFA를 우회하거나 재설정하도록 구현된 프로세스는 공격자가 악용할 수 있다&quot;고 명시합니다. MFA 검증 시 우회·재설정 경로에 대한 별도 점검이 필요합니다.&lt;/p&gt;
&lt;h2 id=&quot;-4&quot;&gt;무차별 대입 방어 기준: 계정 기준 잠금, 지수적 잠금, 복구 경로&lt;/h2&gt;
&lt;p&gt;브루트포스 방어의 잠금 정책은 세 가지 판단 기준으로 나눠 점검합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;실패 카운터의 연결 대상&lt;/strong&gt;: 카운터는 출발지 IP가 아니라 계정 자체에 연결해야 합니다. IP 기반 카운터는 공격자가 다수 IP에서 분산 시도할 때 무효화됩니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;잠금 시간 구조&lt;/strong&gt;: 고정 시간 잠금 대신, 1초에서 시작해 실패마다 두 배로 늘리는 지수적 잠금이 권장됩니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;잠금 중 복구 경로 유지&lt;/strong&gt;: 계정 잠금이 타인 계정 서비스 거부의 수단으로 악용되지 않도록, 잠금 상태에서도 비밀번호 찾기 기능으로 로그인할 수 있게 합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;잠금 정책을 설계할 때는 가용성 측면도 따져봅니다. 비밀번호 재설정 공격으로 계정이 잠기면 알려진 사용자명을 가진 사용자가 서비스에서 밀려날 수 있습니다. 재설정 공격에 반응하는 계정 잠금 정책은 서비스 가용성 관점에서 문제가 됩니다.&lt;/p&gt;
&lt;h2 id=&quot;-5&quot;&gt;참고: 출처 기반&lt;/h2&gt;
&lt;p&gt;이 글의 기술적 기준은 OWASP Session Management Cheat Sheet, OWASP Authentication Cheat Sheet, OWASP Multifactor Authentication Cheat Sheet, PortSwigger Web Security Academy, 웹 인증 테스트 전문 가이드 및 전문가 모의해킹 자료를 근거로 작성했습니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787645423098000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&quot; data-og-description=&quot;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787645423099001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Sysmon 기본 구성에서 T1003.001 LSASS 메모리 접근 탐지 사각지대 확인 기준&quot; data-og-description=&quot;Sysmon 기본 구성으로 LSASS 자격증명 덤프링(T1003.001)을 탐지할 때는 진단 유틸리티 등의 반복 접근으로 인한 로그 과다 발생을 막으려고 설정한 필터가 실제 공격자의 접근까지 차단하는 사각지대가 되기도 하고, 모든 이벤트 타임스탬프가 UTC 기준으로 기록되므로 타 로그와의 상관 분석에서는 시간대 변환을 반드시 고려해야 합니다.Sysmon Event ID 10(ProcessAccess)의 역할과 T1003.001 탐지 원리MITRE ATT&amp;amp;CK은 T1003.001을 &amp;#39;OS Credential Dumping: LSASS Memory&amp;#39;로 분류합니다. 윈도우 시스템의 로그온 과정에서 생성되는 자격증명 재료는 LSASS 프로세스 메모리에 저장되는데, 관리자 또는 SYSTEM 권한을 가진 사용자가 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Sysmon-%EA%B8%B0%EB%B3%B8-%EA%B5%AC%EC%84%B1%EC%97%90%EC%84%9C-T1003-001-LSASS-%EB%A9%94%EB%AA%A8%EB%A6%AC-%EC%A0%91%EA%B7%BC-%ED%83%90%EC%A7%80-%EC%82%AC%EA%B0%81%EC%A7%80%EB%8C%80-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Sysmon-%EA%B8%B0%EB%B3%B8-%EA%B5%AC%EC%84%B1%EC%97%90%EC%84%9C-T1003-001-LSASS-%EB%A9%94%EB%AA%A8%EB%A6%AC-%EC%A0%91%EA%B7%BC-%ED%83%90%EC%A7%80-%EC%82%AC%EA%B0%81%EC%A7%80%EB%8C%80-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FBAKOj%2FdJMcaidwZJy%2FAAAAAAAAAAAAAAAAAAAAAMIRv04DzGD-WgrwHb8QtplzRouwhGLsbrRb0_7ItJFK%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DGpplaOUKsgrHfkUXV0EtsA%252Fbcc0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Sysmon-%EA%B8%B0%EB%B3%B8-%EA%B5%AC%EC%84%B1%EC%97%90%EC%84%9C-T1003-001-LSASS-%EB%A9%94%EB%AA%A8%EB%A6%AC-%EC%A0%91%EA%B7%BC-%ED%83%90%EC%A7%80-%EC%82%AC%EA%B0%81%EC%A7%80%EB%8C%80-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Sysmon-%EA%B8%B0%EB%B3%B8-%EA%B5%AC%EC%84%B1%EC%97%90%EC%84%9C-T1003-001-LSASS-%EB%A9%94%EB%AA%A8%EB%A6%AC-%EC%A0%91%EA%B7%BC-%ED%83%90%EC%A7%80-%EC%82%AC%EA%B0%81%EC%A7%80%EB%8C%80-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FBAKOj%2FdJMcaidwZJy%2FAAAAAAAAAAAAAAAAAAAAAMIRv04DzGD-WgrwHb8QtplzRouwhGLsbrRb0_7ItJFK%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DGpplaOUKsgrHfkUXV0EtsA%252Fbcc0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Sysmon 기본 구성에서 T1003.001 LSASS 메모리 접근 탐지 사각지대 확인 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Sysmon 기본 구성으로 LSASS 자격증명 덤프링(T1003.001)을 탐지할 때는 진단 유틸리티 등의 반복 접근으로 인한 로그 과다 발생을 막으려고 설정한 필터가 실제 공격자의 접근까지 차단하는 사각지대가 되기도 하고, 모든 이벤트 타임스탬프가 UTC 기준으로 기록되므로 타 로그와의 상관 분석에서는 시간대 변환을 반드시 고려해야 합니다.Sysmon Event ID 10(ProcessAccess)의 역할과 T1003.001 탐지 원리MITRE ATT&amp;amp;CK은 T1003.001을 &amp;#39;OS Credential Dumping: LSASS Memory&amp;#39;로 분류합니다. 윈도우 시스템의 로그온 과정에서 생성되는 자격증명 재료는 LSASS 프로세스 메모리에 저장되는데, 관리자 또는 SYSTEM 권한을 가진 사용자가 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787645423099002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;StackGres Operator 권한 격리, 우리 환경은 안전한가?&quot; data-og-description=&quot;StackGres 운영 환경의 테넌트 권한 구조와 Operator 설정이 CVE-2026-78155의 취약 조건에 해당하는지는 세 가지 기준을 순서대로 가립니다. 운영 중인 Operator 버전이 1.18.8 이하인지, metrics exporter가 기본 활성화 상태로 superuser dblink 세션을 생성 중인지, 그리고 특정 테넌트가 데이터베이스 소유권과 database-level search_path 설정 권한을 동시에 갖고 있는지입니다. 이 세 조건이 동시에 성립하면 데이터베이스 소유라는 낮은 권한(PR:L)만으로 관리자 권한을 획득하는 경로가 열립니다.CVE-2026-78155 한눈 요약: CVSS 9.9, CWE-426 Untrusted Search PathCVE-2026-78155는 S..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/StackGres-Operator-%EA%B6%8C%ED%95%9C-%EA%B2%A9%EB%A6%AC-%EC%9A%B0%EB%A6%AC-%ED%99%98%EA%B2%BD%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/StackGres-Operator-%EA%B6%8C%ED%95%9C-%EA%B2%A9%EB%A6%AC-%EC%9A%B0%EB%A6%AC-%ED%99%98%EA%B2%BD%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcU5cBF%2FdJMcadQElrR%2FAAAAAAAAAAAAAAAAAAAAAOF5m7q_4Kbni8dg-hECdp1PM2GGHnCGDp1d4XzkfWmn%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dg9DmqURUWKyN%252BNlrR9DOPFuuBTE%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/StackGres-Operator-%EA%B6%8C%ED%95%9C-%EA%B2%A9%EB%A6%AC-%EC%9A%B0%EB%A6%AC-%ED%99%98%EA%B2%BD%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/StackGres-Operator-%EA%B6%8C%ED%95%9C-%EA%B2%A9%EB%A6%AC-%EC%9A%B0%EB%A6%AC-%ED%99%98%EA%B2%BD%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcU5cBF%2FdJMcadQElrR%2FAAAAAAAAAAAAAAAAAAAAAOF5m7q_4Kbni8dg-hECdp1PM2GGHnCGDp1d4XzkfWmn%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dg9DmqURUWKyN%252BNlrR9DOPFuuBTE%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;StackGres Operator 권한 격리, 우리 환경은 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;StackGres 운영 환경의 테넌트 권한 구조와 Operator 설정이 CVE-2026-78155의 취약 조건에 해당하는지는 세 가지 기준을 순서대로 가립니다. 운영 중인 Operator 버전이 1.18.8 이하인지, metrics exporter가 기본 활성화 상태로 superuser dblink 세션을 생성 중인지, 그리고 특정 테넌트가 데이터베이스 소유권과 database-level search_path 설정 권한을 동시에 갖고 있는지입니다. 이 세 조건이 동시에 성립하면 데이터베이스 소유라는 낮은 권한(PR:L)만으로 관리자 권한을 획득하는 경로가 열립니다.CVE-2026-78155 한눈 요약: CVSS 9.9, CWE-426 Untrusted Search PathCVE-2026-78155는 S..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CSPRNG세션생성</category>
      <category>MFA취약점검증</category>
      <category>OTP보안테스트방법</category>
      <category>OWASP인증테스트</category>
      <category>계정열거방지법</category>
      <category>무차별대입방지전략</category>
      <category>세션엔트로피64비트</category>
      <category>웹보안모의해킹</category>
      <category>웹인증취약점점검</category>
      <category>웹해킹방어실무</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/29</guid>
      <comments>https://itdesk.tistory.com/entry/OWASP-%EA%B8%B0%EC%A4%80-%EC%9B%B9-%EC%9D%B8%EC%A6%9D-%ED%85%8C%EC%8A%A4%ED%8A%B8-%EA%B3%84%EC%A0%95-%EC%97%B4%EA%B1%B0%EC%99%80-MFA-%EA%B2%80%EC%A6%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8#entry29comment</comments>
      <pubDate>Tue, 25 Aug 2026 17:25:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트</title>
      <link>https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8</link>
      <description>&lt;p&gt;miniOrange OAuth Client 버전 1.0.0에서 3.1.9 사이의 버전을 사용 중이라면, 공격자가 쿠키 값을 조작하여 관리자 계정을 포함한 임의의 계정으로 로그인할 수 있는 심각한 보안 위협에 노출됩니다. 이는 인증 우회에 따른 계정 탈취로 이어져 사이트의 모든 권한이 공격자에게 넘어가는 치명적인 결함입니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/dJdpH7/dJMb99U5lk7/b6mKgVWZr1fksAYRx29RYK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/dJdpH7/dJMb99U5lk7/b6mKgVWZr1fksAYRx29RYK/img.png&quot; data-alt=&quot;CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/dJdpH7/dJMb99U5lk7/b6mKgVWZr1fksAYRx29RYK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FdJdpH7%2FdJMb99U5lk7%2Fb6mKgVWZr1fksAYRx29RYK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2026-77995 영향 범위: miniOrange OAuth Client 버전별 체크리스트&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202677995&quot;&gt;CVE-2026-77995 한눈 요약: 무엇이 위험한가&lt;/h2&gt;
&lt;p&gt;Joomla CMS의 확장 도구인 miniOrange OAuth Client(벤더: miniorange.com)에서 발견된 CVE-2026-77995 취약점은 인증 메커니즘의 근본적인 결함에서 비롯되었습니다. CNA(CVE Numbering Authority) 역할을 수행하는 Joomla 프로젝트가 2026년 8월 24일 이를 공식 발행했습니다.&lt;/p&gt;
&lt;p&gt;해당 취약점의 핵심은 공격자가 특정한 쿠키 값을 조작하면 시스템이 인증해야 할 대상 계정을 임의로 지정할 수 있게 된다는 점입니다. 특히 별도의 인증이나 사용자 상호작용 없이도 네트워크 경로만으로 악용이 가능하다는 점에서 매우 위험합니다.&lt;/p&gt;
&lt;h2 id=&quot;cwe639&quot;&gt;쿠키 값 조작으로 관리자 계정이 탈취되는 원리 (CWE-639)&lt;/h2&gt;
&lt;p&gt;본 취약점의 공식 유형은 CWE-639(Authorization Bypass Through User-Controlled Key)로 분류됩니다. 서버가 권한을 검증할 때 서버 측에서 검증된 세션이나 토큰을 쓰지 않고, 사용자가 직접 통제할 수 있는 키(이 경우 쿠키 값)를 신뢰해서 생기는 문제입니다.&lt;/p&gt;
&lt;p&gt;OAuth 로그인 흐름 과정에서 확장 도구가 서버 검증 세션이 아닌 방문자가 조작한 쿠키 값을 기준으로 인증 계정을 판단합니다. 공격자는 이 점을 이용해 타인의 계정이나 최고 권한을 가진 관리자(Super User) 계정으로 무단 로그인할 수 있게 됩니다.&lt;/p&gt;
&lt;h2 id=&quot;100319&quot;&gt;영향 버전 확인: 1.0.0~3.1.9 사용 시 발생하는 보안 위협&lt;/h2&gt;
&lt;p&gt;영향을 받는 대상은 &lt;code&gt;com_miniorange_oauth&lt;/code&gt; 확장 코드를 사용하는 miniOrange OAuth Client for Joomla입니다. 구체적인 취약 버전 범위는 다음과 같습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;영향 버전:&lt;/strong&gt; 1.0.0부터 3.1.9까지의 모든 버전 (3.2.0 미만 전체)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;위험 수준:&lt;/strong&gt; CVSS v4.0 기준 10.0 (CRITICAL)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;CVSS 10.0은 기술적으로 가능한 최고 수준의 위험도입니다. 공격자가 네트워크 경로로 권한 없이 시스템의 기밀성, 무결성, 가용성 모두에 완전한 영향(Total Impact)을 미친다는 뜻입니다.&lt;/p&gt;
&lt;h2 id=&quot;cvss40100cisassvc&quot;&gt;CVSS 4.0 10.0과 CISA SSVC 평가의 의미&lt;/h2&gt;
&lt;p&gt;보안 담당자는 수치상의 위험도와 실제 공격 가능성을 나란히 놓고 봐야 합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;CVSS 4.0 10.0 (CRITICAL):&lt;/strong&gt; 취약점의 잠재적 파급력이 극대화된 상태입니다. 공격에 성공하면 관리자 권한을 탈취해 사이트 전체의 제어권을 잃게 됩니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CISA ADP SSVC 평가:&lt;/strong&gt; CISA(미국 사이버보안 및 인프라 보안국)의 SSVC 평가 결과, 현재까지 실제 야생(In-the-wild)에서 활용된 익스플로잇 증거는 없는 상태(Exploitation: none)로 기록되었습니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;그러나 '자동화 가능 여부(Automatable)'가 'Yes'로 평가되었으므로, 취약점이 공개된 시점부터 공격 도구가 빠르게 보급되어 대규모 자동 공격이 일어날 가능성이 매우 높습니다.&lt;/p&gt;
&lt;h2 id=&quot;320&quot;&gt;버전별 대응 체크리스트: 3.2.0 업그레이드와 응급 조치&lt;/h2&gt;
&lt;p&gt;가장 확실한 해결책은 취약점이 수정된 최신 버전으로 업데이트하는 것입니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;현재 상태/버전&lt;/th&gt;
      &lt;th&gt;권장 조치 사항&lt;/th&gt;
      &lt;th&gt;조치 우선순위&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;버전 1.0.0 ~ 3.1.9 사용 중&lt;/td&gt;
      &lt;td&gt;즉시 버전 3.2.0 이상으로 업그레이드&lt;/td&gt;
      &lt;td&gt;최우선 (Critical)&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;즉시 패치 불가능한 환경&lt;/td&gt;
      &lt;td&gt;miniOrange OAuth Client 확장 비활성화 또는 제거&lt;/td&gt;
      &lt;td&gt;긴급 (Emergency)&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;Joomla VEL(Vulnerability Extension List) 확인 시&lt;/td&gt;
      &lt;td&gt;LIVE VEL 등재 시 제거, resolved VEL 등재 시 업데이트&lt;/td&gt;
      &lt;td&gt;보통 (Standard)&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;특히 miniOrange 제품은 여러 에디션이 별도의 번호 체계로 배포되므로, 단순한 두 자리 버전 번호 표기만으로 3.2.0보다 최신 버전이라고 단정해서는 안 됩니다. 에디션과 정확한 버전을 확신할 수 없다면 일단 취약한 버전으로 간주하고 대응하는 편이 안전합니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;이미 악용됐는지 점검하기: 관리자 계정 및 로그 점검 방법&lt;/h2&gt;
&lt;p&gt;이미 공격자가 침입했을 가능성은 배제할 수 없습니다. 업데이트 전후로 아래 체크리스트로 침해 여부를 점검하십시오.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;사용자 목록 전수 조사:&lt;/strong&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;인식하지 못하는 새로운 관리자 또는 슈퍼유저 계정이 생성되었는지 확인합니다.&lt;/li&gt;
&lt;li&gt;최근에 생성되었거나 권한이 변경된 계정의 이력을 살펴봅니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;로그 분석:&lt;/strong&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;Joomla 액션 로그(Action Logs)를 분석하여 평소와 다른 IP 주소에서 관리자 세션이 발생했는지 확인합니다.&lt;/li&gt;
&lt;li&gt;웹 서버 로그에서 비정상적인 관리자 페이지 접근 기록을 추적합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;사후 조치:&lt;/strong&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;이상 징후가 발견되었다면 단순한 확장 도구 업데이트만으로는 부족합니다. 사이트가 이미 침해된 것으로 간주하고 전문적인 정화(Cleaning) 작업이 필요합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;cve&quot;&gt;CVE 발행 이력 및 참조 정보&lt;/h2&gt;
&lt;p&gt;이 취약점을 발견한 사람은 CERT PL의 Krzysztof Zając이며, Joomla 프로젝트가 CNA로서 공식 기록을 관리하고 있습니다.&lt;/p&gt;
&lt;p&gt;보안 담당자라면 공식 CVE 레코드와 NVD(National Vulnerability Database)의 최신 업데이트 상태를 계속 모니터링하면서, 추가적인 공격 벡터나 대응 방안이 발표되는지 지켜보는 것이 좋습니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787638223615000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&quot; data-og-description=&quot;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FblMeVR%2FdJMcaikdxNl%2FAAAAAAAAAAAAAAAAAAAAAIlBmLE3AMIhpqt9z1oagebzFvbS3PMVDPcu7SNIpSWR%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DXlQgOu715ZH4crnXAaXPov3kHvg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;APT29 분석 시 &amp;#39;동일&amp;#39;이 아닌 &amp;#39;겹침&amp;#39;으로 보아야 하는 이유&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &amp;quot;동일한 실체의 다른 이름&amp;quot;이 아니라 &amp;quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&amp;quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsu..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787638223615001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Sysmon 기본 구성에서 T1003.001 LSASS 메모리 접근 탐지 사각지대 확인 기준&quot; data-og-description=&quot;Sysmon 기본 구성으로 LSASS 자격증명 덤프링(T1003.001)을 탐지할 때는 진단 유틸리티 등의 반복 접근으로 인한 로그 과다 발생을 막으려고 설정한 필터가 실제 공격자의 접근까지 차단하는 사각지대가 되기도 하고, 모든 이벤트 타임스탬프가 UTC 기준으로 기록되므로 타 로그와의 상관 분석에서는 시간대 변환을 반드시 고려해야 합니다.Sysmon Event ID 10(ProcessAccess)의 역할과 T1003.001 탐지 원리MITRE ATT&amp;amp;CK은 T1003.001을 &amp;#39;OS Credential Dumping: LSASS Memory&amp;#39;로 분류합니다. 윈도우 시스템의 로그온 과정에서 생성되는 자격증명 재료는 LSASS 프로세스 메모리에 저장되는데, 관리자 또는 SYSTEM 권한을 가진 사용자가 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Sysmon-%EA%B8%B0%EB%B3%B8-%EA%B5%AC%EC%84%B1%EC%97%90%EC%84%9C-T1003-001-LSASS-%EB%A9%94%EB%AA%A8%EB%A6%AC-%EC%A0%91%EA%B7%BC-%ED%83%90%EC%A7%80-%EC%82%AC%EA%B0%81%EC%A7%80%EB%8C%80-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Sysmon-%EA%B8%B0%EB%B3%B8-%EA%B5%AC%EC%84%B1%EC%97%90%EC%84%9C-T1003-001-LSASS-%EB%A9%94%EB%AA%A8%EB%A6%AC-%EC%A0%91%EA%B7%BC-%ED%83%90%EC%A7%80-%EC%82%AC%EA%B0%81%EC%A7%80%EB%8C%80-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FBAKOj%2FdJMcaidwZJy%2FAAAAAAAAAAAAAAAAAAAAAMIRv04DzGD-WgrwHb8QtplzRouwhGLsbrRb0_7ItJFK%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DGpplaOUKsgrHfkUXV0EtsA%252Fbcc0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Sysmon-%EA%B8%B0%EB%B3%B8-%EA%B5%AC%EC%84%B1%EC%97%90%EC%84%9C-T1003-001-LSASS-%EB%A9%94%EB%AA%A8%EB%A6%AC-%EC%A0%91%EA%B7%BC-%ED%83%90%EC%A7%80-%EC%82%AC%EA%B0%81%EC%A7%80%EB%8C%80-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Sysmon-%EA%B8%B0%EB%B3%B8-%EA%B5%AC%EC%84%B1%EC%97%90%EC%84%9C-T1003-001-LSASS-%EB%A9%94%EB%AA%A8%EB%A6%AC-%EC%A0%91%EA%B7%BC-%ED%83%90%EC%A7%80-%EC%82%AC%EA%B0%81%EC%A7%80%EB%8C%80-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FBAKOj%2FdJMcaidwZJy%2FAAAAAAAAAAAAAAAAAAAAAMIRv04DzGD-WgrwHb8QtplzRouwhGLsbrRb0_7ItJFK%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DGpplaOUKsgrHfkUXV0EtsA%252Fbcc0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Sysmon 기본 구성에서 T1003.001 LSASS 메모리 접근 탐지 사각지대 확인 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Sysmon 기본 구성으로 LSASS 자격증명 덤프링(T1003.001)을 탐지할 때는 진단 유틸리티 등의 반복 접근으로 인한 로그 과다 발생을 막으려고 설정한 필터가 실제 공격자의 접근까지 차단하는 사각지대가 되기도 하고, 모든 이벤트 타임스탬프가 UTC 기준으로 기록되므로 타 로그와의 상관 분석에서는 시간대 변환을 반드시 고려해야 합니다.Sysmon Event ID 10(ProcessAccess)의 역할과 T1003.001 탐지 원리MITRE ATT&amp;amp;CK은 T1003.001을 &amp;#39;OS Credential Dumping: LSASS Memory&amp;#39;로 분류합니다. 윈도우 시스템의 로그온 과정에서 생성되는 자격증명 재료는 LSASS 프로세스 메모리에 저장되는데, 관리자 또는 SYSTEM 권한을 가진 사용자가 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787638223615002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;StackGres Operator 권한 격리, 우리 환경은 안전한가?&quot; data-og-description=&quot;StackGres 운영 환경의 테넌트 권한 구조와 Operator 설정이 CVE-2026-78155의 취약 조건에 해당하는지는 세 가지 기준을 순서대로 가립니다. 운영 중인 Operator 버전이 1.18.8 이하인지, metrics exporter가 기본 활성화 상태로 superuser dblink 세션을 생성 중인지, 그리고 특정 테넌트가 데이터베이스 소유권과 database-level search_path 설정 권한을 동시에 갖고 있는지입니다. 이 세 조건이 동시에 성립하면 데이터베이스 소유라는 낮은 권한(PR:L)만으로 관리자 권한을 획득하는 경로가 열립니다.CVE-2026-78155 한눈 요약: CVSS 9.9, CWE-426 Untrusted Search PathCVE-2026-78155는 S..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/StackGres-Operator-%EA%B6%8C%ED%95%9C-%EA%B2%A9%EB%A6%AC-%EC%9A%B0%EB%A6%AC-%ED%99%98%EA%B2%BD%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/StackGres-Operator-%EA%B6%8C%ED%95%9C-%EA%B2%A9%EB%A6%AC-%EC%9A%B0%EB%A6%AC-%ED%99%98%EA%B2%BD%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcU5cBF%2FdJMcadQElrR%2FAAAAAAAAAAAAAAAAAAAAAOF5m7q_4Kbni8dg-hECdp1PM2GGHnCGDp1d4XzkfWmn%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dg9DmqURUWKyN%252BNlrR9DOPFuuBTE%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/StackGres-Operator-%EA%B6%8C%ED%95%9C-%EA%B2%A9%EB%A6%AC-%EC%9A%B0%EB%A6%AC-%ED%99%98%EA%B2%BD%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/StackGres-Operator-%EA%B6%8C%ED%95%9C-%EA%B2%A9%EB%A6%AC-%EC%9A%B0%EB%A6%AC-%ED%99%98%EA%B2%BD%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcU5cBF%2FdJMcadQElrR%2FAAAAAAAAAAAAAAAAAAAAAOF5m7q_4Kbni8dg-hECdp1PM2GGHnCGDp1d4XzkfWmn%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Dg9DmqURUWKyN%252BNlrR9DOPFuuBTE%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;StackGres Operator 권한 격리, 우리 환경은 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;StackGres 운영 환경의 테넌트 권한 구조와 Operator 설정이 CVE-2026-78155의 취약 조건에 해당하는지는 세 가지 기준을 순서대로 가립니다. 운영 중인 Operator 버전이 1.18.8 이하인지, metrics exporter가 기본 활성화 상태로 superuser dblink 세션을 생성 중인지, 그리고 특정 테넌트가 데이터베이스 소유권과 database-level search_path 설정 권한을 동시에 갖고 있는지입니다. 이 세 조건이 동시에 성립하면 데이터베이스 소유라는 낮은 권한(PR:L)만으로 관리자 권한을 획득하는 경로가 열립니다.CVE-2026-78155 한눈 요약: CVSS 9.9, CWE-426 Untrusted Search PathCVE-2026-78155는 S..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CVE-2026-77995</category>
      <category>CVSS10.0</category>
      <category>Joomla보안</category>
      <category>miniOrange</category>
      <category>OAuth보안</category>
      <category>계정탈취</category>
      <category>관리자권한탈취</category>
      <category>긴급보안패치</category>
      <category>웹취약점점검</category>
      <category>인증우회</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/28</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2026-77995-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-miniOrange-OAuth-Client-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B2%B4%ED%81%AC%EB%A6%AC%EC%8A%A4%ED%8A%B8#entry28comment</comments>
      <pubDate>Tue, 25 Aug 2026 15:25:00 +0900</pubDate>
    </item>
    <item>
      <title>APT29 분석 시 '동일'이 아닌 '겹침'으로 보아야 하는 이유</title>
      <link>https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0</link>
      <description>&lt;p&gt;출처마다 텔레메트리와 클러스터링 기준이 달라 위협 표지의 경계는 완전히 일치하지 않는다. APT29 같은 활동 그룹에 붙은 여러 이름도 &quot;동일한 실체의 다른 이름&quot;이 아니라 &quot;서로 다른 관측 프레임에서 포착된 활동 클러스터의 겹침&quot;이다. 이 겹침을 단순 동의어로 취급하면, 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하다가 사실과 다른 귀속이 나오기 쉽다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/blMeVR/dJMcaikdxNl/VjuB4Xi69bLKYPUU2Za8k0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/blMeVR/dJMcaikdxNl/VjuB4Xi69bLKYPUU2Za8k0/img.png&quot; data-alt=&quot;APT29 분석 시 '동일'이 아닌 '겹침'으로 보아야 하는 이유&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/blMeVR/dJMcaikdxNl/VjuB4Xi69bLKYPUU2Za8k0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FblMeVR%2FdJMcaikdxNl%2FVjuB4Xi69bLKYPUU2Za8k0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;APT29 분석 시 '동일'이 아닌 '겹침'으로 보아야 하는 이유&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;APT29 분석 시 '동일'이 아닌 '겹침'으로 보아야 하는 이유&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;apt2914mitreattckg0016&quot;&gt;APT29라 하나의 표지 뒤에 놓인 14개의 이름: MITRE ATT&amp;amp;CK G0016의 연관 그룹 목록&lt;/h2&gt;
&lt;p&gt;APT29는 IRON RITUAL, IRON HEMLOCK, NobleBaron, Dark Halo, NOBELIUM, UNC2452, YTTRIUM, The Dukes, Cozy Bear, CozyDuke, SolarStorm, Blue Kitsune, UNC3524, Midnight Blizzard 등 총 14개의 이름으로 불린다. MITRE ATT&amp;amp;CK은 이 표지들을 Group G0016이라는 하나의 그룹 ID로 묶어 발표했고, 각 별칭은 &quot;Associated Groups&quot;로 등록된다.&lt;/p&gt;
&lt;p&gt;여기서 구조적 한정 하나를 짚고 넘어가자. MITRE G0016이 14개 표지를 연관 그룹으로 묶는다고 해서, 각 별칭이 동일한 텔레메트리와 동일한 클러스터링 기준으로 생성되었다는 뜻은 아니다. G0016은 별칭마다 개별 출처를 인용해 매핑한 목록의 성격이다. &quot;MITRE가 한 그룹으로 묶었으니 14개 이름은 완전히 동일한 대상&quot;이라는 확장 해석은 근거 장부가 허용하지 않는다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;위협 그룹 이름은 어떻게 만들어지나: 활동 클러스터와 관찰 가능한 산물&lt;/h2&gt;
&lt;p&gt;APT29라는 이름이 가리키는 대상은 침입 집합(intrusion set) 또는 활동 그룹(activity group)이며, 반복적으로 관측되는 활동 클러스터에 해당한다. Mandiant의 방법론 문서는 이 클러스터의 본질을 명확히 기술한다. 관찰 가능한 산물(adversary infrastructure, tools, tradecraft)을 기반으로 한 &quot;사이버 침입 활동 클러스터&quot;이며, 이 클러스터는 성장·병합·분리를 반복하고, 증거 이해가 바뀌면 상당히 변할 수 있다.&lt;/p&gt;
&lt;p&gt;이는 위협 그룹의 이름이 &quot;조직의 공식 명칭&quot;이 아니라 관찰자의 가시 범위 안에서 산출된 분석 산물임을 뜻한다. 클러스터는 &quot;생겼다 소멸하는&quot; 정적 실체가 아니라, 분석가의 텔레메트리 집합과 판단에 따라 경계가 재조정되는 동적 구조이다.&lt;/p&gt;
&lt;h2 id=&quot;midnightblizzardcozybearunc2452&quot;&gt;출처별 명명의 기원: Midnight Blizzard, Cozy Bear, UNC2452&lt;/h2&gt;
&lt;p&gt;보안 벤더와 정부 기관은 각자의 가시 범위(unique visibility)와 명명 규칙에 따라 같은 위협 집단을 다른 이름으로 추적한다. APT29의 별칭이 어느 출처에서 유래했는지 정리하면 다음과 같다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;별칭&lt;/th&gt;
&lt;th&gt;명명 출처&lt;/th&gt;
&lt;th&gt;특징&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Midnight Blizzard&lt;/td&gt;
&lt;td&gt;마이크로소프트&lt;/td&gt;
&lt;td&gt;마이크로소프트 관측 기반 명명&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Cozy Bear&lt;/td&gt;
&lt;td&gt;크라우드스트라이크&lt;/td&gt;
&lt;td&gt;크라우드스트라이크 관측 기반 명명&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;The Dukes&lt;/td&gt;
&lt;td&gt;F-Secure&lt;/td&gt;
&lt;td&gt;F-Secure 관측 기반 명명&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;UNC2452&lt;/td&gt;
&lt;td&gt;맨디언트&lt;/td&gt;
&lt;td&gt;UNC(Uncategorized) 체계 내 클러스터 식별자&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;APT29 / G0016&lt;/td&gt;
&lt;td&gt;MITRE ATT&amp;CK (종합)&lt;/td&gt;
&lt;td&gt;여러 출처의 별칭을 연관 그룹으로 통합 등록&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;이 표는 &quot;같은 대상에 대한 동의어&quot;가 아니라, 서로 다른 관측 창(window)에서 각각 독립적으로 형성된 클러스터 표지임을 보여준다. 마이크로소프트가 관측한 활동 집합과 크라우드스트라이크가 관측한 활동 집합은 핵심이 겹치되, 포착된 텔레메트리 범위와 클러스터링 알고리즘이 다르다.&lt;/p&gt;
&lt;h2 id=&quot;unc2452apt292022&quot;&gt;UNC2452에서 APT29로: 2022년 병합이 보여주는 '증거 축적 후 재편집'의 과정&lt;/h2&gt;
&lt;p&gt;표지 간 관계가 &quot;처음부터 동일&quot;이 아니라 &quot;증거 축적 후 병합&quot;으로 성립한다는 사실을 보여주는 대표 사례가 있다. Mandiant는 2022년 4월, 자사가 수집한 1차 데이터와 UNC2452·APT29에 대한 광범위한 비교 검토를 근거로 UNC2452를 APT29에 병합했다고 공식 발표했다.&lt;/p&gt;
&lt;p&gt;이 발표의 핵심 문장은 &quot;Mandiant has gathered sufficient evidence to assess that the activity tracked as UNC2452… is attributable to APT29&quot;이다. &quot;sufficient evidence to assess&quot;라는 표현 자체가, 두 표지가 원래부터 하나의 것이었다가 나중에 &quot;확인&quot;된 것이 아니라 별개로 추적되다가 증거가 축적되어 경계가 재편집(edit)된 과정을 전제한다.&lt;/p&gt;
&lt;p&gt;Mandiant는 이 병합으로 APT29에 대한 지식이 &quot;significantly expands&quot;되었다고 명시했으며, 이는 병합 전 UNC2452 클러스터가 APT29 클러스터에 들어 있지 않던 활동 영역을 따로 지니고 있었음을 역으로 증명한다.&lt;/p&gt;
&lt;h2 id=&quot;-1&quot;&gt;클러스터는 병합도, 분리도 한다: 유동적 경계가 만드는 표지 간 겹침&lt;/h2&gt;
&lt;p&gt;Mandiant의 방법론에 따르면 UNC 클러스터는 &quot;grow, merge with, or break off from other clusters&quot;할 수 있으며, &quot;UNC churn can get messy&quot;하다. 이 churn을 &quot;raw to maturing stages in the attribution process&quot;로 기술한 것은 표지의 경계가 시간 경과와 증거 축적에 따라 이동한다는 뜻이다.&lt;/p&gt;
&lt;p&gt;서로 다른 출처가 같은 활동을 추적하더라도 텔레메트리와 클러스터링 기준이 다르면 표지의 경계는 완전히 일치하지 않는다. 이 일반 원리를 APT29와 Midnight Blizzard 같은 구체 표지 쌍에 적용하는 것은 Mandiant의 클러스터 방법론과 Wiz의 출처별 가시 범위 서술로 간접 지지되는 구조적 해석이다.&lt;/p&gt;
&lt;p&gt;APT29는 러시아 SVR 소속으로 평가되며 최소 2008년부터 활동했다. 2021년 4월 미·영 정부는 SolarWinds 침해를 SVR에 귀속시키며 APT29, Cozy Bear, The Dukes 표현을 인용했고, 업계 보고는 같은 행위자를 UNC2452, NOBELIUM, StellarParticle, Dark Halo, SolarStorm으로 불렀다. 2024년 1월에는 레거시 테스트 테넌트와 MFA 미적용 계정에 대한 비밀번호 스프레이로 마이크로소프트 기업 환경을 침해했고, 2월에는 공격량이 최대 10배 증가했다.&lt;/p&gt;
&lt;p&gt;이런 활동은 하나의 &quot;조직&quot;이 아니라, 여러 출처의 관측 창에서 각각 포착된 클러스터의 겹침으로 다루는 쪽이 옳다는 것을 보여준다.&lt;/p&gt;
&lt;h2 id=&quot;-2&quot;&gt;'동일' 취급이 위험한 이유: 별칭 동의어 나열의 함정과 귀속 신뢰도의 등급&lt;/h2&gt;
&lt;p&gt;현재 업계에서 가장 널리 유통되는 서술 방식은 &quot;APT29, also known as Midnight Blizzard, NOBELIUM, Cozy Bear, The Dukes, Dark Halo, and UNC2452&quot; 같은 동의어 나열이다. 이 표현은 실무자 입장에서는 효율적이지만, 분석적 정확성 차원에서는 구조적 위험을 안고 있다.&lt;/p&gt;
&lt;p&gt;위험은 세 가지 층위에서 발생한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;귀속 오류의 발생&lt;/strong&gt;: 경계 조건을 확인하지 않은 채 다른 표지로 재귀속하면 사실과 다른 귀속이 만들어진다. APT29 경계와 NOBELIUM 경계가 완전히 겹치는 영역과 그렇지 않은 영역을 구분하지 못하면, NOBELIUM 클러스터에 포함되지만 APT29 클러스터에는 포함되지 않는 활동까지 APT29로 귀속하는 오류가 생긴다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;클러스터 경계의 유동성 무시&lt;/strong&gt;: Mandiant는 UNC churn을 &quot;messy&quot;하다고 기술하고, 클러스터가 &quot;상당히 변할 수 있다&quot;고 명시한다. 2022년 UNC2452가 APT29에 병합되기 전까지 UNC2452는 별개의 표지로 추적되었다. 이 병합이 &quot;항상 동일했으니 뒤늦게 확인한 것&quot;이 아니라 &quot;증거가 축적되어 경계가 재편집된 것&quot;이라면, 반대로 향후 분리(split)도 가능하다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;다출처 인텔리전스 융합의 오류&lt;/strong&gt;: 보안 벤더와 정부 기관은 각자의 가시 범위와 명명 규칙에 따라 같은 위협 집단을 다른 이름으로 추적하며, 이 별칭을 이해하는 것이 &quot;defenders trying to aggregate threat intelligence from multiple sources&quot;에게 필수적이다. 그런데 별칭을 단순 동의어로 취급하면, 출처 A의 &quot;APT29 관련 IOC&quot;와 출처 B의 &quot;NOBELIUM 관련 IOC&quot;를 무작정 통합해도 되는지 가려낼 기준이 사라진다.&lt;/p&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;MITRE G0016의 연관 그룹 목록도 같은 한계를 지닌다. 14개 표지가 한 그룹 ID 아래에 묶였지만, 각 별칭은 개별 출처를 인용해 매핑된 것이며, &quot;14개 모두 동일한 방식으로 생성된 클러스터&quot;라는 전제는 성립하지 않는다.&lt;/p&gt;
&lt;h2 id=&quot;-3&quot;&gt;실무자 관점: 다른 출처의 위협 인텔리전스를 겹침으로 읽는 방법&lt;/h2&gt;
&lt;p&gt;위협 그룹 클러스터링 기준을 두고 실무자가 적용할 원칙을 정리해 둔다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;표지를 &quot;경계가 겹치는 원&quot;으로 시각화한다.&lt;/strong&gt; APT29·NOBELIUM·UNC2452를 한 개의 원이 아니라, 중심부가 겹치되 가장자리가 서로 다른 원의 집합으로 개념화한다. 경계가 겹치는 영역은 &quot;양쪽 출처 모두에서 확인된 활동&quot;이고, 한 원에만 속한 영역은 &quot;해당 출처에서만 포착된 활동&quot;이다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;병합·분리 이력을 확인한다.&lt;/strong&gt; 2022년 4월 UNC2452→APT29 병합처럼 과거에 별개로 추적되다가 병합된 이력이 있으면, 해당 병합 시점 이전의 분석 자료에서 &quot;UNC2452&quot;로 기술된 활동은 APT29 경계 바깥에 있을 수 있음을 기억한다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;출처별 텔레메트리 범위를 명시한다.&lt;/strong&gt; 마이크로소프트·크라우드스트라이크·맨디언트 각각의 가시 범위(unique visibility)는 다르며, 포착 가능한 산물의 범위가 출처별로 상이하다. 출처 A의 &quot;APT29 관련 IOC&quot;와 출처 B의 &quot;APT29 관련 IOC&quot;가 동일한 클러스터 경계를 전제하는지 확인한다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;귀속 시 &quot;사실과 다른 귀속&quot; 리스크를 체크리스트로 관리한다.&lt;/strong&gt; 경계 조건 확인 없이 표지 간 재귀속을 수행하면 사실과 다른 귀속이 만들어질 위험이 있다. 귀속 보고서 작성 시 &quot;이 활동은 [출처 X]의 [표지 Y] 클러스터 경계에 포함되지만, [출처 Z]의 [표지 W] 경계에는 포함되지 않는다&quot;는 한정을 명시하는 것이 분석적 정직성이다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;MITRE ATT&amp;CK G0016을 &quot;통합 인덱스&quot;로 쓰고 &quot;단일 클러스터 정의서&quot;로 쓰지 않는다.&lt;/strong&gt; G0016은 14개 표지를 연관 그룹으로 묶는 인덱스 기능이다. 각 별칭의 개별 출처와 생성 기준을 확인하는 일은 G0016 참조를 대체하지 않는다.&lt;/p&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;2026년 8월 현재 기준, APT29(G0016)의 활동은 2008년 이후 지속되며, 2024년 마이크로소프트 침해에 이르기까지 핵심 표지로 유지되고 있다. 그러나 &quot;APT29&quot;라는 한 단어 뒤에는 14개의 표지가 각각 독립적인 출처와 텔레메트리 기준을 두고 존재한다. 이 표지들의 관계는 정적 동의어 관계가 아니라, 증거 축적에 따라 병합·분리가 가능한 유동적 겹침 관계이다. 위협 그룹 클러스터링 기준을 설계하고 다출처 인텔리전스를 융합할 때 &quot;동일&quot;이라는 전제가 아니라 &quot;겹침의 정도와 경계 조건&quot;이라는 질문으로 분석을 시작하는 것이 귀속 오류를 줄이는 가장 직접적인 방법이다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787564424223000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?&quot; data-og-description=&quot;현재 사용 중인 NLTK 버전이 3.9.3 미만이고 온라인 다운로더 모듈(nltk.download)을 활용하고 있다면, 공격자가 HTTP 다운로드 구간에서 중간자 공격(MITM)이나 DNS 포이즈닝으로 악성 패키지 내용을 주입할 수 있다. NLTK는 다운로드 후·압축 해제 전 파일 무결성을 검증하지 않아 악성 코드가 검증 없이 설치된다. 구체적으로는 nltk.download(&amp;#39;punkt_tab&amp;#39;) 같은 단일 호출 경로가 공격 벡터로 기능한다.CVE-2026-63310 한눈에 보기: 무엇이 문제인가CVE-2026-63310은 NLTK 3.9.3 이전 버전의 다운로더 모듈이 패키지 다운로드 후·압축 해제 전에 파일 무결성을 검증하지 않는 취약점이다. MITRE CVE 기록의 공식 설명은 &amp;quot;NLTK befor..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbhKI5A%2FdJMcabyyl17%2FAAAAAAAAAAAAAAAAAAAAAOQn16MVj7vDZ8cGmFSuoL2s1ZfNda6ljrsgAvcuUEVE%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DK3E7WSSzVTY3fQ6Xa8pCFYb1x6A%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbhKI5A%2FdJMcabyyl17%2FAAAAAAAAAAAAAAAAAAAAAOQn16MVj7vDZ8cGmFSuoL2s1ZfNda6ljrsgAvcuUEVE%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DK3E7WSSzVTY3fQ6Xa8pCFYb1x6A%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 NLTK 버전이 3.9.3 미만이고 온라인 다운로더 모듈(nltk.download)을 활용하고 있다면, 공격자가 HTTP 다운로드 구간에서 중간자 공격(MITM)이나 DNS 포이즈닝으로 악성 패키지 내용을 주입할 수 있다. NLTK는 다운로드 후·압축 해제 전 파일 무결성을 검증하지 않아 악성 코드가 검증 없이 설치된다. 구체적으로는 nltk.download(&amp;#39;punkt_tab&amp;#39;) 같은 단일 호출 경로가 공격 벡터로 기능한다.CVE-2026-63310 한눈에 보기: 무엇이 문제인가CVE-2026-63310은 NLTK 3.9.3 이전 버전의 다운로더 모듈이 패키지 다운로드 후·압축 해제 전에 파일 무결성을 검증하지 않는 취약점이다. MITRE CVE 기록의 공식 설명은 &amp;quot;NLTK befor..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787564424223001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이&quot; data-og-description=&quot;AI 에이전트 제어 평면 설계에서 RFC 8693은 &amp;quot;누가 어떤 권한으로 행동하는가&amp;quot;를 정의하는 토큰 교환 계층에, OPA(Open Policy Agent)는 &amp;quot;그 행동이 정책상 허용되는가&amp;quot;를 판정하는 정책 평가 계층에 각각 배치된다. 신원 증명부터 이그레스 검사까지의 순차적 통제 체인 안에서 이 둘은 서로 다른 층위로 조합된다. 두 도구를 혼동하거나 하나의 계층에 겹쳐 설계하면 인증의 경계가 흐려지거나 정책 강제점이 분산되어 운영 부하가 급증한다. 이 글은 RFC 8693 OPA 비교로 두 표준·도구가 제어 평면의 어느 위치에서 어떤 책임을 나누는지 실무 관점에서 정리한다.RFC 8693 OAuth 2.0 Token Exchange: HTTP·JSON 기반 STS 표준의 핵심 구조RFC 8693은 IE..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcE787m%2FdJMcaf8KeTb%2FAAAAAAAAAAAAAAAAAAAAANtKZYPXj7eV6_Im0tT4fJHwvoShnfN7SBxCeDbT5deB%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DA8qWe%252BM%252B7kPKNyCJSDsZJCTI9lg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcE787m%2FdJMcaf8KeTb%2FAAAAAAAAAAAAAAAAAAAAANtKZYPXj7eV6_Im0tT4fJHwvoShnfN7SBxCeDbT5deB%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DA8qWe%252BM%252B7kPKNyCJSDsZJCTI9lg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;AI 에이전트 제어 평면 설계에서 RFC 8693은 &amp;quot;누가 어떤 권한으로 행동하는가&amp;quot;를 정의하는 토큰 교환 계층에, OPA(Open Policy Agent)는 &amp;quot;그 행동이 정책상 허용되는가&amp;quot;를 판정하는 정책 평가 계층에 각각 배치된다. 신원 증명부터 이그레스 검사까지의 순차적 통제 체인 안에서 이 둘은 서로 다른 층위로 조합된다. 두 도구를 혼동하거나 하나의 계층에 겹쳐 설계하면 인증의 경계가 흐려지거나 정책 강제점이 분산되어 운영 부하가 급증한다. 이 글은 RFC 8693 OPA 비교로 두 표준·도구가 제어 평면의 어느 위치에서 어떤 책임을 나누는지 실무 관점에서 정리한다.RFC 8693 OAuth 2.0 Token Exchange: HTTP·JSON 기반 STS 표준의 핵심 구조RFC 8693은 IE..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787564424223002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준&quot; data-og-description=&quot;보안 팀장과 플랫폼 엔지니어는 Gitleaks로 코드 커밋 단계에서 시크릿 노출을 차단하고, Trivy를 SCA(소프트웨어 구성 분석)와 IaC(인프라 구성 점검) 계층으로 활용해 보안 취약점을 다각도로 관리하는 조합이 가장 효율적입니다. 이때 Trivy 설정에서는 CLI flags가 가장 높은 우선순위라서, 파이프라인 구성 시 설정 파일보다 CLI 플래그로 최종 정책을 제어하는 것이 핵심입니다.Gitleaks와 Trivy의 역할 구분: 시크릿 탐지 vs SCA·IaC 점검개발 초기 단계부터 보안을 적용하는 시프트레프트(Shift-Left) 전략을 구현하려면 각 도구의 특성에 맞는 역할 분담이 필요합니다.Gitleaks는 Git 저장소, 파일, 디렉터리를 대상으로 노출된 시크릿을 탐지하는 오픈소스 시크릿..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FntGMt%2FdJMcabSRPNB%2FAAAAAAAAAAAAAAAAAAAAAMynU7phiXTc8yTkciThg9vj2aXY2r5h8Uso7KaP-2Pq%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DfJ5e%252Fei6o33B9%252BR86K%252BBnUyVUjI%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FntGMt%2FdJMcabSRPNB%2FAAAAAAAAAAAAAAAAAAAAAMynU7phiXTc8yTkciThg9vj2aXY2r5h8Uso7KaP-2Pq%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DfJ5e%252Fei6o33B9%252BR86K%252BBnUyVUjI%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;보안 팀장과 플랫폼 엔지니어는 Gitleaks로 코드 커밋 단계에서 시크릿 노출을 차단하고, Trivy를 SCA(소프트웨어 구성 분석)와 IaC(인프라 구성 점검) 계층으로 활용해 보안 취약점을 다각도로 관리하는 조합이 가장 효율적입니다. 이때 Trivy 설정에서는 CLI flags가 가장 높은 우선순위라서, 파이프라인 구성 시 설정 파일보다 CLI 플래그로 최종 정책을 제어하는 것이 핵심입니다.Gitleaks와 Trivy의 역할 구분: 시크릿 탐지 vs SCA·IaC 점검개발 초기 단계부터 보안을 적용하는 시프트레프트(Shift-Left) 전략을 구현하려면 각 도구의 특성에 맞는 역할 분담이 필요합니다.Gitleaks는 Git 저장소, 파일, 디렉터리를 대상으로 노출된 시크릿을 탐지하는 오픈소스 시크릿..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>APT29귀속오류</category>
      <category>APT29별칭해석</category>
      <category>MITRE ATT&amp;amp;CK분석</category>
      <category>UNC2452병합사건</category>
      <category>다출처인텔리전스</category>
      <category>사이버위협귀속</category>
      <category>위협인텔리전스융합</category>
      <category>위협클러스터링기법</category>
      <category>위협표지경계확인</category>
      <category>인텔리전스분석방법론</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/27</guid>
      <comments>https://itdesk.tistory.com/entry/APT29-%EB%B6%84%EC%84%9D-%EC%8B%9C-%EB%8F%99%EC%9D%BC-%EC%9D%B4-%EC%95%84%EB%8B%8C-%EA%B2%B9%EC%B9%A8-%EC%9C%BC%EB%A1%9C-%EB%B3%B4%EC%95%84%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0#entry27comment</comments>
      <pubDate>Mon, 24 Aug 2026 18:55:00 +0900</pubDate>
    </item>
    <item>
      <title>Sysmon 기본 구성에서 T1003.001 LSASS 메모리 접근 탐지 사각지대 확인 기준</title>
      <link>https://itdesk.tistory.com/entry/Sysmon-%EA%B8%B0%EB%B3%B8-%EA%B5%AC%EC%84%B1%EC%97%90%EC%84%9C-T1003-001-LSASS-%EB%A9%94%EB%AA%A8%EB%A6%AC-%EC%A0%91%EA%B7%BC-%ED%83%90%EC%A7%80-%EC%82%AC%EA%B0%81%EC%A7%80%EB%8C%80-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;Sysmon 기본 구성으로 LSASS 자격증명 덤프링(T1003.001)을 탐지할 때는 진단 유틸리티 등의 반복 접근으로 인한 로그 과다 발생을 막으려고 설정한 필터가 실제 공격자의 접근까지 차단하는 사각지대가 되기도 하고, 모든 이벤트 타임스탬프가 UTC 기준으로 기록되므로 타 로그와의 상관 분석에서는 시간대 변환을 반드시 고려해야 합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/BAKOj/dJMcaidwZJy/ffMkIP3NBsDI8l9tl0Lh60/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/BAKOj/dJMcaidwZJy/ffMkIP3NBsDI8l9tl0Lh60/img.png&quot; data-alt=&quot;Sysmon 기본 구성에서 T1003.001 LSASS 메모리 접근 탐지 사각지대 확인 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/BAKOj/dJMcaidwZJy/ffMkIP3NBsDI8l9tl0Lh60/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FBAKOj%2FdJMcaidwZJy%2FffMkIP3NBsDI8l9tl0Lh60%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;Sysmon 기본 구성에서 T1003.001 LSASS 메모리 접근 탐지 사각지대 확인 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;Sysmon 기본 구성에서 T1003.001 LSASS 메모리 접근 탐지 사각지대 확인 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;sysmoneventid10processaccesst1003001&quot;&gt;Sysmon Event ID 10(ProcessAccess)의 역할과 T1003.001 탐지 원리&lt;/h2&gt;
&lt;p&gt;MITRE ATT&amp;amp;CK은 T1003.001을 'OS Credential Dumping: LSASS Memory'로 분류합니다. 윈도우 시스템의 로그온 과정에서 생성되는 자격증명 재료는 LSASS 프로세스 메모리에 저장되는데, 관리자 또는 SYSTEM 권한을 가진 사용자가 이 메모리 영역의 재료를 수집할 경우 Lateral Movement(TA0008)에 악용될 수 있습니다.&lt;/p&gt;
&lt;p&gt;Sysmon의 Event ID 10(ProcessAccess)은 한 프로세스가 다른 프로세스를 열 때의 정보를 남기는 이벤트입니다. lsass.exe 메모리를 읽어 자격증명을 탈취하려는 도구의 행위를 탐지하는 데 핵심 역할을 합니다.&lt;/p&gt;
&lt;h2 id=&quot;utc&quot;&gt;이벤트 로그 저장 위치와 UTC 타임스탬프의 특성&lt;/h2&gt;
&lt;p&gt;Sysmon이 기록하는 이벤트의 저장 위치와 시간 기준은 분석 환경에 따라 다릅니다. 정확한 경로를 짚어 둘 필요가 있습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;로그 저장 경로&lt;/strong&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;Windows Vista 이상의 시스템에서는 &lt;code&gt;Applications and Services Logs/Microsoft/Windows/Sysmon/Operational&lt;/code&gt; 경로에 이벤트를 저장합니다.&lt;/li&gt;
&lt;li&gt;Windows Vista 미만의 기존 시스템에서는 System 이벤트 로그에 기록됩니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;시간 기준(Timezone)&lt;/strong&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;Sysmon의 모든 이벤트 타임스탬프는 UTC(Universal Time Coordinated) 기준으로 기록됩니다.&lt;/li&gt;
&lt;li&gt;Sysmon 로그로 다른 시스템 로그나 보안 이벤트와 상관 분석을 하려면 UTC 기준임을 감안해 시간대를 정렬해야 합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;lsassexegrantedaccess&quot;&gt;lsass.exe 메모리 접근 도구 식별과 GrantedAccess 지표&lt;/h2&gt;
&lt;p&gt;Event ID 10의 &lt;code&gt;GrantedAccess&lt;/code&gt; 값은 해당 프로세스가 대상 프로세스에 어떤 권한으로 접근했는지를 나타냅니다. 이 값은 접근 도구를 추정하는 근사 지표가 됩니다. 다만 공식 문서가 아닌 전문 자료 기반의 지표이므로 실제 탐지 룰 사례와 교차 검증이 권장됩니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;GrantedAccess 값 (16진수)&lt;/th&gt;
      &lt;th&gt;추정 도구 및 용도&lt;/th&gt;
      &lt;th&gt;근거&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;0x1010&lt;/td&gt;
      &lt;td&gt;Mimikatz&lt;/td&gt;
      &lt;td&gt;&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;0x1410&lt;/td&gt;
      &lt;td&gt;ProcDump / 작업 관리자&lt;/td&gt;
      &lt;td&gt;&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;0x1fffff&lt;/td&gt;
      &lt;td&gt;comsvcs MiniDump&lt;/td&gt;
      &lt;td&gt;&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Atomic Red Team은 ProcDump, comsvcs.dll, Mimikatz를 포함해 14개의 서브 테스트로 T1003.001 공격 시나리오를 시뮬레이션합니다.&lt;/p&gt;
&lt;h2 id=&quot;sysmon&quot;&gt;Sysmon 기본 구성의 사각지대와 운용 시 주의점&lt;/h2&gt;
&lt;p&gt;Sysmon으로 LSASS 탐지를 구성할 때 실무자가 반드시 검토해야 할 사각지대와 운용 한계는 다음과 같습니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 필터 구성으로 인한 탐지 누락 위험&lt;/h3&gt;
&lt;p&gt;Event ID 10을 필터 없이 운용하면 시스템 내 진단 유틸리티 등이 프로세스 상태를 확인하려고 반복적으로 접근하면서 과도한 양의 로그를 생성합니다. 운영 환경에서는 예상 가능한 정상 접근을 제거하는 필터 구성이 권고됩니다. 다만 필터가 정교하지 않으면 공격자가 정상 도구로 위장하거나 필터링 대상에 포함된 경로로 접근할 때 탐지 사각지대가 생깁니다.&lt;/p&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 구성 파일의 최신성 문제&lt;/h3&gt;
&lt;p&gt;많은 조직이 쓰는 SwiftOnSecurity의 &lt;code&gt;sysmonconfig-export.xml&lt;/code&gt; 같은 공개 구성 예시는 2021-07-08 시점의 자료입니다. 최신 위협이나 변경된 공격 기법을 검증한 권장 사항이 아니므로 그대로 적용하면 보안 공백으로 이어집니다.&lt;/p&gt;
&lt;h3 id=&quot;3siem&quot;&gt;3. 분석 기능의 부재와 SIEM 연계 필요성&lt;/h3&gt;
&lt;p&gt;Sysmon은 시스템 활동을 Windows 이벤트 로그에 기록하는 역할만 합니다. 자체적으로 생성된 이벤트에 대한 분석, 상관 분석, 알림 기능은 제공하지 않습니다. T1003.001 같은 정밀한 공격 행위를 탐지하고 대응하려면 수집된 로그를 SIEM(Security Information and Event Management) 등 외부 분석 체계로 보내 상관 분석을 수행하는 구조가 필수적입니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;점검 가이드&lt;/h2&gt;
&lt;p&gt;LSASS 메모리 접근 탐지의 실효성은 단순한 도구 설치만으로 확보되지 않습니다. 다음 기준을 점검해야 합니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;시간 동기화&lt;/strong&gt;: 분석 대상 로그들의 타임스탬프가 UTC 기준인지 확인하고, SIEM 상에서 시간대 변환이 정확히 이루어지는지 검토합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;필터 최적화&lt;/strong&gt;: Event ID 10의 로그 과다 발생을 막기 위한 필터가 실제 공격 도구의 &lt;code&gt;GrantedAccess&lt;/code&gt; 패턴까지 차단하고 있지는 않은지 주기적으로 확인합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;구성 최신화&lt;/strong&gt;: 2021년 등 과거 시점에 작성된 공개 설정 파일을 맹신하지 말고, 현재의 위협 환경에 맞게 탐지 룰을 업데이트하는 것이 안전합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;본 리포트는 2026년 8월 24일 기준으로 작성했으며, 특정 도구의 실제 악용 사례가 확인되지 않은 상태에서 기술된 분석 내용이라 실제 침해 이벤트로 일반화하여 해석하는 것에는 한계가 있음을 명시합니다. 본 콘텐츠는 AI 기술을 활용한 분석 리포트를 포함하고 있습니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787551223626000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?&quot; data-og-description=&quot;현재 사용 중인 NLTK 버전이 3.9.3 미만이고 온라인 다운로더 모듈(nltk.download)을 활용하고 있다면, 공격자가 HTTP 다운로드 구간에서 중간자 공격(MITM)이나 DNS 포이즈닝으로 악성 패키지 내용을 주입할 수 있다. NLTK는 다운로드 후·압축 해제 전 파일 무결성을 검증하지 않아 악성 코드가 검증 없이 설치된다. 구체적으로는 nltk.download(&amp;#39;punkt_tab&amp;#39;) 같은 단일 호출 경로가 공격 벡터로 기능한다.CVE-2026-63310 한눈에 보기: 무엇이 문제인가CVE-2026-63310은 NLTK 3.9.3 이전 버전의 다운로더 모듈이 패키지 다운로드 후·압축 해제 전에 파일 무결성을 검증하지 않는 취약점이다. MITRE CVE 기록의 공식 설명은 &amp;quot;NLTK befor..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbhKI5A%2FdJMcabyyl17%2FAAAAAAAAAAAAAAAAAAAAAOQn16MVj7vDZ8cGmFSuoL2s1ZfNda6ljrsgAvcuUEVE%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DK3E7WSSzVTY3fQ6Xa8pCFYb1x6A%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbhKI5A%2FdJMcabyyl17%2FAAAAAAAAAAAAAAAAAAAAAOQn16MVj7vDZ8cGmFSuoL2s1ZfNda6ljrsgAvcuUEVE%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DK3E7WSSzVTY3fQ6Xa8pCFYb1x6A%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 NLTK 버전이 3.9.3 미만이고 온라인 다운로더 모듈(nltk.download)을 활용하고 있다면, 공격자가 HTTP 다운로드 구간에서 중간자 공격(MITM)이나 DNS 포이즈닝으로 악성 패키지 내용을 주입할 수 있다. NLTK는 다운로드 후·압축 해제 전 파일 무결성을 검증하지 않아 악성 코드가 검증 없이 설치된다. 구체적으로는 nltk.download(&amp;#39;punkt_tab&amp;#39;) 같은 단일 호출 경로가 공격 벡터로 기능한다.CVE-2026-63310 한눈에 보기: 무엇이 문제인가CVE-2026-63310은 NLTK 3.9.3 이전 버전의 다운로더 모듈이 패키지 다운로드 후·압축 해제 전에 파일 무결성을 검증하지 않는 취약점이다. MITRE CVE 기록의 공식 설명은 &amp;quot;NLTK befor..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787551223626001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이&quot; data-og-description=&quot;AI 에이전트 제어 평면 설계에서 RFC 8693은 &amp;quot;누가 어떤 권한으로 행동하는가&amp;quot;를 정의하는 토큰 교환 계층에, OPA(Open Policy Agent)는 &amp;quot;그 행동이 정책상 허용되는가&amp;quot;를 판정하는 정책 평가 계층에 각각 배치된다. 신원 증명부터 이그레스 검사까지의 순차적 통제 체인 안에서 이 둘은 서로 다른 층위로 조합된다. 두 도구를 혼동하거나 하나의 계층에 겹쳐 설계하면 인증의 경계가 흐려지거나 정책 강제점이 분산되어 운영 부하가 급증한다. 이 글은 RFC 8693 OPA 비교로 두 표준·도구가 제어 평면의 어느 위치에서 어떤 책임을 나누는지 실무 관점에서 정리한다.RFC 8693 OAuth 2.0 Token Exchange: HTTP·JSON 기반 STS 표준의 핵심 구조RFC 8693은 IE..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcE787m%2FdJMcaf8KeTb%2FAAAAAAAAAAAAAAAAAAAAANtKZYPXj7eV6_Im0tT4fJHwvoShnfN7SBxCeDbT5deB%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DA8qWe%252BM%252B7kPKNyCJSDsZJCTI9lg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcE787m%2FdJMcaf8KeTb%2FAAAAAAAAAAAAAAAAAAAAANtKZYPXj7eV6_Im0tT4fJHwvoShnfN7SBxCeDbT5deB%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DA8qWe%252BM%252B7kPKNyCJSDsZJCTI9lg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;AI 에이전트 제어 평면 설계에서 RFC 8693은 &amp;quot;누가 어떤 권한으로 행동하는가&amp;quot;를 정의하는 토큰 교환 계층에, OPA(Open Policy Agent)는 &amp;quot;그 행동이 정책상 허용되는가&amp;quot;를 판정하는 정책 평가 계층에 각각 배치된다. 신원 증명부터 이그레스 검사까지의 순차적 통제 체인 안에서 이 둘은 서로 다른 층위로 조합된다. 두 도구를 혼동하거나 하나의 계층에 겹쳐 설계하면 인증의 경계가 흐려지거나 정책 강제점이 분산되어 운영 부하가 급증한다. 이 글은 RFC 8693 OPA 비교로 두 표준·도구가 제어 평면의 어느 위치에서 어떤 책임을 나누는지 실무 관점에서 정리한다.RFC 8693 OAuth 2.0 Token Exchange: HTTP·JSON 기반 STS 표준의 핵심 구조RFC 8693은 IE..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787551223626002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준&quot; data-og-description=&quot;보안 팀장과 플랫폼 엔지니어는 Gitleaks로 코드 커밋 단계에서 시크릿 노출을 차단하고, Trivy를 SCA(소프트웨어 구성 분석)와 IaC(인프라 구성 점검) 계층으로 활용해 보안 취약점을 다각도로 관리하는 조합이 가장 효율적입니다. 이때 Trivy 설정에서는 CLI flags가 가장 높은 우선순위라서, 파이프라인 구성 시 설정 파일보다 CLI 플래그로 최종 정책을 제어하는 것이 핵심입니다.Gitleaks와 Trivy의 역할 구분: 시크릿 탐지 vs SCA·IaC 점검개발 초기 단계부터 보안을 적용하는 시프트레프트(Shift-Left) 전략을 구현하려면 각 도구의 특성에 맞는 역할 분담이 필요합니다.Gitleaks는 Git 저장소, 파일, 디렉터리를 대상으로 노출된 시크릿을 탐지하는 오픈소스 시크릿..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FntGMt%2FdJMcabSRPNB%2FAAAAAAAAAAAAAAAAAAAAAMynU7phiXTc8yTkciThg9vj2aXY2r5h8Uso7KaP-2Pq%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DfJ5e%252Fei6o33B9%252BR86K%252BBnUyVUjI%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FntGMt%2FdJMcabSRPNB%2FAAAAAAAAAAAAAAAAAAAAAMynU7phiXTc8yTkciThg9vj2aXY2r5h8Uso7KaP-2Pq%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DfJ5e%252Fei6o33B9%252BR86K%252BBnUyVUjI%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;보안 팀장과 플랫폼 엔지니어는 Gitleaks로 코드 커밋 단계에서 시크릿 노출을 차단하고, Trivy를 SCA(소프트웨어 구성 분석)와 IaC(인프라 구성 점검) 계층으로 활용해 보안 취약점을 다각도로 관리하는 조합이 가장 효율적입니다. 이때 Trivy 설정에서는 CLI flags가 가장 높은 우선순위라서, 파이프라인 구성 시 설정 파일보다 CLI 플래그로 최종 정책을 제어하는 것이 핵심입니다.Gitleaks와 Trivy의 역할 구분: 시크릿 탐지 vs SCA·IaC 점검개발 초기 단계부터 보안을 적용하는 시프트레프트(Shift-Left) 전략을 구현하려면 각 도구의 특성에 맞는 역할 분담이 필요합니다.Gitleaks는 Git 저장소, 파일, 디렉터리를 대상으로 노출된 시크릿을 탐지하는 오픈소스 시크릿..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>EDR설정</category>
      <category>LSASS탐지</category>
      <category>mimikatz</category>
      <category>SIEM상관분석</category>
      <category>sysmon</category>
      <category>T1003.001</category>
      <category>보안관제</category>
      <category>윈도우보안강화</category>
      <category>자격증명덤핑</category>
      <category>침해사고분석</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/26</guid>
      <comments>https://itdesk.tistory.com/entry/Sysmon-%EA%B8%B0%EB%B3%B8-%EA%B5%AC%EC%84%B1%EC%97%90%EC%84%9C-T1003-001-LSASS-%EB%A9%94%EB%AA%A8%EB%A6%AC-%EC%A0%91%EA%B7%BC-%ED%83%90%EC%A7%80-%EC%82%AC%EA%B0%81%EC%A7%80%EB%8C%80-%ED%99%95%EC%9D%B8-%EA%B8%B0%EC%A4%80#entry26comment</comments>
      <pubDate>Mon, 24 Aug 2026 15:15:00 +0900</pubDate>
    </item>
    <item>
      <title>StackGres Operator 권한 격리, 우리 환경은 안전한가?</title>
      <link>https://itdesk.tistory.com/entry/StackGres-Operator-%EA%B6%8C%ED%95%9C-%EA%B2%A9%EB%A6%AC-%EC%9A%B0%EB%A6%AC-%ED%99%98%EA%B2%BD%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80</link>
      <description>&lt;p&gt;StackGres 운영 환경의 테넌트 권한 구조와 Operator 설정이 CVE-2026-78155의 취약 조건에 해당하는지는 세 가지 기준을 순서대로 가립니다. 운영 중인 Operator 버전이 1.18.8 이하인지, metrics exporter가 기본 활성화 상태로 superuser dblink 세션을 생성 중인지, 그리고 특정 테넌트가 데이터베이스 소유권과 database-level search_path 설정 권한을 동시에 갖고 있는지입니다. 이 세 조건이 동시에 성립하면 데이터베이스 소유라는 낮은 권한(PR:L)만으로 관리자 권한을 획득하는 경로가 열립니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cU5cBF/dJMcadQElrR/Xm6fQAyNREMLk2Gu10XDPK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cU5cBF/dJMcadQElrR/Xm6fQAyNREMLk2Gu10XDPK/img.png&quot; data-alt=&quot;StackGres Operator 권한 격리, 우리 환경은 안전한가?&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cU5cBF/dJMcadQElrR/Xm6fQAyNREMLk2Gu10XDPK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcU5cBF%2FdJMcadQElrR%2FXm6fQAyNREMLk2Gu10XDPK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;StackGres Operator 권한 격리, 우리 환경은 안전한가?&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;StackGres Operator 권한 격리, 우리 환경은 안전한가?&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202678155cvss99cwe426untrustedsearchpath&quot;&gt;CVE-2026-78155 한눈 요약: CVSS 9.9, CWE-426 Untrusted Search Path&lt;/h2&gt;
&lt;p&gt;CVE-2026-78155는 StackGres Operator에서 권한 상승이 발생할 수 있는 취약점입니다. 영향받는 제품은 OnGres StackGres이며, NVD에는 CNA GitLab Inc.가 2026-08-23에 게시한 Base Score 9.9 CRITICAL, 벡터 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, CWE-426(Untrusted Search Path)로 등재되어 있습니다. CVSS:3.1 벡터에서 Scope는 Changed이며 Confidentiality, Integrity, Availability가 모두 High 수준입니다. 이 점수와 벡터는 Rapid7 Vulnerability Database에서도 독립적으로 같은 값으로 확인됐습니다.&lt;/p&gt;
&lt;p&gt;주요 메타정보를 아래 표에 정리했습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;항목&lt;/th&gt;
&lt;th&gt;내용&lt;/th&gt;
&lt;th&gt;근거&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;CVE ID&lt;/td&gt;
&lt;td&gt;CVE-2026-78155&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;영향 제품&lt;/td&gt;
&lt;td&gt;OnGres StackGres (0 이상 ~ 1.18.8 이하)&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CVSS 3.1 Base Score&lt;/td&gt;
&lt;td&gt;9.9 CRITICAL&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CVSS 3.1 Vector&lt;/td&gt;
&lt;td&gt;AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CWE&lt;/td&gt;
&lt;td&gt;CWE-426 (Untrusted Search Path)&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CNA&lt;/td&gt;
&lt;td&gt;GitLab Inc.&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;NVD 게시일&lt;/td&gt;
&lt;td&gt;2026-08-23&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;EPSS&lt;/td&gt;
&lt;td&gt;0.00479&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;KEV 등재&lt;/td&gt;
&lt;td&gt;해당 없음&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;공식 해결책&lt;/td&gt;
&lt;td&gt;1.19.0으로 업그레이드&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;3&quot;&gt;우리 환경이 취약 조건에 해당하는지 판단하는 3가지 기준&lt;/h2&gt;
&lt;p&gt;이 취약점이 실제로 발동하려면 다음 세 가지 조건이 동시에 충족돼야 합니다. 운영 환경에서 이 중 하나라도 충족되지 않으면 공격 경로는 막힙니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Operator 버전 1.x ~ 1.18.8 운영 중&lt;/strong&gt; — 기본 활성화된 metrics exporter가 포함된 릴리스 범위입니다. 1.18.8을 초과하는 버전 또는 1.19.0 이상을 운영 중이라면 이 조건에 해당하지 않습니다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;metrics exporter가 superuser로 접속하며 role demotion이 없음&lt;/strong&gt; — 기본 설정(&lt;code&gt;disableMetricsExporter: false&lt;/code&gt;) 상태에서 exporter가 클러스터 SUPERUSER 권한으로 PostgreSQL에 접속하고, 각 사용자 데이터베이스마다 dblink 세션을 엽니다. 이 과정에서 search_path가 고정되지 않습니다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;테넌트가 데이터베이스 소유권을 가지며 database-level search_path 설정 가능&lt;/strong&gt; — 특정 데이터베이스를 소유한 낮은 권한 테넌트가 &lt;code&gt;ALTER DATABASE &amp;lt;db&amp;gt; SET search_path = &amp;lt;malicious_schema&amp;gt;, pg_catalog&lt;/code&gt;와 유사한 조작을 수행할 수 있어야 합니다. CVSS 벡터의 PR:L(Privileges Required: Low)이 바로 이 조건을 반영합니다.&lt;/p&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;세 기준을 모두 점검한 뒤 해당 사항이 확인되면 즉시 다음 절의 공격 경로를 이해하고 대응으로 넘어갑니다.&lt;/p&gt;
&lt;h2 id=&quot;metricsexportersuperuserdblinksearch_path&quot;&gt;공격 경로 해부: 기본 metrics exporter의 superuser dblink와 search_path 조작&lt;/h2&gt;
&lt;p&gt;OnGres 공식 이슈 #3177에 기술된 메커니즘을 단계별로 풀어 보면 이런 흐름입니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;StackGres metrics exporter가 Prometheus scrape 주기마다 PostgreSQL에 SUPERUSER로 접속합니다. 이 과정에서 역할 격하(role demotion)가 이루어지지 않습니다.&lt;/li&gt;
&lt;li&gt;Superuser dblink 세션이 모든 사용자 데이터베이스로 fan-out되며, 각 DB에 새로운 superuser 세션을 엽니다.&lt;/li&gt;
&lt;li&gt;해당 세션에서 search_path가 고정되지 않은(unpinned) 상태에서 unqualified 이름 참조가 실행됩니다.&lt;/li&gt;
&lt;li&gt;공격자(데이터베이스 소유 테넌트)는 자신의 schema에 섀도우 객체를 배치하고, database-level search_path를 &lt;code&gt;evil, pg_catalog&lt;/code&gt; 순서로 재설정합니다.&lt;/li&gt;
&lt;li&gt;다음 scrape 시 superuser 세션이 unqualified 이름을 해석할 때 공격자의 섀도우 객체를 먼저 만나 실행하게 됩니다.&lt;/li&gt;
&lt;li&gt;결국 &lt;code&gt;COPY... TO PROGRAM&lt;/code&gt; 경유로 primary PostgreSQL pod 내부의 OS 명령 실행(RCE)까지 이어집니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 경로의 핵심은 &quot;테넌트가 superuser가 될 수 있다&quot;가 아니라 superuser 세션이 공격자가 조작한 search_path를 따라 공격자의 객체를 실행하게 된다는 점입니다. &quot;우리는 superuser 계정을 테넌트에 주지 않았다&quot;는 사실만으로는 방어 논리가 성립하지 않습니다.&lt;/p&gt;
&lt;h2 id=&quot;operator1188&quot;&gt;Operator 버전 점검: 1.18.8 이하인지 확인하는 방법&lt;/h2&gt;
&lt;p&gt;현재 운영 중인 StackGres Operator의 버전을 확인하는 절차는 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Helm release의 현재 설치 버전을 먼저 확인합니다. helm list로 배포된 릴리스의 chart/app 버전을 볼 수 있습니다.&lt;/li&gt;
&lt;li&gt;운영 중인 StackGres Operator/Chart 버전이 1.18.8 이하인지, 1.19.0 이상인지 가려냅니다.&lt;/li&gt;
&lt;li&gt;metrics exporter 설정도 짚어 봅니다. Operator 또는 SGCluster spec에서 &lt;code&gt;disableMetricsExporter&lt;/code&gt; 값이 &lt;code&gt;false&lt;/code&gt;(기본값)로 남아 있으면 superuser dblink 경로가 활성화된 상태입니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;버전이 1.18.8 이하이고 exporter가 기본 활성화 상태라면 해당 환경은 CVE-2026-78155의 영향 범위에 들어갑니다.&lt;/p&gt;
&lt;h2 id=&quot;1190&quot;&gt;패치 적용: 1.19.0 업그레이드와 기존 클러스터 처리&lt;/h2&gt;
&lt;p&gt;공식 해결책은 1.19.0 업그레이드입니다. StackGres 1.19.0은 2026-07-22에 출시되었고, 이 릴리스에서 postgres_exporter를 low-privilege monitor role로 실행하고 dblink 호출을 SECURITY DEFINER connect functions로 라우팅하도록 바뀌었으며 #3177이 closed 처리되었습니다.&lt;/p&gt;
&lt;p&gt;업그레이드는 다음 Helm 명령으로 수행합니다.&lt;/p&gt;
&lt;pre&gt;&lt;code&gt;helm upgrade -n &quot;stackgres&quot; &quot;stackgres-operator&quot; \
  https://stackgres.io/downloads/stackgres-k8s/stackgres/1.19.0/helm/stackgres-operator.tgz
&lt;/code&gt;&lt;/pre&gt;
&lt;p&gt;Operator helm 업그레이드 자체는 실행 중 SGCluster Pod을 건드리지 않아 서비스 중단이 없습니다. 다만 기존 SGCluster·SGShardedCluster·SGDistributedLogs에 새 operator 버전의 수정을 적용하려면 SGDbOps(op: securityUpgrade) 작업이 필요합니다. 이 작업은 primary PostgreSQL 인스턴스의 재시작을 수반하므로 유지관리 창(maintenance window) 중에 진행하며, InPlace 또는 ReducedImpact 두 가지 방법 중 선택할 수 있습니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;테넌트 권한 격리 재점검 체크리스트&lt;/h2&gt;
&lt;p&gt;패치 적용과 별개로, 다중 테넌트 환경의 권한 격리가 최소한도로 유지되는지 정기적으로 점검할 항목을 정리했습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;superuser 계정 분리 확인&lt;/strong&gt; — metrics exporter, Operator, 테넌트 워크로드 각각이 사용 중인 PostgreSQL 계정을 명시하고, superuser가 테넌트 워크로드에 노출되지 않는지 확인합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;database-level search&lt;em&gt;path 감사&lt;/strong&gt; — 모든 SGCluster의 &lt;code&gt;pg_db_role_setting&lt;/code&gt; 또는 &lt;code&gt;ALTER DATABASE... SET&lt;/code&gt; 문으로 설정된 search&lt;/em&gt;path 값을 쿼리하여, &lt;code&gt;pg_catalog&lt;/code&gt;가 항상 마지막에 오는지 검증합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;테넌트 schema 내 객체 소유권 감사&lt;/strong&gt; — 각 테넌트 schema에 unexpected 객체(특히 함수, type)가 생성되었는지 감사하고, &lt;code&gt;SECURITY DEFINER&lt;/code&gt; 함수의 존재 여부를 확인합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;metrics exporter 권한 모델 확인&lt;/strong&gt; — 1.19.0 적용 후 exporter가 low-privilege monitor role로 실행되는지, dblink가 SECURITY DEFINER 함수를 경유하는지 점검합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;네트워크 분할 확인&lt;/strong&gt; — primary pod와 테넌트 워크로드 pod 간 네트워크 정책이 &lt;code&gt;COPY... TO PROGRAM&lt;/code&gt; 및 OS-level 명령 실행을 차단하도록 구성되어 있는지 검토합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;kevepss&quot;&gt;KEV·EPSS 등 위협 지표와 우선순위 판단&lt;/h2&gt;
&lt;p&gt;현재 공개된 지표에 따르면 이 CVE는 CISA KEV 목록에 등재되어 있지 않고, EPSS 점수는 0.00479로 비교적 낮은 수준입니다. 공개된 PoC, 실제 야생 악용(wild exploitation) 사례는 확인되지 않았습니다.&lt;/p&gt;
&lt;p&gt;그러나 CVSS 9.9 CRITICAL, Scope Changed, C/I/A 모두 High라는 점과, 공격 조건이 &quot;superuser 계정 탈취&quot;가 아닌 &quot;데이터베이스 소유 + search&lt;em&gt;path 설정&quot;이라는 낮은 문턱이라는 점을 고려하면, EPSS나 KEV 등재 여부만 믿고 우선순위를 낮추기는 어렵습니다. 특히 다중 테넌트 환경에서는 테넌트 하나의 DB 소유가 곧 전체 클러스터 RCE로 직결되는 구조입니다. 내보안 기준으로는 1.19.0 업그레이드를 최우선 작업으로 편성하고, 업그레이드 완료 전까지 테넌트의 database-level search&lt;/em&gt;path 변경 권한을 일시 제한하는 임시 조치까지 검토해 두는 편이 안전합니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787534749571000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?&quot; data-og-description=&quot;현재 사용 중인 NLTK 버전이 3.9.3 미만이고 온라인 다운로더 모듈(nltk.download)을 활용하고 있다면, 공격자가 HTTP 다운로드 구간에서 중간자 공격(MITM)이나 DNS 포이즈닝으로 악성 패키지 내용을 주입할 수 있다. NLTK는 다운로드 후·압축 해제 전 파일 무결성을 검증하지 않아 악성 코드가 검증 없이 설치된다. 구체적으로는 nltk.download(&amp;#39;punkt_tab&amp;#39;) 같은 단일 호출 경로가 공격 벡터로 기능한다.CVE-2026-63310 한눈에 보기: 무엇이 문제인가CVE-2026-63310은 NLTK 3.9.3 이전 버전의 다운로더 모듈이 패키지 다운로드 후·압축 해제 전에 파일 무결성을 검증하지 않는 취약점이다. MITRE CVE 기록의 공식 설명은 &amp;quot;NLTK befor..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbhKI5A%2FdJMcabyyl17%2FAAAAAAAAAAAAAAAAAAAAAOQn16MVj7vDZ8cGmFSuoL2s1ZfNda6ljrsgAvcuUEVE%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DK3E7WSSzVTY3fQ6Xa8pCFYb1x6A%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbhKI5A%2FdJMcabyyl17%2FAAAAAAAAAAAAAAAAAAAAAOQn16MVj7vDZ8cGmFSuoL2s1ZfNda6ljrsgAvcuUEVE%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DK3E7WSSzVTY3fQ6Xa8pCFYb1x6A%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 NLTK 버전이 3.9.3 미만이고 온라인 다운로더 모듈(nltk.download)을 활용하고 있다면, 공격자가 HTTP 다운로드 구간에서 중간자 공격(MITM)이나 DNS 포이즈닝으로 악성 패키지 내용을 주입할 수 있다. NLTK는 다운로드 후·압축 해제 전 파일 무결성을 검증하지 않아 악성 코드가 검증 없이 설치된다. 구체적으로는 nltk.download(&amp;#39;punkt_tab&amp;#39;) 같은 단일 호출 경로가 공격 벡터로 기능한다.CVE-2026-63310 한눈에 보기: 무엇이 문제인가CVE-2026-63310은 NLTK 3.9.3 이전 버전의 다운로더 모듈이 패키지 다운로드 후·압축 해제 전에 파일 무결성을 검증하지 않는 취약점이다. MITRE CVE 기록의 공식 설명은 &amp;quot;NLTK befor..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787534749571001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이&quot; data-og-description=&quot;AI 에이전트 제어 평면 설계에서 RFC 8693은 &amp;quot;누가 어떤 권한으로 행동하는가&amp;quot;를 정의하는 토큰 교환 계층에, OPA(Open Policy Agent)는 &amp;quot;그 행동이 정책상 허용되는가&amp;quot;를 판정하는 정책 평가 계층에 각각 배치된다. 신원 증명부터 이그레스 검사까지의 순차적 통제 체인 안에서 이 둘은 서로 다른 층위로 조합된다. 두 도구를 혼동하거나 하나의 계층에 겹쳐 설계하면 인증의 경계가 흐려지거나 정책 강제점이 분산되어 운영 부하가 급증한다. 이 글은 RFC 8693 OPA 비교로 두 표준·도구가 제어 평면의 어느 위치에서 어떤 책임을 나누는지 실무 관점에서 정리한다.RFC 8693 OAuth 2.0 Token Exchange: HTTP·JSON 기반 STS 표준의 핵심 구조RFC 8693은 IE..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcE787m%2FdJMcaf8KeTb%2FAAAAAAAAAAAAAAAAAAAAANtKZYPXj7eV6_Im0tT4fJHwvoShnfN7SBxCeDbT5deB%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DA8qWe%252BM%252B7kPKNyCJSDsZJCTI9lg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcE787m%2FdJMcaf8KeTb%2FAAAAAAAAAAAAAAAAAAAAANtKZYPXj7eV6_Im0tT4fJHwvoShnfN7SBxCeDbT5deB%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DA8qWe%252BM%252B7kPKNyCJSDsZJCTI9lg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;AI 에이전트 제어 평면 설계에서 RFC 8693은 &amp;quot;누가 어떤 권한으로 행동하는가&amp;quot;를 정의하는 토큰 교환 계층에, OPA(Open Policy Agent)는 &amp;quot;그 행동이 정책상 허용되는가&amp;quot;를 판정하는 정책 평가 계층에 각각 배치된다. 신원 증명부터 이그레스 검사까지의 순차적 통제 체인 안에서 이 둘은 서로 다른 층위로 조합된다. 두 도구를 혼동하거나 하나의 계층에 겹쳐 설계하면 인증의 경계가 흐려지거나 정책 강제점이 분산되어 운영 부하가 급증한다. 이 글은 RFC 8693 OPA 비교로 두 표준·도구가 제어 평면의 어느 위치에서 어떤 책임을 나누는지 실무 관점에서 정리한다.RFC 8693 OAuth 2.0 Token Exchange: HTTP·JSON 기반 STS 표준의 핵심 구조RFC 8693은 IE..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787534749571002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준&quot; data-og-description=&quot;보안 팀장과 플랫폼 엔지니어는 Gitleaks로 코드 커밋 단계에서 시크릿 노출을 차단하고, Trivy를 SCA(소프트웨어 구성 분석)와 IaC(인프라 구성 점검) 계층으로 활용해 보안 취약점을 다각도로 관리하는 조합이 가장 효율적입니다. 이때 Trivy 설정에서는 CLI flags가 가장 높은 우선순위라서, 파이프라인 구성 시 설정 파일보다 CLI 플래그로 최종 정책을 제어하는 것이 핵심입니다.Gitleaks와 Trivy의 역할 구분: 시크릿 탐지 vs SCA·IaC 점검개발 초기 단계부터 보안을 적용하는 시프트레프트(Shift-Left) 전략을 구현하려면 각 도구의 특성에 맞는 역할 분담이 필요합니다.Gitleaks는 Git 저장소, 파일, 디렉터리를 대상으로 노출된 시크릿을 탐지하는 오픈소스 시크릿..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FntGMt%2FdJMcabSRPNB%2FAAAAAAAAAAAAAAAAAAAAAMynU7phiXTc8yTkciThg9vj2aXY2r5h8Uso7KaP-2Pq%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DfJ5e%252Fei6o33B9%252BR86K%252BBnUyVUjI%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FntGMt%2FdJMcabSRPNB%2FAAAAAAAAAAAAAAAAAAAAAMynU7phiXTc8yTkciThg9vj2aXY2r5h8Uso7KaP-2Pq%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DfJ5e%252Fei6o33B9%252BR86K%252BBnUyVUjI%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;보안 팀장과 플랫폼 엔지니어는 Gitleaks로 코드 커밋 단계에서 시크릿 노출을 차단하고, Trivy를 SCA(소프트웨어 구성 분석)와 IaC(인프라 구성 점검) 계층으로 활용해 보안 취약점을 다각도로 관리하는 조합이 가장 효율적입니다. 이때 Trivy 설정에서는 CLI flags가 가장 높은 우선순위라서, 파이프라인 구성 시 설정 파일보다 CLI 플래그로 최종 정책을 제어하는 것이 핵심입니다.Gitleaks와 Trivy의 역할 구분: 시크릿 탐지 vs SCA·IaC 점검개발 초기 단계부터 보안을 적용하는 시프트레프트(Shift-Left) 전략을 구현하려면 각 도구의 특성에 맞는 역할 분담이 필요합니다.Gitleaks는 Git 저장소, 파일, 디렉터리를 대상으로 노출된 시크릿을 탐지하는 오픈소스 시크릿..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CVE-2026-78155</category>
      <category>CVSS99긴급패치요령</category>
      <category>K8sDB권한격리점검</category>
      <category>metrics_exporter취약점</category>
      <category>PostgreSQLsearch_path보안</category>
      <category>PostgreSQL권한상승대응</category>
      <category>StackGres1190업그레이드</category>
      <category>StackGres보안취약점</category>
      <category>다중테넌트RCE방지</category>
      <category>즉시점검필요긴급취약점</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/25</guid>
      <comments>https://itdesk.tistory.com/entry/StackGres-Operator-%EA%B6%8C%ED%95%9C-%EA%B2%A9%EB%A6%AC-%EC%9A%B0%EB%A6%AC-%ED%99%98%EA%B2%BD%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80#entry25comment</comments>
      <pubDate>Mon, 24 Aug 2026 10:55:00 +0900</pubDate>
    </item>
    <item>
      <title>공급망 보안과 AI 에이전트 권한 관리를 위한 신뢰 경계 재점검 기준</title>
      <link>https://itdesk.tistory.com/entry/%EA%B3%B5%EA%B8%89%EB%A7%9D-%EB%B3%B4%EC%95%88%EA%B3%BC-AI-%EC%97%90%EC%9D%B4%EC%A0%84%ED%8A%B8-%EA%B6%8C%ED%95%9C-%EA%B4%80%EB%A6%AC%EB%A5%BC-%EC%9C%84%ED%95%9C-%EC%8B%A0%EB%A2%B0-%EA%B2%BD%EA%B3%84-%EC%9E%AC%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;취약점 패치 적용을 넘어서 재점검이 시급한 신뢰 경계는 세 축으로 수렴한다. 개발 공급망의 다운로드·실행 전 검증, AI 에이전트의 비인간 주체(NHI) 단위 최소 권한 통제, 그리고 클라우드 신원 관리의 서비스 계정 수명주기와 토큰 교환 정책이다. CISA KEV에 등재된 실제 악용 취약점이 협업 서버, 원격 회의 서버, ML 플랫폼, 운영체제, 가상화 관리면까지 확산된 상황에서, CVSS 점수만으로 우선순위가 결정되지 않는다. 외부 노출 여부, 인터넷 접근 가능 관리 포트, 인증 우회 가능성, 관측된 침해 징후를 하나의 표로 묶어 처리하는 현장 판단이 필요한 시점이다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cnCZat/dJMcafHQIsr/rxBFwZhp97oLPbdphtklGK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cnCZat/dJMcafHQIsr/rxBFwZhp97oLPbdphtklGK/img.png&quot; data-alt=&quot;공급망 보안과 AI 에이전트 권한 관리를 위한 신뢰 경계 재점검 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cnCZat/dJMcafHQIsr/rxBFwZhp97oLPbdphtklGK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcnCZat%2FdJMcafHQIsr%2FrxBFwZhp97oLPbdphtklGK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;공급망 보안과 AI 에이전트 권한 관리를 위한 신뢰 경계 재점검 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;공급망 보안과 AI 에이전트 권한 관리를 위한 신뢰 경계 재점검 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;3&quot;&gt;취약점 패치보다 먼저: 재점검해야 할 3개 신뢰 경계&lt;/h2&gt;
&lt;p&gt;2026년 8월 기준 KEV 등재 항목은 단일 제품군에 국한되지 않는다. Zimbra Collaboration Suite 10.1.20 이전 버전의 CVE-2026-73570은 CISA KEV에 올라 실제 악용이 확인되었고, TrueConf Server의 CVE-2026-72529는 원격 무인가 공격자가 4307/TCP 포트로 임의 스크립트를 실행할 수 있는 취약점으로 2026년 8월 20일 KEV에 추가되었다. MLflow 웹훅 전송 기능의 인증 없는 SSRF(CVE-2026-64849), macOS 화면 공유 인증 우회(CVE-2026-65400), Windows IKE Extension 이중 해제(CVE-2026-33824, 2026년 8월 18일 KEV 등재), VMware vCenter 9.1.x.x Syslog 경로 순회(CVE-2026-59310, CVSS 9.8)에 이르기까지, 공격 표면이 관리 평면과 개발 도구, 운영체제 전반에 걸쳐 분산되어 있다.&lt;/p&gt;
&lt;p&gt;공격 표면이 이렇게 흩어져 있으면 &quot;패치만 적용하면 끝&quot;이라는 접근은 한계에 부딪힌다. 재점검이 필요한 영역은 세 곳으로 좁혀진다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;개발·AI 공급망 경계&lt;/strong&gt; — 다운로드와 실행 전 검증이 운영 통제의 출발점이며, 체크섬 검증, Git Hook, 스크립트 자동 실행 차단, Gitleaks와 Trivy 기반 사전 탐지가 우선 대응이다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;AI 에이전트 권한 경계&lt;/strong&gt; — 서비스 계정 소유자와 만료일 재확인, 퇴사·역할 변경 시 권한 회수 범위 검증, 토큰 교환 정책의 최소 권한화, Entra ID와 주요 IdP의 패치 및 로그 점검이 핵심이다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;클라우드 신원 관리 경계&lt;/strong&gt; — 사람 계정, 서비스 계정, 에이전트 권한, 정책 평가 결과를 분리된 점검 항목으로 두면 놓치는 경로가 생기며, 이를 하나의 수명주기 통제 체계로 묶어야 한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;npmv12&quot;&gt;① 개발 공급망 — '설치=코드 실행'을 구조적으로 끊는 npm v12 시대의 체크리스트&lt;/h2&gt;
&lt;p&gt;개발 공급망에서 신뢰 경계가 무너지면 공격자는 코드 유통 채널 자체를 악용한다. 실무 대응의 핵심은 &quot;다운로드한 것이 안전한가, 실행하는 순간 어떤 권한이 부여되는가&quot;를 구조적으로 검증하는 것이다.&lt;/p&gt;
&lt;p&gt;2026년 7월, npm v12에서 패키지 설치 시 자동 실행되던 install 스크립트와 Git 의존성·원격 소스가 기본 차단된다고 보도됐다. '설치=코드 실행'이라는 구조적 경로가 끊기는 변화다. 이 개편의 배경에는 Axios 유지관리자 계정 탈취(3/31, 주 1억 다운로드), Mastra AI @mastra 스코프 침해(6/17, 140여 패키지 약 19분 만에 악성 재배포), node-ipc 악성 버전(5/14, 주 1천만 다운로드) 등 잇단 공급망 공격이 있다. Sonatype 집계 기준 2025년 악성 오픈소스 패키지는 약 455,000개, 누적 차단은 123만 개를 넘어 전년 대비 75% 증가했다. (※ 상기 npm v12 조치·공격 사례·통계는 영삼넷 2차 보도 단일 출처 기반이며, GitHub/npm 공식 발표 원문과의 대조 검증은 미완료 상태다.)&lt;/p&gt;
&lt;p&gt;우선 적용할 점검 항목은 다음과 같다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;다운로드 후 체크섬 검증&lt;/strong&gt; — 패키지, 바이너리, 모델 아티팩트 수령 시 해시값 대조를 CI 파이프라인에 기본 단계로 삽입한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Git Hook 및 스크립트 자동 실행 차단&lt;/strong&gt; — 리포지토리 클론·푸시 시점의 프리/포스트 훅 실행과 install 스크립트 트리거를 명시적으로 차단하거나 샌드박스 내에서만 허용한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Gitleaks·Trivy 기반 사전 탐지&lt;/strong&gt; — 커밋 전 시크릿 유출과 이미지의 알려진 취약점을 자동 스테이징에서 탐지한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;샌드박스 정책 재사용 테스트&lt;/strong&gt; — CI 에이전트와 개발자 단말의 실행 환경을 동일한 격리 정책으로 관리하고, 우회 시나리오를 정기 검증한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;모바일 런타임 보호 우회 검증&lt;/strong&gt; — 모바일 개발·테스트 기기의 디버깅 인터페이스와 프로파일러 접근을 별도 통제한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 항목을 개별 도구가 아닌 하나의 공급망 실행 경로로 통합 관리하는 이유는 단순하다. 개발자 단말, CI, 패키지 다운로드, 템플릿 실행, 모바일 런타임이 서로 다른 보안 영역으로 나뉘면 경계 사이에 사각지대가 생긴다.&lt;/p&gt;
&lt;h2 id=&quot;ainhi&quot;&gt;② AI 에이전트 — 비인간 주체(NHI)에게 최소 권한과 신원 통제를 부여하는 이유&lt;/h2&gt;
&lt;p&gt;AI 에이전트는 사용자 요청을 받아 이메일, ERP, CRM, 클라우드 저장소 등에 접속해 업무를 처리한다. 사람의 지시로 움직이지만 시스템에는 독립적으로 접근하는 비인간 주체(NHI, Non-Human Identity)다. 사람 계정에 직접 대응하는 것이 아니라 독립된 접근 주체로 작동한다는 점에서 기존 IAM 체계 안의 별도 관리 대상이 된다.&lt;/p&gt;
&lt;p&gt;신뢰 경계 재점검의 핵심 문제가 나오는 대목도 여기다. AI 에이전트에 이메일 조회, 고객정보 열람, 문서 수정, 외부 전송 권한을 한꺼번에 부여하면 계정이나 접속키 하나가 탈취되었을 때 피해가 여러 시스템으로 확산된다. 더욱이 AI가 정상적인 계정과 권한을 쓰는 탓에 기존 보안 시스템은 해당 활동을 정상 업무로 받아들일 수도 있다.&lt;/p&gt;
&lt;p&gt;에이전트 신뢰를 위한 관리 체계는 세 계층으로 짜인다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;네트워크 경계&lt;/strong&gt; — DNS 정책으로 에이전트의 외부 접속 대상과 범위를 제어한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;신원 부여&lt;/strong&gt; — 에이전트별로 암호화된 '패스포트' 형태의 신원 정보를 발행하고, 업무에 필요한 최소 권한만 허용한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;실행 단계 보호&lt;/strong&gt; — 기밀 컴퓨팅(confidential computing)으로 모델과 처리 데이터를 보호한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;직원에게 확인된 신원이 필요하듯 에이전트에도 동일한 신원 기준을 적용한다. 권한 부여, 생애주기 관리, 감사 추적이 핵심 이슈다. 실무에서는 서비스 계정 소유자와 만료일을 정기 재확인하고, 퇴사·역할 변경 시 권한 회수 범위가 에이전트에도 똑같이 적용되는지 검증한다.&lt;/p&gt;
&lt;p&gt;다만 권한 관리의 구체 적용 수준은 조직마다 다르다. 조직별 서비스 계정 오프보딩 절차, 암호화된 에이전트 신원 패스포트, 제로트러스트 NHI 관리 중 하나의 통일된 표준으로 단정하기보다는, 자사 에이전트 운영 범위와 리스크 허용 수준에 맞춰 계층을 조합해 적용하는 편이 현실적이다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;③ 클라우드 신원 관리 — 서비스 계정 오프보딩·토큰 교환 정책·인증서 수명 단축 대응&lt;/h2&gt;
&lt;p&gt;클라우드 신원 관리에서 신뢰 경계를 좌우하는 건 &quot;권한이 언제, 누구에게, 얼마나 오래 부여되는가&quot;를 통제하는 수명주기 관리다. 사람 계정, 서비스 계정, 에이전트 권한, 정책 평가 결과를 따로따로 점검 항목으로 두면 놓치는 경로가 생긴다.&lt;/p&gt;
&lt;p&gt;즉시 재점검할 항목은 네 가지다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;서비스 계정 소유자·만료일 재확인&lt;/strong&gt; — 소유자가 명확하지 않은 서비스 계정, 만료일 없이 무기한 유효한 계정을 식별하고 소멸 또는 재승인 절차로 이동한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;퇴사·역할 변경 시 권한 회수 범위 검증&lt;/strong&gt; — 사람 계정의 권한이 회수되었더라도, 해당 계정이 관리하던 서비스 계정·에이전트 권한까지 연동 회수되는지 확인한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;토큰 교환 정책 최소 권한화&lt;/strong&gt; — 서비스-to-서비스 호출에서 발급되는 토큰이 필요한 범위를 초과하는 권한을 포함하지 않는지 스코프를 재점검한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Entra ID 및 주요 IdP 패치·로그 점검&lt;/strong&gt; — 신원 공급자의 알려진 취약점 패치 적용 여부와, 비정상 토큰 발급·권한 상승 시도를 가리키는 로그 패턴을 확인한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;인증서 수명 단축 역시 클라우드 신원 관리의 운영 부담을 바꾸는 변수다. 디지서트 발표에 따르면 인증서 유효기간은 현재 398일에서 200일로 줄고, 2029년에는 47일까지 단축될 전망이며, 도메인 검증 주기도 10일 수준으로 짧아질 가능성이 거론된다. 자동화 없이는 비용 증가·서비스 중단·보안 리스크가 커진다는 것이 해당 발표의 골자다. 이 과정에서 UPS 정보보안 책임자는 &quot;자동화는 선택이 아니라 변화의 기반&quot;이라고 말했다. 앤서블·테라폼 등 기존 인프라 도구와 인증서 관리를 맞물리게 구성하고, 모든 용도에 공인 인증서가 필요한 것은 아니라는 점에서 내부 워크로드를 사설 인증서로 전환해 비용·운영 부담을 줄인 사례를 소개했다. (※ 47일·10일 수치는 업계 전망이며 최종 확정 여부는 미확인이다.)&lt;/p&gt;
&lt;h2 id=&quot;aitpu&quot;&gt;AI 인프라 자체가 공격 대상이 된 사례: 엣지TPU 취약점이 주는 시사점&lt;/h2&gt;
&lt;p&gt;신뢰 경계 재점검이 &quot;애플리케이션 레이어&quot;에 머물러서는 안 되는 이유가 있다. 서틱(CertiK) 연구진이 구글 엣지TPU에서 CVE-2026-0150(높음)과 CVE-2026-0153(심각) 두 건의 보안 취약점을 발견했다. 해당 취약점은 구글의 2026년 6월 안드로이드 시큐리티 불러틴에 공식 등재되었다. AI 인프라의 신뢰 경계 자체가 새로운 공격 대상이 될 수 있음을 보여주는 사례다.&lt;/p&gt;
&lt;p&gt;보안 검증의 범위도 이에 따라 넓어진다. 기존에는 프롬프트 인젝션, 모델 탈옥, 학습 데이터 오염이 주요 이슈였다면, 이제는 AI 에이전트 권한 관리, 외부 시스템 연동, 공급망 보안, 실행 환경 안전성까지 검증 대상이다. 기업이 남은 과제는 AI 모델뿐 아니라 실행 환경과 인프라 전체의 신뢰성을 함께 들여다보는 체제로 옮기는 일이다.&lt;/p&gt;
&lt;h2 id=&quot;cvss&quot;&gt;우선순위 판단 기준: CVSS 대신 외부 노출·인증 우회·침해 징후를 묶는 방법&lt;/h2&gt;
&lt;p&gt;KEV 등재 취약점의 우선순위를 실무에서 가를 때, CVSS 점수만으로 순서를 세우지 않는다. 아래 네 가지 기준을 같은 표에 묶어 처리한다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;외부 노출 여부&lt;/li&gt;
&lt;li&gt;인터넷에서 접근 가능한 관리 포트&lt;/li&gt;
&lt;li&gt;인증 우회 가능성&lt;/li&gt;
&lt;li&gt;이미 관측된 침해 징후(명령 실행, 인증 실패, 비정상 세션)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;2026년 8월 기준 KEV 등재 항목을 위 관점으로 정리하면 다음과 같다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;제품 / 대상&lt;/th&gt;
&lt;th&gt;CVE 번호&lt;/th&gt;
&lt;th&gt;취약점 유형&lt;/th&gt;
&lt;th&gt;외부 노출 / 접근 경로&lt;/th&gt;
&lt;th&gt;대응 버전·조치&lt;/th&gt;
&lt;th&gt;KEV 등재일&lt;/th&gt;
&lt;th&gt;근거&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Zimbra Collaboration Suite&lt;/td&gt;
&lt;td&gt;CVE-2026-73570&lt;/td&gt;
&lt;td&gt;실제 악용 확인&lt;/td&gt;
&lt;td&gt;협업 서버 외부 노출&lt;/td&gt;
&lt;td&gt;10.1.20 이상 업그레이드&lt;/td&gt;
&lt;td&gt;기재 없음&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;TrueConf Server&lt;/td&gt;
&lt;td&gt;CVE-2026-72529&lt;/td&gt;
&lt;td&gt;원격 무인가 스크립트 실행&lt;/td&gt;
&lt;td&gt;4307/TCP 포트 노출&lt;/td&gt;
&lt;td&gt;접근 제한 + 업데이트&lt;/td&gt;
&lt;td&gt;2026-08-20&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;TrueConf Server&lt;/td&gt;
&lt;td&gt;CVE-2026-72530&lt;/td&gt;
&lt;td&gt;미상기(버전별 패치 필요)&lt;/td&gt;
&lt;td&gt;4307/TCP 포트 노출&lt;/td&gt;
&lt;td&gt;5.3.9 / 5.4.9 / 5.5.5 업데이트&lt;/td&gt;
&lt;td&gt;기재 없음&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;MLflow&lt;/td&gt;
&lt;td&gt;CVE-2026-64849&lt;/td&gt;
&lt;td&gt;인증 없는 SSRF (전체 응답 읽기)&lt;/td&gt;
&lt;td&gt;웹훅 전송 기능&lt;/td&gt;
&lt;td&gt;KEV 등록 — 패치 확인&lt;/td&gt;
&lt;td&gt;기재 없음&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;macOS&lt;/td&gt;
&lt;td&gt;CVE-2026-65400&lt;/td&gt;
&lt;td&gt;화면 공유 인증 우회&lt;/td&gt;
&lt;td&gt;실제 공격 사례 보고&lt;/td&gt;
&lt;td&gt;KEV 등재 — 패치·접근 제한 검토&lt;/td&gt;
&lt;td&gt;기재 없음&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Windows IKE Extension&lt;/td&gt;
&lt;td&gt;CVE-2026-33824&lt;/td&gt;
&lt;td&gt;이중 해제 (double free)&lt;/td&gt;
&lt;td&gt;IKE 서비스(관리 평면)·네트워크 직접 접근&lt;/td&gt;
&lt;td&gt;패치 적용&lt;/td&gt;
&lt;td&gt;2026-08-18&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;VMware vCenter 9.1.x.x&lt;/td&gt;
&lt;td&gt;CVE-2026-59310&lt;/td&gt;
&lt;td&gt;Syslog 서버 경로 순회 (CVSS 9.8)&lt;/td&gt;
&lt;td&gt;관리 포트 외부 노출&lt;/td&gt;
&lt;td&gt;9.1.0.0300 이상 업그레이드&lt;/td&gt;
&lt;td&gt;기재 없음&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Ray&lt;/td&gt;
&lt;td&gt;CVE-2025-62593&lt;/td&gt;
&lt;td&gt;DNS rebinding&lt;/td&gt;
&lt;td&gt;네트워크 경계 우회&lt;/td&gt;
&lt;td&gt;KEV 등재 — 패치 확인&lt;/td&gt;
&lt;td&gt;기재 없음&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;WP Compress (WordPress)&lt;/td&gt;
&lt;td&gt;CVE-2026-73343&lt;/td&gt;
&lt;td&gt;비인증 원격 코드 실행&lt;/td&gt;
&lt;td&gt;외부 웹 노출&lt;/td&gt;
&lt;td&gt;7.20.01 이상 업데이트&lt;/td&gt;
&lt;td&gt;기재 없음&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Phoca Cart 5.0.0–6.1.6&lt;/td&gt;
&lt;td&gt;CVE-2026-74251&lt;/td&gt;
&lt;td&gt;인증 없는 SQL 인젝션&lt;/td&gt;
&lt;td&gt;외부 웹 노출&lt;/td&gt;
&lt;td&gt;6.1.6 이후 버전 업데이트(구체 버전 확인 필요)&lt;/td&gt;
&lt;td&gt;기재 없음&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;표에서 보듯, 단일 CVSS 점수보다 &quot;외부에서 도달 가능한가, 인증 없이 실행이 가능한가, 이미 로그에 침해 흔적이 있는가&quot;를 함께 보는 것이 실제 대응 속도를 좌우한다. 우선 대응 순서는 KEV 항목의 패치 적용 여부 확인, 공개 서비스 접근 제한, 관련 로그의 명령 실행·인증 실패·비정상 세션 흔적 점검이다.&lt;/p&gt;
&lt;h2 id=&quot;-1&quot;&gt;마무리: 신뢰 경계 재점검의 운영 주기&lt;/h2&gt;
&lt;p&gt;보안 신뢰 경계 재점검은 일회성 감사가 아니다. KEV 등재 시점과 공급망 구성 변경 시점에 자동 트리거되는 운영 절차로 자리 잡아야 한다. 패치 적용 확인, 공급망 검증, 에이전트 권한 스코프 재점검, IdP 패치·로그 분석, 인증서 수명 단축에 따른 PKI 자동화 여부를 하나의 재점검 사이클로 묶는다. CVSS가 아닌 노출·우회·침해 징후를 복합 기준으로 우선순위를 가늠하는 것이 현재 시점에서 가장 실행 가능한 기준이다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787530823659000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?&quot; data-og-description=&quot;현재 사용 중인 NLTK 버전이 3.9.3 미만이고 온라인 다운로더 모듈(nltk.download)을 활용하고 있다면, 공격자가 HTTP 다운로드 구간에서 중간자 공격(MITM)이나 DNS 포이즈닝으로 악성 패키지 내용을 주입할 수 있다. NLTK는 다운로드 후·압축 해제 전 파일 무결성을 검증하지 않아 악성 코드가 검증 없이 설치된다. 구체적으로는 nltk.download(&amp;#39;punkt_tab&amp;#39;) 같은 단일 호출 경로가 공격 벡터로 기능한다.CVE-2026-63310 한눈에 보기: 무엇이 문제인가CVE-2026-63310은 NLTK 3.9.3 이전 버전의 다운로더 모듈이 패키지 다운로드 후·압축 해제 전에 파일 무결성을 검증하지 않는 취약점이다. MITRE CVE 기록의 공식 설명은 &amp;quot;NLTK befor..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbhKI5A%2FdJMcabyyl17%2FAAAAAAAAAAAAAAAAAAAAAOQn16MVj7vDZ8cGmFSuoL2s1ZfNda6ljrsgAvcuUEVE%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DK3E7WSSzVTY3fQ6Xa8pCFYb1x6A%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbhKI5A%2FdJMcabyyl17%2FAAAAAAAAAAAAAAAAAAAAAOQn16MVj7vDZ8cGmFSuoL2s1ZfNda6ljrsgAvcuUEVE%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DK3E7WSSzVTY3fQ6Xa8pCFYb1x6A%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 NLTK 버전이 3.9.3 미만이고 온라인 다운로더 모듈(nltk.download)을 활용하고 있다면, 공격자가 HTTP 다운로드 구간에서 중간자 공격(MITM)이나 DNS 포이즈닝으로 악성 패키지 내용을 주입할 수 있다. NLTK는 다운로드 후·압축 해제 전 파일 무결성을 검증하지 않아 악성 코드가 검증 없이 설치된다. 구체적으로는 nltk.download(&amp;#39;punkt_tab&amp;#39;) 같은 단일 호출 경로가 공격 벡터로 기능한다.CVE-2026-63310 한눈에 보기: 무엇이 문제인가CVE-2026-63310은 NLTK 3.9.3 이전 버전의 다운로더 모듈이 패키지 다운로드 후·압축 해제 전에 파일 무결성을 검증하지 않는 취약점이다. MITRE CVE 기록의 공식 설명은 &amp;quot;NLTK befor..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787530823659001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이&quot; data-og-description=&quot;AI 에이전트 제어 평면 설계에서 RFC 8693은 &amp;quot;누가 어떤 권한으로 행동하는가&amp;quot;를 정의하는 토큰 교환 계층에, OPA(Open Policy Agent)는 &amp;quot;그 행동이 정책상 허용되는가&amp;quot;를 판정하는 정책 평가 계층에 각각 배치된다. 신원 증명부터 이그레스 검사까지의 순차적 통제 체인 안에서 이 둘은 서로 다른 층위로 조합된다. 두 도구를 혼동하거나 하나의 계층에 겹쳐 설계하면 인증의 경계가 흐려지거나 정책 강제점이 분산되어 운영 부하가 급증한다. 이 글은 RFC 8693 OPA 비교로 두 표준·도구가 제어 평면의 어느 위치에서 어떤 책임을 나누는지 실무 관점에서 정리한다.RFC 8693 OAuth 2.0 Token Exchange: HTTP·JSON 기반 STS 표준의 핵심 구조RFC 8693은 IE..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcE787m%2FdJMcaf8KeTb%2FAAAAAAAAAAAAAAAAAAAAANtKZYPXj7eV6_Im0tT4fJHwvoShnfN7SBxCeDbT5deB%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DA8qWe%252BM%252B7kPKNyCJSDsZJCTI9lg%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcE787m%2FdJMcaf8KeTb%2FAAAAAAAAAAAAAAAAAAAAANtKZYPXj7eV6_Im0tT4fJHwvoShnfN7SBxCeDbT5deB%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DA8qWe%252BM%252B7kPKNyCJSDsZJCTI9lg%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;AI 에이전트 제어 평면 설계에서 RFC 8693은 &amp;quot;누가 어떤 권한으로 행동하는가&amp;quot;를 정의하는 토큰 교환 계층에, OPA(Open Policy Agent)는 &amp;quot;그 행동이 정책상 허용되는가&amp;quot;를 판정하는 정책 평가 계층에 각각 배치된다. 신원 증명부터 이그레스 검사까지의 순차적 통제 체인 안에서 이 둘은 서로 다른 층위로 조합된다. 두 도구를 혼동하거나 하나의 계층에 겹쳐 설계하면 인증의 경계가 흐려지거나 정책 강제점이 분산되어 운영 부하가 급증한다. 이 글은 RFC 8693 OPA 비교로 두 표준·도구가 제어 평면의 어느 위치에서 어떤 책임을 나누는지 실무 관점에서 정리한다.RFC 8693 OAuth 2.0 Token Exchange: HTTP·JSON 기반 STS 표준의 핵심 구조RFC 8693은 IE..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787530823659002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준&quot; data-og-description=&quot;보안 팀장과 플랫폼 엔지니어는 Gitleaks로 코드 커밋 단계에서 시크릿 노출을 차단하고, Trivy를 SCA(소프트웨어 구성 분석)와 IaC(인프라 구성 점검) 계층으로 활용해 보안 취약점을 다각도로 관리하는 조합이 가장 효율적입니다. 이때 Trivy 설정에서는 CLI flags가 가장 높은 우선순위라서, 파이프라인 구성 시 설정 파일보다 CLI 플래그로 최종 정책을 제어하는 것이 핵심입니다.Gitleaks와 Trivy의 역할 구분: 시크릿 탐지 vs SCA·IaC 점검개발 초기 단계부터 보안을 적용하는 시프트레프트(Shift-Left) 전략을 구현하려면 각 도구의 특성에 맞는 역할 분담이 필요합니다.Gitleaks는 Git 저장소, 파일, 디렉터리를 대상으로 노출된 시크릿을 탐지하는 오픈소스 시크릿..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FntGMt%2FdJMcabSRPNB%2FAAAAAAAAAAAAAAAAAAAAAMynU7phiXTc8yTkciThg9vj2aXY2r5h8Uso7KaP-2Pq%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DfJ5e%252Fei6o33B9%252BR86K%252BBnUyVUjI%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FntGMt%2FdJMcabSRPNB%2FAAAAAAAAAAAAAAAAAAAAAMynU7phiXTc8yTkciThg9vj2aXY2r5h8Uso7KaP-2Pq%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DfJ5e%252Fei6o33B9%252BR86K%252BBnUyVUjI%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;보안 팀장과 플랫폼 엔지니어는 Gitleaks로 코드 커밋 단계에서 시크릿 노출을 차단하고, Trivy를 SCA(소프트웨어 구성 분석)와 IaC(인프라 구성 점검) 계층으로 활용해 보안 취약점을 다각도로 관리하는 조합이 가장 효율적입니다. 이때 Trivy 설정에서는 CLI flags가 가장 높은 우선순위라서, 파이프라인 구성 시 설정 파일보다 CLI 플래그로 최종 정책을 제어하는 것이 핵심입니다.Gitleaks와 Trivy의 역할 구분: 시크릿 탐지 vs SCA·IaC 점검개발 초기 단계부터 보안을 적용하는 시프트레프트(Shift-Left) 전략을 구현하려면 각 도구의 특성에 맞는 역할 분담이 필요합니다.Gitleaks는 Git 저장소, 파일, 디렉터리를 대상으로 노출된 시크릿을 탐지하는 오픈소스 시크릿..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>AI에이전트권한관리</category>
      <category>AI인프라보안</category>
      <category>CISA_KEV대응</category>
      <category>npm보안공급망</category>
      <category>공급망보안</category>
      <category>비인간주체최소권한</category>
      <category>신뢰경계재점검</category>
      <category>제로트러스트IAM</category>
      <category>취약점패치우선순위</category>
      <category>클라우드신원관리</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/24</guid>
      <comments>https://itdesk.tistory.com/entry/%EA%B3%B5%EA%B8%89%EB%A7%9D-%EB%B3%B4%EC%95%88%EA%B3%BC-AI-%EC%97%90%EC%9D%B4%EC%A0%84%ED%8A%B8-%EA%B6%8C%ED%95%9C-%EA%B4%80%EB%A6%AC%EB%A5%BC-%EC%9C%84%ED%95%9C-%EC%8B%A0%EB%A2%B0-%EA%B2%BD%EA%B3%84-%EC%9E%AC%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80#entry24comment</comments>
      <pubDate>Mon, 24 Aug 2026 09:35:00 +0900</pubDate>
    </item>
    <item>
      <title>NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?</title>
      <link>https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80</link>
      <description>&lt;p&gt;현재 사용 중인 NLTK 버전이 3.9.3 미만이고 온라인 다운로더 모듈(&lt;code&gt;nltk.download&lt;/code&gt;)을 활용하고 있다면, 공격자가 HTTP 다운로드 구간에서 중간자 공격(MITM)이나 DNS 포이즈닝으로 악성 패키지 내용을 주입할 수 있다. NLTK는 다운로드 후·압축 해제 전 파일 무결성을 검증하지 않아 악성 코드가 검증 없이 설치된다. 구체적으로는 &lt;code&gt;nltk.download('punkt_tab')&lt;/code&gt; 같은 단일 호출 경로가 공격 벡터로 기능한다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bhKI5A/dJMcabyyl17/oboRxe1FkJIU8V2WvxGfbk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bhKI5A/dJMcabyyl17/oboRxe1FkJIU8V2WvxGfbk/img.png&quot; data-alt=&quot;NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bhKI5A/dJMcabyyl17/oboRxe1FkJIU8V2WvxGfbk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbhKI5A%2FdJMcabyyl17%2FoboRxe1FkJIU8V2WvxGfbk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;NLTK CVE-2026-63310 영향 범위: 내 파이썬 워크플로는 안전한가?&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202663310&quot;&gt;CVE-2026-63310 한눈에 보기: 무엇이 문제인가&lt;/h2&gt;
&lt;p&gt;CVE-2026-63310은 NLTK 3.9.3 이전 버전의 다운로더 모듈이 패키지 다운로드 후·압축 해제 전에 파일 무결성을 검증하지 않는 취약점이다. MITRE CVE 기록의 공식 설명은 &quot;NLTK before 3.9.3 fails to verify file integrity after downloading packages and before extraction in the downloader module&quot;로, CNA는 VulnCheck이고 공개일은 2026-08-07이다. 이 취약점은 CWE-494, 즉 &quot;Download of Code Without Integrity Check&quot;로 분류된다.&lt;/p&gt;
&lt;p&gt;핵심 문제는 NLTK 소스코드에 체크섬 검증 로직이 있는데도 정작 다운로드 후 최종 파일에는 적용되지 않는다는 점이다. 아래 표는 본 취약점의 핵심 메타데이터를 정리한 것이다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;&lt;th&gt;항목&lt;/th&gt;&lt;th&gt;값&lt;/th&gt;&lt;th&gt;출처&lt;/th&gt;&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;CVE 식별자&lt;/td&gt;&lt;td&gt;CVE-2026-63310&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;CVSS 4.0 기본 점수&lt;/td&gt;&lt;td&gt;9.3 (CRITICAL)&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;CVSS 3.1 병기 점수&lt;/td&gt;&lt;td&gt;7.1 (HIGH)&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;CWE 분류&lt;/td&gt;&lt;td&gt;CWE-494 (Download of Code Without Integrity Check)&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;영향 버전&lt;/td&gt;&lt;td&gt;nltk &amp;gt;= 0, &amp;lt; 3.9.3 (즉, 3.9.2 이하)&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;패치 버전&lt;/td&gt;&lt;td&gt;3.9.3 이상 (릴리스 태그 2026-02-24)&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;공격 벡터&lt;/td&gt;&lt;td&gt;MITM, DNS poisoning, 공유 파일시스템 경쟁 조건&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;CVSS 4.0 벡터 문자열&lt;/td&gt;&lt;td&gt;CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;참고로 MITRE CVE 기록은 CVSS 4.0 기준 9.3(CRITICAL)과 CVSS 3.1 기준 7.1(HIGH)을 병기하고 있으며, GitHub Advisory(GHSA-5wp5-5229-5g6q) 자체 심각도는 High로 표기된다. 본 글에서는 혼란을 피하려고 &quot;CVSS 4.0 기준 9.3 Critical&quot;로 한정한다.&lt;/p&gt;
&lt;h2 id=&quot;cvss4093criticalnltk393&quot;&gt;CVSS 4.0 9.3 Critical, 영향 범위는 NLTK 3.9.3 미만&lt;/h2&gt;
&lt;p&gt;CVSS 4.0 벡터 &lt;code&gt;AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H&lt;/code&gt;를 해석하면, 네트워크 접근이 가능하고 공격 복잡도는 낮으며, 인증·사용자 상호작용 없이도 기밀성·완전성·가용성 모두에 'High' 수준의 영향을 준다는 의미다. 별도의 자격 증명이 필요 없고 단일 네트워크 경로만 확보하면 공격이 성립한다.&lt;/p&gt;
&lt;p&gt;영향 버전은 nltk 0 이상 3.9.3 미만이다. CPE 표현으로는 &lt;code&gt;cpe:2.3:a:nltk:nltk:*&lt;/code&gt;에 &lt;code&gt;versionEndExcluding:3.9.3&lt;/code&gt;이 적용되며, purl은 &lt;code&gt;pkg:pypi/nltk&lt;/code&gt;로 지정된다. GitHub Advisory에서는 &quot;Affected: &amp;lt;= 3.9.2 / Patched: &amp;gt;= 3.9.3&quot;으로 표기한다. 두 표기는 실질적으로 동일하며, 3.9.3은 영향을 받지 않는 버전이다.&lt;/p&gt;
&lt;p&gt;3.9.3 릴리스 태그는 2026-02-24에 stevenbird가 commit 4154eb8로 태깅했고, 소스 자산(zip/tar.gz)도 같은 날 업로드되었다. 다만 릴리스 노트 본문이 비어 있어서, 해당 commit에 무결성 검증 수정이 명시적으로 포함되었는지는 코드 diff로 확인해야 한다.&lt;/p&gt;
&lt;h2 id=&quot;3mitmdns&quot;&gt;공격 시나리오 3가지: MITM, DNS 포이즈닝, 공유 파일시스템 경쟁 조건&lt;/h2&gt;
&lt;p&gt;GitHub Security Advisory GHSA-5wp5-5229-5g6q는 다음 세 가지 공격 경로를 명시한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;HTTP 다운로드 중 MITM&lt;/strong&gt;: NLTK는 일부 미러에서 &lt;code&gt;http://&lt;/code&gt;로 다운로드하며, 이 구간에서 공격자가 응답을 교체하면 악성 zip이 수신된다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;공유 파일시스템에서의 경쟁 조건(race condition)&lt;/strong&gt;: &lt;code&gt;os.replace()&lt;/code&gt;(line 799)와 &lt;code&gt;_unzip_iter()&lt;/code&gt;(line 825) 사이에서 다른 프로세스가 파일을 교체할 수 있다. 공격자가 이 창을 활용하면 검증 없이 악성 내용이 추출된다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DNS 포이즈닝 리다이렉트&lt;/strong&gt;: DNS 응답을 조작해 다운로드 트래픽을 공격자 제어 서버로 유도하고, 해당 서버에서 악성 패키지를 제공한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;세 경로 모두 &quot;다운로드 후·압축 해제 전&quot;이라는 동일한 검증 공백을 악용한다. 공격 전제 조건도 네트워크 경로 제어나 로컬 파일시스템 쓰기 권한 중 하나만 충족하면 된다.&lt;/p&gt;
&lt;h2 id=&quot;_pkg_statusosreplace&quot;&gt;왜 걸렸을까: &lt;em&gt;pkg&lt;/em&gt;status 체크 섬과 os.replace 사이의 검증 공백&lt;/h2&gt;
&lt;p&gt;NLTK 다운로더 소스코드(&lt;code&gt;nltk/downloader.py&lt;/code&gt;)를 보면 체크섬 검증 로직이 &lt;code&gt;_pkg_status()&lt;/code&gt; 함수(line 982-1015)에 있다. 그런데 이 함수는 다운로드 &lt;strong&gt;전&lt;/strong&gt;의 패키지 상태 확인(이미 설치 여부, 버전 일치 여부)에만 호출되고, 다운로드 &lt;strong&gt;후&lt;/strong&gt;에 수신된 최종 파일을 검증하는 용도로는 절대 호출되지 않는다.&lt;/p&gt;
&lt;p&gt;다운로드 플로우는 다음과 같다:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;line 789-799: HTTP 요청으로 패키지 파일 수신 후 &lt;code&gt;os.replace()&lt;/code&gt;로 임시 파일에서 최종 위치로 이동&lt;/li&gt;
&lt;li&gt;line 825: &lt;code&gt;_unzip_iter()&lt;/code&gt; 호출로 압축 해제 시작&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 두 단계 사이(line 799 → 825)에는 SHA-256 계산, 기대 체크섬 비교, 불일치 시 거부·삭제 로직이 없다. 파일이 &quot;설치됐다&quot;는 상태로 넘어가면서 무결성 검증이 생략되는 구조적 공백이다.&lt;/p&gt;
&lt;h2 id=&quot;poc&quot;&gt;PoC로 확인하는 실제 공격 흐름&lt;/h2&gt;
&lt;p&gt;GitHub Advisory에는 공개 PoC가 포함되어 있다. 시나리오는 다음과 같다:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;code&gt;urllib.request.urlopen&lt;/code&gt;을 mock하여, &lt;code&gt;nltk.download('punkt_tab')&lt;/code&gt; 호출 시 정상 &lt;code&gt;punkt_tab&lt;/code&gt; zip 대신 공격자 제어 zip을 반환하도록 설정&lt;/li&gt;
&lt;li&gt;해당 zip 내 &lt;code&gt;english.pickle&lt;/code&gt;에 공격자 페이로드를 주입&lt;/li&gt;
&lt;li&gt;NLTK 3.9.2 이하 환경에서 &lt;code&gt;nltk.download('punkt_tab')&lt;/code&gt; 실행&lt;/li&gt;
&lt;li&gt;무결성 검증이 수행되지 않아 악성 pickle 파일이 &lt;code&gt;nltk_data&lt;/code&gt; 디렉토리에 설치됨&lt;/li&gt;
&lt;li&gt;이후 설치된 pickle 파일을 로드하거나 토크나이저로 사용하는 시점에 역직렬화 경로를 통해 페이로드가 실행될 수 있다&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 PoC는 네트워크 MITM 없이도 로컬 환경에서 취약점 메커니즘을 재현할 수 있다는 점을 보여준다. 실제 공격에서는 1단계의 mock이 MITM 프록시나 DNS 조작으로 대체된다.&lt;/p&gt;
&lt;h2 id=&quot;nltkcve202439705cve202514009&quot;&gt;기존 NLTK 취약점(CVE-2024-39705, CVE-2025-14009)과 뭐가 다른가&lt;/h2&gt;
&lt;p&gt;Advisory 본문은 본 취약점을 이전 NLTK CVE와 명확히 구분한다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVE-2024-39705&lt;/strong&gt;: pickle 역직렬화 취약점. 다운로드된 pickle 파일을 &lt;strong&gt;해석할 때&lt;/strong&gt; 발생하는 문제.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2025-14009&lt;/strong&gt;: zip-slip 경로 이동. zip 내 항목이 &lt;strong&gt;압축 해제 후&lt;/strong&gt; 예상 외 경로에 추출되는 문제.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2026-63310 (본건)&lt;/strong&gt;: 압축 해제 &lt;strong&gt;전&lt;/strong&gt; 단계에서 파일 무결성이 검증되지 않는 공백.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Advisory의 원문 표현을 빌리면 &quot;Those address what happens AFTER extraction. This finding addresses the gap BEFORE extraction.&quot;이다. 그래서 CVE-2024-39705와 CVE-2025-14009의 패치를 적용했더라도 본건은 별도 패치(3.9.3)가 필요하다.&lt;/p&gt;
&lt;h2 id=&quot;393&quot;&gt;대응 방법: 3.9.3 업그레이드와 추가 완화 전략&lt;/h2&gt;
&lt;h3 id=&quot;1393&quot;&gt;1. 즉시 3.9.3 이상으로 업그레이드&lt;/h3&gt;
&lt;p&gt;패치 버전은 3.9.3 이상이다. &lt;code&gt;pip install --upgrade nltk&lt;/code&gt; 또는 &lt;code&gt;conda update nltk&lt;/code&gt;로 3.9.3 이상을 설치하면 &lt;code&gt;os.replace()&lt;/code&gt; 이후 &lt;code&gt;_unzip_iter()&lt;/code&gt; 호출 전에 SHA-256을 계산하고 패키지 인덱스의 기대 체크섬과 비교한 뒤, 불일치 시 파일을 거부·삭제하는 수정이 적용된다.&lt;/p&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 업그레이드 전 임시 완화 조치&lt;/h3&gt;
&lt;p&gt;3.9.3 적용이 당장 어려운 환경에서는 다음을 병행한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;HTTPS 미러 강제&lt;/strong&gt;: NLTK 다운로드 URL을 &lt;code&gt;https://&lt;/code&gt;로 명시적으로 고정해 MITM 가능성을 줄인다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;단일 사용자 파일시스템 사용&lt;/strong&gt;: 공유 NFS나 마운트된 볼륨에서 &lt;code&gt;nltk.download&lt;/code&gt;을 실행하지 않아 경쟁 조건 공격 표면을 없앤다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DNS 검증&lt;/strong&gt;: 재귀 DNS 서버의 DNSSEC 검증이 켜져 있는지 확인해 포이즈닝 리다이렉트를 차단한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;다운로드 후 수동 체크섬 확인&lt;/strong&gt;: &lt;code&gt;nltk_data&lt;/code&gt; 내 신규 파일의 SHA-256을 패키지 인덱스의 기대 체크섬과 대조하는 스크립트를 워크플로에 넣는다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id=&quot;3cicd&quot;&gt;3. CI/CD 및 공급망 관점 점검&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;requirements.txt&lt;/code&gt;나 &lt;code&gt;pyproject.toml&lt;/code&gt;에서 &lt;code&gt;nltk&amp;lt;3.9.3&lt;/code&gt;으로 고정된 의존성이 없는지 점검한다.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;pip audit&lt;/code&gt; 또는 &lt;code&gt;safety&lt;/code&gt; 같은 SCA 도구가 CVE-2026-63310을 감지하는지 확인한다.&lt;/li&gt;
&lt;li&gt;사내 NLTK 데이터 캐시(오프라인 미러)를 쓴다면 캐시 파일 자체의 무결성도 별도 검증 대상이라는 점을 알아둔다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;본 취약점은 NLTK 워크플로에서 가장 흔한 진입점인 &lt;code&gt;nltk.download()&lt;/code&gt; 한 줄에 전제 조건이 걸려 있다. &quot;다운로드만 하면 되는 라이브러리&quot;로 여기던 개발 환경일수록 3.9.3 업그레이드 우선순위를 높일 필요가 있다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787478023198000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-69836 대응을 위한 우선 점검 항목과 판단 기준&quot; data-og-description=&quot;우리 조직의 Microsoft Entra ID 환경에서 CVE-2026-69836의 영향 범위를 판단하려면 먼저 해당 서비스가 Microsoft가 완전히 관리하는 호스팅 서비스라는 사실부터 짚어야 합니다. Microsoft는 이미 취약점을 완전히 완화했고 이용자가 취할 추가 조치가 없다고 공식 발표했습니다. 그래서 인프라 레벨의 패치보다는 서비스 상태 확인과 공식 권고 사항 이행 여부에 집중하는 게 맞습니다.CVE-2026-69836 취약점의 기술적 성격과 위험도CVE-2026-69836은 Microsoft Entra ID(구 Azure Active Directory)에서 발생하는 원격 코드 실행(RCE) 취약점입니다. 문제의 출발점은 &amp;#39;신뢰하지 않는 데이터의 역직렬화&amp;#39; 과정이며, CWE-502 분류에 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-69836-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%9A%B0%EC%84%A0-%EC%A0%90%EA%B2%80-%ED%95%AD%EB%AA%A9%EA%B3%BC-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-69836-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%9A%B0%EC%84%A0-%EC%A0%90%EA%B2%80-%ED%95%AD%EB%AA%A9%EA%B3%BC-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbc4vlm%2FdJMcahyPcr0%2FAAAAAAAAAAAAAAAAAAAAAGhc_oVZ2C6QpufCoK-tyx9cqtjWu7TtOz5-ddL8Qtgh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Di4GJJFPSmDPpEOEhn7Y2f7KsVP0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-69836-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%9A%B0%EC%84%A0-%EC%A0%90%EA%B2%80-%ED%95%AD%EB%AA%A9%EA%B3%BC-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-69836-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%9A%B0%EC%84%A0-%EC%A0%90%EA%B2%80-%ED%95%AD%EB%AA%A9%EA%B3%BC-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbc4vlm%2FdJMcahyPcr0%2FAAAAAAAAAAAAAAAAAAAAAGhc_oVZ2C6QpufCoK-tyx9cqtjWu7TtOz5-ddL8Qtgh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Di4GJJFPSmDPpEOEhn7Y2f7KsVP0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-69836 대응을 위한 우선 점검 항목과 판단 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;우리 조직의 Microsoft Entra ID 환경에서 CVE-2026-69836의 영향 범위를 판단하려면 먼저 해당 서비스가 Microsoft가 완전히 관리하는 호스팅 서비스라는 사실부터 짚어야 합니다. Microsoft는 이미 취약점을 완전히 완화했고 이용자가 취할 추가 조치가 없다고 공식 발표했습니다. 그래서 인프라 레벨의 패치보다는 서비스 상태 확인과 공식 권고 사항 이행 여부에 집중하는 게 맞습니다.CVE-2026-69836 취약점의 기술적 성격과 위험도CVE-2026-69836은 Microsoft Entra ID(구 Azure Active Directory)에서 발생하는 원격 코드 실행(RCE) 취약점입니다. 문제의 출발점은 &amp;#39;신뢰하지 않는 데이터의 역직렬화&amp;#39; 과정이며, CWE-502 분류에 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787478023198001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-73570 영향 범위: 내 서버도 취약할까?&quot; data-og-description=&quot;내 Zimbra 인스턴스가 CVE-2026-73570에 노출되었는지 판단하려면, ZCS 버전이 10.1.20 이전인지, zimbra-snmp 패키지가 설치되어 있는지, 그리고 snmp_notify 파라미터로 SNMP 알림이 활성화되어 swatchdog 서비스가 실행 중인지 이 세 가지 설정 조건을 반드시 점검한다. 이 취약점은 CISA KEV에 2026-08-21 등재되었고 연방기관 패치 기한이 2026-08-24로 정해졌으므로, 이 조건에 해당한다면 지금 이 순간에도 공격이 진행 중일 수 있다.CVE-2026-73570 한눈 요약: 무엇이 뚫리는가CVE-2026-73570은 Zimbra Collaboration Suite(ZCS) 10.1.20 이전 버전에서 zimbra-snmp 패키지가 설치되고 SN..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-73570-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%EC%84%9C%EB%B2%84%EB%8F%84-%EC%B7%A8%EC%95%BD%ED%95%A0%EA%B9%8C&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-73570-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%EC%84%9C%EB%B2%84%EB%8F%84-%EC%B7%A8%EC%95%BD%ED%95%A0%EA%B9%8C&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FDijdZ%2FdJMcadpANH9%2FAAAAAAAAAAAAAAAAAAAAAKD6GWGbiPb_MDGcG1UOBwnBEgviOsqplBsVuOD_wmer%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DuL9RxKIQlHByy%252FkkJpHqVdZPfaE%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-73570-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%EC%84%9C%EB%B2%84%EB%8F%84-%EC%B7%A8%EC%95%BD%ED%95%A0%EA%B9%8C&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-73570-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%EC%84%9C%EB%B2%84%EB%8F%84-%EC%B7%A8%EC%95%BD%ED%95%A0%EA%B9%8C&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FDijdZ%2FdJMcadpANH9%2FAAAAAAAAAAAAAAAAAAAAAKD6GWGbiPb_MDGcG1UOBwnBEgviOsqplBsVuOD_wmer%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DuL9RxKIQlHByy%252FkkJpHqVdZPfaE%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-73570 영향 범위: 내 서버도 취약할까?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;내 Zimbra 인스턴스가 CVE-2026-73570에 노출되었는지 판단하려면, ZCS 버전이 10.1.20 이전인지, zimbra-snmp 패키지가 설치되어 있는지, 그리고 snmp_notify 파라미터로 SNMP 알림이 활성화되어 swatchdog 서비스가 실행 중인지 이 세 가지 설정 조건을 반드시 점검한다. 이 취약점은 CISA KEV에 2026-08-21 등재되었고 연방기관 패치 기한이 2026-08-24로 정해졌으므로, 이 조건에 해당한다면 지금 이 순간에도 공격이 진행 중일 수 있다.CVE-2026-73570 한눈 요약: 무엇이 뚫리는가CVE-2026-73570은 Zimbra Collaboration Suite(ZCS) 10.1.20 이전 버전에서 zimbra-snmp 패키지가 설치되고 SN..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787478023198002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;TrueConf Server 패치 완료 후에도 잔존 위협을 점검해야 하는 이유&quot; data-og-description=&quot;TrueConf Server 업데이트를 적용했더라도 끝이 아닙니다. 패치 이전에 공격자가 이미 시스템에 침투해 웹셸을 설치하거나 데이터베이스 권한을 탈취했을 수 있고, 정식 클라이언트 배포물을 백도어가 포함된 버전으로 교체했을 가능성도 남아 있습니다. 추가적인 무결성 점검이 반드시 필요한 이유입니다.CVE-2026-72529: 중요 기능 인증 누락 취약점 분석TrueConf Server에서 발견된 CVE-2026-72529는 &amp;#39;중요 기능 인증 누락(Missing Authentication for Critical Function)&amp;#39; 취약점으로 분류됩니다. 네트워크 접근 권한을 가진 원격 무인가 공격자가 기본 개방 상태인 4307/TCP 포트로 문서화되지 않은 함수(undocumented function)를..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/TrueConf-Server-%ED%8C%A8%EC%B9%98-%EC%99%84%EB%A3%8C-%ED%9B%84%EC%97%90%EB%8F%84-%EC%9E%94%EC%A1%B4-%EC%9C%84%ED%98%91%EC%9D%84-%EC%A0%90%EA%B2%80%ED%95%B4%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/TrueConf-Server-%ED%8C%A8%EC%B9%98-%EC%99%84%EB%A3%8C-%ED%9B%84%EC%97%90%EB%8F%84-%EC%9E%94%EC%A1%B4-%EC%9C%84%ED%98%91%EC%9D%84-%EC%A0%90%EA%B2%80%ED%95%B4%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FyVFSc%2FdJMcagUedri%2FAAAAAAAAAAAAAAAAAAAAAGNgFbh1w0eW0ISqwvZaNawXjyNcPlio8-af5Yjkw_s2%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DbY2i3U2ybQiDH7kNDpjmriWNE9o%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/TrueConf-Server-%ED%8C%A8%EC%B9%98-%EC%99%84%EB%A3%8C-%ED%9B%84%EC%97%90%EB%8F%84-%EC%9E%94%EC%A1%B4-%EC%9C%84%ED%98%91%EC%9D%84-%EC%A0%90%EA%B2%80%ED%95%B4%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/TrueConf-Server-%ED%8C%A8%EC%B9%98-%EC%99%84%EB%A3%8C-%ED%9B%84%EC%97%90%EB%8F%84-%EC%9E%94%EC%A1%B4-%EC%9C%84%ED%98%91%EC%9D%84-%EC%A0%90%EA%B2%80%ED%95%B4%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FyVFSc%2FdJMcagUedri%2FAAAAAAAAAAAAAAAAAAAAAGNgFbh1w0eW0ISqwvZaNawXjyNcPlio8-af5Yjkw_s2%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DbY2i3U2ybQiDH7kNDpjmriWNE9o%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;TrueConf Server 패치 완료 후에도 잔존 위협을 점검해야 하는 이유&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;TrueConf Server 업데이트를 적용했더라도 끝이 아닙니다. 패치 이전에 공격자가 이미 시스템에 침투해 웹셸을 설치하거나 데이터베이스 권한을 탈취했을 수 있고, 정식 클라이언트 배포물을 백도어가 포함된 버전으로 교체했을 가능성도 남아 있습니다. 추가적인 무결성 점검이 반드시 필요한 이유입니다.CVE-2026-72529: 중요 기능 인증 누락 취약점 분석TrueConf Server에서 발견된 CVE-2026-72529는 &amp;#39;중요 기능 인증 누락(Missing Authentication for Critical Function)&amp;#39; 취약점으로 분류됩니다. 네트워크 접근 권한을 가진 원격 무인가 공격자가 기본 개방 상태인 4307/TCP 포트로 문서화되지 않은 함수(undocumented function)를..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CVE-2026-63310</category>
      <category>MITM공격대응</category>
      <category>NLTK3.9.3패치</category>
      <category>NLTK보안취약점</category>
      <category>pip보안강화</category>
      <category>Python보안점검</category>
      <category>Python패키지보안</category>
      <category>파이썬공급망공격</category>
      <category>파이썬보안업데이트</category>
      <category>파일무결성검증</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/23</guid>
      <comments>https://itdesk.tistory.com/entry/NLTK-CVE-2026-63310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%ED%8C%8C%EC%9D%B4%EC%8D%AC-%EC%9B%8C%ED%81%AC%ED%94%8C%EB%A1%9C%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80#entry23comment</comments>
      <pubDate>Sun, 23 Aug 2026 18:55:00 +0900</pubDate>
    </item>
    <item>
      <title>RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이</title>
      <link>https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4</link>
      <description>&lt;p&gt;AI 에이전트 제어 평면 설계에서 RFC 8693은 &quot;누가 어떤 권한으로 행동하는가&quot;를 정의하는 토큰 교환 계층에, OPA(Open Policy Agent)는 &quot;그 행동이 정책상 허용되는가&quot;를 판정하는 정책 평가 계층에 각각 배치된다. 신원 증명부터 이그레스 검사까지의 순차적 통제 체인 안에서 이 둘은 서로 다른 층위로 조합된다. 두 도구를 혼동하거나 하나의 계층에 겹쳐 설계하면 인증의 경계가 흐려지거나 정책 강제점이 분산되어 운영 부하가 급증한다. 이 글은 RFC 8693 OPA 비교로 두 표준·도구가 제어 평면의 어느 위치에서 어떤 책임을 나누는지 실무 관점에서 정리한다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cE787m/dJMcaf8KeTb/WlLnatibnYG7K0h4jAw12k/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cE787m/dJMcaf8KeTb/WlLnatibnYG7K0h4jAw12k/img.png&quot; data-alt=&quot;RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cE787m/dJMcaf8KeTb/WlLnatibnYG7K0h4jAw12k/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcE787m%2FdJMcaf8KeTb%2FWlLnatibnYG7K0h4jAw12k%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;RFC 8693 토큰 교환과 Open Policy Agent(OPA)의 역할 차이&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;rfc8693oauth20tokenexchangehttpjsonsts&quot;&gt;RFC 8693 OAuth 2.0 Token Exchange: HTTP·JSON 기반 STS 표준의 핵심 구조&lt;/h2&gt;
&lt;p&gt;RFC 8693은 IETF Standards Track으로 2020년 1월 발행된 표준으로, OAuth 2.0 인가 서버가 보안 토큰을 요청·발행하는 HTTP-JSON 기반 STS(Security Token Service) 프로토콜을 정의한다. 저자 M. Jones(Microsoft), B. Campbell(Ping Identity) 등이 참여했으며, 위임(delegation)과 가장(impersonation)을 포함하는 토큰 교환 시맨틱을 공식적으로 규정한 문서다.&lt;/p&gt;
&lt;p&gt;요청 구조는 구체적이고 기계적으로 검증 가능한 형태다. 토큰 교환을 수행하려면 인가 요청에 &lt;code&gt;grant_type=urn:ietf:params:oauth:grant-type:token-exchange&lt;/code&gt;를 전달해야 하며, 이 값이 교환 동작을 식별한다. 필수 파라미터는 &lt;code&gt;subject_token&lt;/code&gt;(대리 행위의 주체 신원)과 &lt;code&gt;subject_token_type&lt;/code&gt; 두 개이며, &lt;code&gt;actor_token&lt;/code&gt;, &lt;code&gt;resource&lt;/code&gt;, &lt;code&gt;audience&lt;/code&gt;, &lt;code&gt;scope&lt;/code&gt;는 선택 사항이다.&lt;/p&gt;
&lt;table border=&quot;1&quot; style=&quot;border-collapse: collapse; width: 100%;&quot;&gt;
&lt;thead&gt;&lt;tr&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;항목&lt;/th&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;RFC 8693 토큰 교환&lt;/th&gt;&lt;th style=&quot;padding: 8px;&quot;&gt;Open Policy Agent&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;표준·프로젝트 지위&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;IETF Standards Track (2020-01)&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;CNCF graduated 프로젝트&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;핵심 기능&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;토큰 교환(위임·가장) 프로토콜 정의&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;범용 정책 결정·강제 분리&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;입력 형태&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;OAuth grant_type 기반 HTTP 요청&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;JSON 등 구조화 데이터 쿼리&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;제어 평면 위치&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;&amp;quot;누가 행동하는가&amp;quot; — 토큰 교환 계층&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;&amp;quot;허용되는가&amp;quot; — 정책 평가 계층&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;출력&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;새 토큰(impersonation 또는 delegation)&lt;/td&gt;&lt;td style=&quot;padding: 8px;&quot;&gt;정책 결정 반환&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;subject_tokenactor_tokenact&quot;&gt;subject&lt;em&gt;token·actor&lt;/em&gt;token과 act 클레임: 위임과 가장의 구분&lt;/h2&gt;
&lt;p&gt;RFC 8693이 단순한 토큰 변환이 아니라 시맨틱을 명시하는 이유는 delegation과 impersonation의 구분에 있다. &lt;code&gt;subject_token&lt;/code&gt;은 &quot;이 토큰을 누구의 이름으로 요청하는가&quot;를, &lt;code&gt;actor_token&lt;/code&gt;은 &quot;권한을 위임받은 행위자는 누구인가&quot;를 표현한다. delegation 시에는 발행된 토큰에 JWT &lt;code&gt;act&lt;/code&gt; 클레임이 포함되어 위임 체인을 표현하며, 이 클레임으로 무단 위임을 차단하는 &lt;code&gt;may_act&lt;/code&gt; 검증이 가능하다.&lt;/p&gt;
&lt;p&gt;실무에서 이 구분이 중요한 이유는 AI 에이전트 체인에서 위임이 여러 단계로 전달될 수 있기 때문이다. 상위 에이전트가 하위 에이전트에 리소스 접근을 위임할 때 각 단계의 actor가 &lt;code&gt;act&lt;/code&gt; 클레임에 누적되어 전체 위임 경로가 감사 가능한 구조로 남는다. 반면 impersonation 시에는 actor_token 없이 subject 신원을 그대로 사용하므로, 행위자 추적 범위가 축소된다. 보안 담당자는 어떤 시맨틱을 적용할지에 따라 감사 로그 구조와 토큰 수명 정책을 함께 설계한다.&lt;/p&gt;
&lt;h2 id=&quot;opa&quot;&gt;OPA는 다른 층위다: 정책 결정과 정책 강제의 분리&lt;/h2&gt;
&lt;p&gt;Open Policy Agent는 오픈소스 범용 정책 엔진으로, CNCF graduated 프로젝트로 분류된다. OPA의 핵심 설계 원리는 정책 결정(decision-making)과 정책 강제(enforcement)의 분리다. 소프트웨어가 정책 판단이 필요할 때 OPA에 JSON 등 구조화 데이터를 입력으로 전달하면, OPA는 선언형 정책 언어(Rego)로 코드화된 정책을 평가하여 정책 결정을 반환한다.&lt;/p&gt;
&lt;p&gt;이 구조는 RFC 8693이 해결하는 문제와 정면으로 다르다. RFC 8693은 &quot;토큰의 교환 규칙&quot;을 정의하는 프로토콜 표준인 반면, OPA는 &quot;어떤 조건에서 어떤 요청을 허용할지&quot;를 표현하는 정책 엔진이다. RFC 8693의 &lt;code&gt;scope&lt;/code&gt;, &lt;code&gt;audience&lt;/code&gt;, &lt;code&gt;resource&lt;/code&gt; 파라미터가 토큰에 담긴 권한 범위를 결정한다면, OPA는 그 범위를 넘어 에이전트의 등급, 실행 컨텍스트, 리소스 위험도 등 복합 조건을 종합 판단하는 역할을 맡는다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;에이전트 제어 평면에서 만나는 두 도구: 순차적 통제 체인&lt;/h2&gt;
&lt;p&gt;에이전트 제어 평면 참조 아키텍처를 제안한 연구에 따르면, 단일 자율 단계는 신원 증명 → 가드레일 스크리닝 → 정책 평가 → 이그레스 허용 목록 검사의 순서를 거친다. 이 체인에서 아키타입 불변 컴포넌트 중 첫째가 RFC 8693 기반 OBO(On-Behalf-Of) 토큰 교환, 즉 &quot;누가 행동하는가&quot;를 해결하는 계층이다. 정책 엔진(OPA/Cedar 등)은 그 다음 단계에 배치되며, 아키타입에 따라 유무가 달라질 수 있는 요소다.&lt;/p&gt;
&lt;p&gt;이 프레임은 공식 IETF 표준이나 산업 합의로 확정된 것이 아니라 개인 연구자가 제안한 설계 프레임이다. 그러나 RFC 8693이 IETF Standards Track 표준이고, OPA가 CNCF graduated 프로젝트라는 점은 각각 독립적으로 검증된 사실이다. 두 도구가 제어 체인의 서로 다른 층위에 속한다는 구조적 구분은 이 프레임에 한정되지 않고, AI 에이전트가 외부 리소스에 접근할 때 권한 통제가 토큰 교환 → 범위 제한 → 정책 평가 단계로 구성된다는 일반적인 설계 관점과도 부합한다.&lt;/p&gt;
&lt;h2 id=&quot;-1&quot;&gt;아키타입별 적용: 통제 수준을 구분하는 운영 전략&lt;/h2&gt;
&lt;p&gt;모든 에이전트 배포에 통제 컴포넌트 전부를 강제하면 확장성 마찰이 생긴다. 개발자가 통제를 우회하는 경로가 나타나고, 이것이 섀도 에이전트의 기원이 될 수 있다. 이런 실패 모드를 &quot;통제 구현 피로(control-implementation fatigue)&quot;로 정의할 수 있다.&lt;/p&gt;
&lt;p&gt;운영적으로 더 지속 가능한 구조는 다음 원리를 따른다:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;에이전트 등급과 업무 중요성에 따라 적용할 통제 수준을 사전에 구분한다.&lt;/li&gt;
&lt;li&gt;위험도가 낮은 아키타입(예: 읽기 전용 RAG 에이전트)에서는 RFC 8693 기반 토큰 교환만으로도 신원 검증과 범위 제한이 충분할 수 있으며, 별도 OPA 정책 엔진은 생략 가능하다.&lt;/li&gt;
&lt;li&gt;금융·의료 등 고위험 컨텍스트의 에이전트에서는 RFC 8693 토큰에 &lt;code&gt;scope&lt;/code&gt;·&lt;code&gt;audience&lt;/code&gt;로 기본 범위를 제한한 뒤, OPA에서 잔여 조건(시간대, 데이터 분류, 동시 실행 수 등)을 추가 평가하는 이중 구조를 적용한다.&lt;/li&gt;
&lt;li&gt;통제 컴포넌트를 &quot;어떤 것이 존재하는가&quot;가 아니라 &quot;이 유형·자율 수준의 에이전트에 어떤 통제가 적용 가능한가&quot;라는 질문으로 설계한다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이렇게 나누면 저위험 에이전트는 토큰 교환 표준만 준수하여 도입 마찰을 줄이고, 고위험 에이전트는 RFC 8693과 OPA를 순차적으로 조합해 깊이 있는 통제를 확보하는 균형이 잡힌다.&lt;/p&gt;
&lt;h2 id=&quot;-2&quot;&gt;실무 설계 시 유의할 점&lt;/h2&gt;
&lt;p&gt;RFC 8693과 OPA를 조합할 때 빈번하게 발생하는 안티패턴과 실무 권장 관행을 정리한다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;audience 검증 생략&lt;/strong&gt;: RFC 8693 토큰의 &lt;code&gt;audience&lt;/code&gt; 파라미터는 선택 사항이지만, 미설정 시 토큰이 의도하지 않은 리소스에 사용될 수 있다. RFC 원문은 복수 audience 지정을 허용하지만, 실무에서는 토큰 발행 시 audience를 해당 리소스에 1:1로 제한하는 것이 권장 관행이다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;토큰에 과도한 권한 부여&lt;/strong&gt;: &lt;code&gt;scope&lt;/code&gt;를 폭넓게 설정해 두었다가 OPA에서 뒤늦게 차단하는 방식은 토큰 도용 시 피해를 확대한다. RFC 8693 토큰 발행 시 scope를 필요 최소 범위로 설정하고, OPA는 토큰에 담기지 않은 잔여 컨텍스트 조건(실행 환경, 시간, 데이터 분류 등)만 평가하도록 역할을 분리하는 것이 설계 원리에 부합한다. 새로 발급된 토큰이 원본보다 넓은 권한을 가져서는 안 된다는 보안 권고도 이 방향을 지지한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;정책 엔진에 토큰 교환 로직을 겸업시키는 구조&lt;/strong&gt;: OPA가 토큰 유효성 검사, 재발급, 만료 처리까지 담당하게 하면 정책 결정과 토큰 생명주기 관리가 결합되어 고장 격리가 어려워진다. RFC 8693 기반 STS가 토큰 생애주기를 담당하고, OPA는 정책 판단에 집중하도록 분리하는 것이 OPA 공식 문서가 설명하는 정책 결정·강제 분리 아키텍처와 일치한다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;-3&quot;&gt;기준 시점과 검증 범위&lt;/h2&gt;
&lt;p&gt;본문의 RFC 8693 관련 기술 사항은 IETF Datatracker 공개 원문(2020년 1월 발행)에 근거하며, OPA 관련 기술 사항은 OPA 공식 문서를 따른다. 에이전트 제어 평면 참조 아키텍처 및 10개 컴포넌트·4개 불변 요소 분류는 특정 연구자가 제안한 프레임워크로, 공식 표준 또는 산업 합의가 아니다. audience 1:1 제한이나 scope 최소 범위 설정 등은 RFC 원문에 명시된 규정이 아니라 실무에서 권장되는 설계 관행이다. 집필 기준 시점(2024-05-22) 이후의 표준 개정 또는 프로젝트 버전 변경 사항은 본문에 반영되지 않았으므로, 도입 전 최신 문서 대조가 필요하다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787474425217000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-69836 대응을 위한 우선 점검 항목과 판단 기준&quot; data-og-description=&quot;우리 조직의 Microsoft Entra ID 환경에서 CVE-2026-69836의 영향 범위를 판단하려면 먼저 해당 서비스가 Microsoft가 완전히 관리하는 호스팅 서비스라는 사실부터 짚어야 합니다. Microsoft는 이미 취약점을 완전히 완화했고 이용자가 취할 추가 조치가 없다고 공식 발표했습니다. 그래서 인프라 레벨의 패치보다는 서비스 상태 확인과 공식 권고 사항 이행 여부에 집중하는 게 맞습니다.CVE-2026-69836 취약점의 기술적 성격과 위험도CVE-2026-69836은 Microsoft Entra ID(구 Azure Active Directory)에서 발생하는 원격 코드 실행(RCE) 취약점입니다. 문제의 출발점은 &amp;#39;신뢰하지 않는 데이터의 역직렬화&amp;#39; 과정이며, CWE-502 분류에 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-69836-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%9A%B0%EC%84%A0-%EC%A0%90%EA%B2%80-%ED%95%AD%EB%AA%A9%EA%B3%BC-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-69836-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%9A%B0%EC%84%A0-%EC%A0%90%EA%B2%80-%ED%95%AD%EB%AA%A9%EA%B3%BC-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbc4vlm%2FdJMcahyPcr0%2FAAAAAAAAAAAAAAAAAAAAAGhc_oVZ2C6QpufCoK-tyx9cqtjWu7TtOz5-ddL8Qtgh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Di4GJJFPSmDPpEOEhn7Y2f7KsVP0%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-69836-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%9A%B0%EC%84%A0-%EC%A0%90%EA%B2%80-%ED%95%AD%EB%AA%A9%EA%B3%BC-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-69836-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%9A%B0%EC%84%A0-%EC%A0%90%EA%B2%80-%ED%95%AD%EB%AA%A9%EA%B3%BC-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2Fbc4vlm%2FdJMcahyPcr0%2FAAAAAAAAAAAAAAAAAAAAAGhc_oVZ2C6QpufCoK-tyx9cqtjWu7TtOz5-ddL8Qtgh%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3Di4GJJFPSmDPpEOEhn7Y2f7KsVP0%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-69836 대응을 위한 우선 점검 항목과 판단 기준&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;우리 조직의 Microsoft Entra ID 환경에서 CVE-2026-69836의 영향 범위를 판단하려면 먼저 해당 서비스가 Microsoft가 완전히 관리하는 호스팅 서비스라는 사실부터 짚어야 합니다. Microsoft는 이미 취약점을 완전히 완화했고 이용자가 취할 추가 조치가 없다고 공식 발표했습니다. 그래서 인프라 레벨의 패치보다는 서비스 상태 확인과 공식 권고 사항 이행 여부에 집중하는 게 맞습니다.CVE-2026-69836 취약점의 기술적 성격과 위험도CVE-2026-69836은 Microsoft Entra ID(구 Azure Active Directory)에서 발생하는 원격 코드 실행(RCE) 취약점입니다. 문제의 출발점은 &amp;#39;신뢰하지 않는 데이터의 역직렬화&amp;#39; 과정이며, CWE-502 분류에 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787474425217001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-73570 영향 범위: 내 서버도 취약할까?&quot; data-og-description=&quot;내 Zimbra 인스턴스가 CVE-2026-73570에 노출되었는지 판단하려면, ZCS 버전이 10.1.20 이전인지, zimbra-snmp 패키지가 설치되어 있는지, 그리고 snmp_notify 파라미터로 SNMP 알림이 활성화되어 swatchdog 서비스가 실행 중인지 이 세 가지 설정 조건을 반드시 점검한다. 이 취약점은 CISA KEV에 2026-08-21 등재되었고 연방기관 패치 기한이 2026-08-24로 정해졌으므로, 이 조건에 해당한다면 지금 이 순간에도 공격이 진행 중일 수 있다.CVE-2026-73570 한눈 요약: 무엇이 뚫리는가CVE-2026-73570은 Zimbra Collaboration Suite(ZCS) 10.1.20 이전 버전에서 zimbra-snmp 패키지가 설치되고 SN..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-73570-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%EC%84%9C%EB%B2%84%EB%8F%84-%EC%B7%A8%EC%95%BD%ED%95%A0%EA%B9%8C&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-73570-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%EC%84%9C%EB%B2%84%EB%8F%84-%EC%B7%A8%EC%95%BD%ED%95%A0%EA%B9%8C&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FDijdZ%2FdJMcadpANH9%2FAAAAAAAAAAAAAAAAAAAAAKD6GWGbiPb_MDGcG1UOBwnBEgviOsqplBsVuOD_wmer%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DuL9RxKIQlHByy%252FkkJpHqVdZPfaE%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-73570-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%EC%84%9C%EB%B2%84%EB%8F%84-%EC%B7%A8%EC%95%BD%ED%95%A0%EA%B9%8C&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-73570-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%EC%84%9C%EB%B2%84%EB%8F%84-%EC%B7%A8%EC%95%BD%ED%95%A0%EA%B9%8C&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FDijdZ%2FdJMcadpANH9%2FAAAAAAAAAAAAAAAAAAAAAKD6GWGbiPb_MDGcG1UOBwnBEgviOsqplBsVuOD_wmer%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DuL9RxKIQlHByy%252FkkJpHqVdZPfaE%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-73570 영향 범위: 내 서버도 취약할까?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;내 Zimbra 인스턴스가 CVE-2026-73570에 노출되었는지 판단하려면, ZCS 버전이 10.1.20 이전인지, zimbra-snmp 패키지가 설치되어 있는지, 그리고 snmp_notify 파라미터로 SNMP 알림이 활성화되어 swatchdog 서비스가 실행 중인지 이 세 가지 설정 조건을 반드시 점검한다. 이 취약점은 CISA KEV에 2026-08-21 등재되었고 연방기관 패치 기한이 2026-08-24로 정해졌으므로, 이 조건에 해당한다면 지금 이 순간에도 공격이 진행 중일 수 있다.CVE-2026-73570 한눈 요약: 무엇이 뚫리는가CVE-2026-73570은 Zimbra Collaboration Suite(ZCS) 10.1.20 이전 버전에서 zimbra-snmp 패키지가 설치되고 SN..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787474425217002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;TrueConf Server 패치 완료 후에도 잔존 위협을 점검해야 하는 이유&quot; data-og-description=&quot;TrueConf Server 업데이트를 적용했더라도 끝이 아닙니다. 패치 이전에 공격자가 이미 시스템에 침투해 웹셸을 설치하거나 데이터베이스 권한을 탈취했을 수 있고, 정식 클라이언트 배포물을 백도어가 포함된 버전으로 교체했을 가능성도 남아 있습니다. 추가적인 무결성 점검이 반드시 필요한 이유입니다.CVE-2026-72529: 중요 기능 인증 누락 취약점 분석TrueConf Server에서 발견된 CVE-2026-72529는 &amp;#39;중요 기능 인증 누락(Missing Authentication for Critical Function)&amp;#39; 취약점으로 분류됩니다. 네트워크 접근 권한을 가진 원격 무인가 공격자가 기본 개방 상태인 4307/TCP 포트로 문서화되지 않은 함수(undocumented function)를..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/TrueConf-Server-%ED%8C%A8%EC%B9%98-%EC%99%84%EB%A3%8C-%ED%9B%84%EC%97%90%EB%8F%84-%EC%9E%94%EC%A1%B4-%EC%9C%84%ED%98%91%EC%9D%84-%EC%A0%90%EA%B2%80%ED%95%B4%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/TrueConf-Server-%ED%8C%A8%EC%B9%98-%EC%99%84%EB%A3%8C-%ED%9B%84%EC%97%90%EB%8F%84-%EC%9E%94%EC%A1%B4-%EC%9C%84%ED%98%91%EC%9D%84-%EC%A0%90%EA%B2%80%ED%95%B4%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FyVFSc%2FdJMcagUedri%2FAAAAAAAAAAAAAAAAAAAAAGNgFbh1w0eW0ISqwvZaNawXjyNcPlio8-af5Yjkw_s2%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DbY2i3U2ybQiDH7kNDpjmriWNE9o%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/TrueConf-Server-%ED%8C%A8%EC%B9%98-%EC%99%84%EB%A3%8C-%ED%9B%84%EC%97%90%EB%8F%84-%EC%9E%94%EC%A1%B4-%EC%9C%84%ED%98%91%EC%9D%84-%EC%A0%90%EA%B2%80%ED%95%B4%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/TrueConf-Server-%ED%8C%A8%EC%B9%98-%EC%99%84%EB%A3%8C-%ED%9B%84%EC%97%90%EB%8F%84-%EC%9E%94%EC%A1%B4-%EC%9C%84%ED%98%91%EC%9D%84-%EC%A0%90%EA%B2%80%ED%95%B4%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FyVFSc%2FdJMcagUedri%2FAAAAAAAAAAAAAAAAAAAAAGNgFbh1w0eW0ISqwvZaNawXjyNcPlio8-af5Yjkw_s2%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DbY2i3U2ybQiDH7kNDpjmriWNE9o%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;TrueConf Server 패치 완료 후에도 잔존 위협을 점검해야 하는 이유&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;TrueConf Server 업데이트를 적용했더라도 끝이 아닙니다. 패치 이전에 공격자가 이미 시스템에 침투해 웹셸을 설치하거나 데이터베이스 권한을 탈취했을 수 있고, 정식 클라이언트 배포물을 백도어가 포함된 버전으로 교체했을 가능성도 남아 있습니다. 추가적인 무결성 점검이 반드시 필요한 이유입니다.CVE-2026-72529: 중요 기능 인증 누락 취약점 분석TrueConf Server에서 발견된 CVE-2026-72529는 &amp;#39;중요 기능 인증 누락(Missing Authentication for Critical Function)&amp;#39; 취약점으로 분류됩니다. 네트워크 접근 권한을 가진 원격 무인가 공격자가 기본 개방 상태인 4307/TCP 포트로 문서화되지 않은 함수(undocumented function)를..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>AI에이전트인증구현</category>
      <category>AI에이전트제어평면</category>
      <category>JWT위임체인설계</category>
      <category>OAuth토큰위임</category>
      <category>OPA와RFC8693비교</category>
      <category>OPA정책엔진</category>
      <category>RFC8693토큰교환</category>
      <category>STS토큰교환실무</category>
      <category>에이전트보안아키텍처</category>
      <category>정책강제분리설계</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/22</guid>
      <comments>https://itdesk.tistory.com/entry/RFC-8693-%ED%86%A0%ED%81%B0-%EA%B5%90%ED%99%98%EA%B3%BC-Open-Policy-Agent-OPA-%EC%9D%98-%EC%97%AD%ED%95%A0-%EC%B0%A8%EC%9D%B4#entry22comment</comments>
      <pubDate>Sun, 23 Aug 2026 17:55:00 +0900</pubDate>
    </item>
    <item>
      <title>Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준</title>
      <link>https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;보안 팀장과 플랫폼 엔지니어는 Gitleaks로 코드 커밋 단계에서 시크릿 노출을 차단하고, Trivy를 SCA(소프트웨어 구성 분석)와 IaC(인프라 구성 점검) 계층으로 활용해 보안 취약점을 다각도로 관리하는 조합이 가장 효율적입니다. 이때 Trivy 설정에서는 CLI flags가 가장 높은 우선순위라서, 파이프라인 구성 시 설정 파일보다 CLI 플래그로 최종 정책을 제어하는 것이 핵심입니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/ntGMt/dJMcabSRPNB/GSY9fpIoriYF3kf9ZaTqNk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/ntGMt/dJMcabSRPNB/GSY9fpIoriYF3kf9ZaTqNk/img.png&quot; data-alt=&quot;Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/ntGMt/dJMcabSRPNB/GSY9fpIoriYF3kf9ZaTqNk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FntGMt%2FdJMcabSRPNB%2FGSY9fpIoriYF3kf9ZaTqNk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;Gitleaks와 Trivy 조합: 시크릿 탐지와 SCA/IaC 점검 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;gitleakstrivyvsscaiac&quot;&gt;Gitleaks와 Trivy의 역할 구분: 시크릿 탐지 vs SCA·IaC 점검&lt;/h2&gt;
&lt;p&gt;개발 초기 단계부터 보안을 적용하는 시프트레프트(Shift-Left) 전략을 구현하려면 각 도구의 특성에 맞는 역할 분담이 필요합니다.&lt;/p&gt;
&lt;p&gt;Gitleaks는 Git 저장소, 파일, 디렉터리를 대상으로 노출된 시크릿을 탐지하는 오픈소스 시크릿 스캐너입니다. 주요 기능은 코드에 실수로 들어간 비밀번호, API 키, 토큰 등을 찾아내는 것입니다. 특히 Gitleaks-Action이라는 공식 GitHub Action으로 PR(Pull Request)이나 커밋 단계에서 자동 스캔을 걸어둘 수 있는데, 개인 계정 리포지토리는 라이선스 키 없이 쓸 수 있지만 조직 계정은 무료 라이선스 등록이 필요합니다.&lt;/p&gt;
&lt;p&gt;반면 Trivy는 더 넓은 범위의 보안 점검을 수행합니다. 컨테이너 이미지, 파일시스템, Git 리포지토리(remote), 가상 머신 이미지, Kubernetes가 전체 스캔 대상이며, 다음과 같은 두 가지 주요 계층으로 활용합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;SCA (Software Composition Analysis):&lt;/strong&gt; 오픈소스 라이브러리 및 의존성 취약점을 분석합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;IaC Auditing:&lt;/strong&gt; Terraform 설정 파일 등 인프라 구성 파일 내의 노출 데이터 및 설정 오류를 점검합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Trivy 역시 시크릿 스캔 기능을 기본 제공하며, 이 기능은 컨테이너 이미지, 파일시스템, Git 리포지토리를 중심으로 작동합니다. Gitleaks에서 영감을 받은 기능입니다. 두 도구를 조합할 때는 시크릿 탐지의 주 영역을 Gitleaks로 정하고, Trivy는 이미지 및 인프라 구성 전반의 취약점 점검에 집중하는 정책적 결정이 필요합니다.&lt;/p&gt;
&lt;h2 id=&quot;gitleaksprecommithook&quot;&gt;Gitleaks 시크릿 탐지 설정: pre-commit hook과 관리 전략&lt;/h2&gt;
&lt;p&gt;Gitleaks는 개발자가 코드를 커밋하기 전 단계에서 보안 사고를 막을 수 있는 다양한 배포 방식을 지원합니다. 네이티브 바이너리를 직접 실행하거나 공식 Docker 이미지 기반의 pre-commit hook으로 배포해 운영합니다.&lt;/p&gt;
&lt;p&gt;실무 적용 시 가장 중요한 점은 오탐(False Positive) 관리와 예외 처리입니다. Gitleaks에서 발생하는 오탐은 &lt;code&gt;.gitleaksignore&lt;/code&gt; baseline ignore 규칙으로 관리하며, 이 덕분에 자동화 빌드 파이프라인의 안정성이 유지됩니다. 긴급한 수정이나 특정 상황에서 pre-commit hook을 일시적으로 비활성화해야 할 때는 커밋 명령 앞에 &lt;code&gt;SKIP=gitleaks&lt;/code&gt;를 붙여 우회하면 됩니다.&lt;/p&gt;
&lt;h2 id=&quot;trivyscaiac&quot;&gt;Trivy SCA·IaC 점검 설정과 우선순위 규칙&lt;/h2&gt;
&lt;p&gt;Trivy를 효율적으로 운영하려면 설정 적용 순서와 규칙 제어 방법을 정확히 이해하는 것이 중요합니다. Trivy의 설정 우선순위는 다음과 같으며, 상위 항목이 하위 항목을 재정의합니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;우선순위&lt;/th&gt;
&lt;th&gt;설정 방법&lt;/th&gt;
&lt;th&gt;특징&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;1순위 (최상위)&lt;/td&gt;
&lt;td&gt;CLI flags&lt;/td&gt;
&lt;td&gt;모든 다른 설정을 재정의하며 가장 강력하게 적용됨&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;2순위&lt;/td&gt;
&lt;td&gt;환경 변수 (Environment variables)&lt;/td&gt;
&lt;td&gt;설정 파일의 내용을 재정의함&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;3순위 (최하위)&lt;/td&gt;
&lt;td&gt;설정 파일 (Configuration file)&lt;/td&gt;
&lt;td&gt;기본 설정값으로 활용됨&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;시크릿 스캔을 설정할 때 주의할 기술적 세부 사항은 다음과 같습니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 스캔 제외 패턴 관리&lt;/h3&gt;
&lt;p&gt;Trivy에서 &lt;code&gt;skip-patterns&lt;/code&gt;를 지정하면 기본 제외 목록이 병합되지 않고 전체가 교체됩니다. 기본 제외 경로에는 &lt;code&gt;**/.git/**&lt;/code&gt;, &lt;code&gt;**/node_modules/**&lt;/code&gt;, &lt;code&gt;**/package-lock&lt;/code&gt; 등이 들어 있는데, 이를 유지하면서 새로운 패턴을 추가하려면 기본 패턴들까지 명시적으로 함께 나열해야 합니다.&lt;/p&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 규칙 활성화 및 비활성화&lt;/h3&gt;
&lt;p&gt;Trivy는 내장 규칙으로 AWS 액세스 키, GCP 서비스 계정, GitHub/GitLab PAT, Slack 토큰 등을 탐지합니다. 효율적인 스캔을 위해 &lt;code&gt;enable-builtin-rules&lt;/code&gt;와 &lt;code&gt;disable-rules&lt;/code&gt;를 사용하는데, 두 옵션을 동시에 지정하면 &lt;code&gt;disable-rules&lt;/code&gt;가 우선 적용됩니다. 특정 규칙만 필요할 때는 &lt;code&gt;enable-builtin-rules&lt;/code&gt;로 나머지 규칙을 꺼서 스캔 속도를 높이면 됩니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;효율적인 조합 및 파이프라인 구성 가이드&lt;/h2&gt;
&lt;p&gt;Gitleaks와 Trivy를 조합해 최적의 보안 게이트를 구축하는 실무적인 순서는 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Local 단계 (Gitleaks):&lt;/strong&gt; 개발자 PC에서 pre-commit hook으로 시크릿 노출을 1차적으로 차단합니다. 오탐은 &lt;code&gt;.gitleaksignore&lt;/code&gt; 파일로 관리합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CI 단계 (Gitleaks-Action):&lt;/strong&gt; GitHub Action 등에서 PR 및 커밋 시점에 다시 한번 시크릿을 검사해 누락된 보안 위협을 탐지합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Build/Deploy 단계 (Trivy):&lt;/strong&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;SCA 점검:&lt;/strong&gt; 사용 중인 오픈소스 라이브러리의 취약점을 분석합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;IaC 점검:&lt;/strong&gt; Terraform 등의 구성 파일에서 잘못된 설정이나 노출 데이터를 점검합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;이미지 스캔:&lt;/strong&gt; 최종 생성된 컨테이너 이미지 내의 취약점과 시크릿을 스캔합니다.&lt;/li&gt;&lt;/ul&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 과정에서 Trivy의 시크릿 스캔 기능은 Gitleaks의 보완재로 활용하며, 최종 배포 승인 여부는 CLI flags로 제어되는 Trivy의 점검 결과와 Gitleaks의 탐지 결과를 종합해 결정하는 구조가 바람직합니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787409672964000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&quot; data-og-description=&quot;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787409672964001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&quot; data-og-description=&quot;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787409672964002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&quot; data-og-description=&quot;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>devsecops</category>
      <category>GithubAction</category>
      <category>Gitleaks</category>
      <category>IaC보안</category>
      <category>SCA</category>
      <category>trivy</category>
      <category>보안파이프라인</category>
      <category>시크릿탐지</category>
      <category>시프트레프트</category>
      <category>취약점점검</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/21</guid>
      <comments>https://itdesk.tistory.com/entry/Gitleaks%EC%99%80-Trivy-%EC%A1%B0%ED%95%A9-%EC%8B%9C%ED%81%AC%EB%A6%BF-%ED%83%90%EC%A7%80%EC%99%80-SCA-IaC-%EC%A0%90%EA%B2%80-%EA%B8%B0%EC%A4%80#entry21comment</comments>
      <pubDate>Sun, 23 Aug 2026 00:10:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2026-69836 대응을 위한 우선 점검 항목과 판단 기준</title>
      <link>https://itdesk.tistory.com/entry/CVE-2026-69836-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%9A%B0%EC%84%A0-%EC%A0%90%EA%B2%80-%ED%95%AD%EB%AA%A9%EA%B3%BC-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80</link>
      <description>&lt;p&gt;우리 조직의 Microsoft Entra ID 환경에서 CVE-2026-69836의 영향 범위를 판단하려면 먼저 해당 서비스가 Microsoft가 완전히 관리하는 호스팅 서비스라는 사실부터 짚어야 합니다. Microsoft는 이미 취약점을 완전히 완화했고 이용자가 취할 추가 조치가 없다고 공식 발표했습니다. 그래서 인프라 레벨의 패치보다는 서비스 상태 확인과 공식 권고 사항 이행 여부에 집중하는 게 맞습니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bc4vlm/dJMcahyPcr0/SHIfTOW38iSPUH9BLUKskK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bc4vlm/dJMcahyPcr0/SHIfTOW38iSPUH9BLUKskK/img.png&quot; data-alt=&quot;CVE-2026-69836 대응을 위한 우선 점검 항목과 판단 기준&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bc4vlm/dJMcahyPcr0/SHIfTOW38iSPUH9BLUKskK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2Fbc4vlm%2FdJMcahyPcr0%2FSHIfTOW38iSPUH9BLUKskK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2026-69836 대응을 위한 우선 점검 항목과 판단 기준&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2026-69836 대응을 위한 우선 점검 항목과 판단 기준&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202669836&quot;&gt;CVE-2026-69836 취약점의 기술적 성격과 위험도&lt;/h2&gt;
&lt;p&gt;CVE-2026-69836은 Microsoft Entra ID(구 Azure Active Directory)에서 발생하는 원격 코드 실행(RCE) 취약점입니다. 문제의 출발점은 '신뢰하지 않는 데이터의 역직렬화' 과정이며, CWE-502 분류에 해당합니다.&lt;/p&gt;
&lt;p&gt;공격자는 별도 권한 없이 네트워크로 접근해 코드를 실행할 수 있게 됩니다. 이 취약점의 CVSS 3.1 기본 점수는 10.0점입니다. 최고 위험 수준인 'CRITICAL' 등급을 받았습니다.&lt;/p&gt;
&lt;p&gt;상세한 CVSS 벡터 분석 결과는 다음과 같습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;공격 벡터(AV:N):&lt;/strong&gt; 네트워크로 원격 공격 가능&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;공격 복잡도(AC:L):&lt;/strong&gt; 낮은 복잡도로 공격 수행 가능&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;권한 필요 여부(PR:N):&lt;/strong&gt; 공격자에게 특별한 권한이 필요 없음&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;사용자 상호작용(UI:N):&lt;/strong&gt; 사용자의 개입 없이 실행 가능&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;영향력:&lt;/strong&gt; 기밀성(C), 무결성(I), 가용성(A) 모두 높은 영향(High)을 받으며, 범위(Scope)가 변경(Changed)됨&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;&quot;&gt;취약점 분석 및 악용 현황 판단 기준&lt;/h2&gt;
&lt;p&gt;보안 관리자가 가장 혼란을 겪기 쉬운 대목은 실제 악용 여부 정보가 충돌한다는 점입니다. 초기 MSRC 보안 권고에는 'Exploited' 필드가 'Yes'로 표기되어 실제 악용 사례가 있는 것으로 알려졌습니다. 그러나 Microsoft는 2026년 8월 21일 이를 'No'로 정정하며, 해당 취약점이 야생(in the wild)에서 악용되지 않았다고 밝혔습니다.&lt;/p&gt;
&lt;p&gt;CISA ADP Vulnrichment도 2026년 8월 22일 갱신 데이터에서 악용 상태(Exploitation)를 'none'으로 평가했습니다. 현재까지 공개된 개념 증명(PoC) 코드나 구체적인 기술 연구, 실제 피해 사례는 확인되지 않은 상태입니다.&lt;/p&gt;
&lt;p&gt;취약점의 주요 제원은 다음과 같습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;항목&lt;/th&gt;
      &lt;th&gt;상세 내용&lt;/th&gt;

    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;취약점 번호&lt;/td&gt;
      &lt;td&gt;CVE-2026-69836&lt;/td&gt;

    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;취약점 유형&lt;/td&gt;
      &lt;td&gt;신뢰하지 않는 데이터 역직렬화 (CWE-502)&lt;/td&gt;

    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;CVSS 3.1 점수&lt;/td&gt;
      &lt;td&gt;10.0 (CRITICAL)&lt;/td&gt;

    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;공격 벡터&lt;/td&gt;
      &lt;td&gt;네트워크 (Network)&lt;/td&gt;

    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;실제 악용 여부&lt;/td&gt;
      &lt;td&gt;악용되지 않음 (Exploited: No)&lt;/td&gt;

    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;서비스 형태&lt;/td&gt;
      &lt;td&gt;Exclusively-hosted-service (호스팅 전용 서비스)&lt;/td&gt;

    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;-1&quot;&gt;조직 내 우선 점검 항목 및 대응 가이드&lt;/h2&gt;
&lt;p&gt;IT 보안 관리자가 주목할 부분은 이 취약점이 '호스팅 전용 서비스(exclusively-hosted-service)'에서 발생했다는 점입니다. 고객이 직접 설치해 운영하는 온프레미스 버전은 존재하지 않고, 인프라의 패치 및 관리를 Microsoft가 전담합니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 패치 적용 여부 확인&lt;/h3&gt;
&lt;p&gt;Microsoft는 이 취약점을 이미 완전히 완화(fully mitigated)했다고 공식 발표했습니다. 개별 기업의 IT 운영자가 Entra ID 서버에 접속해 패치를 설치하거나 설정을 바꾸는 작업은 불가능하고, 필요하지도 않습니다.&lt;/p&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 영향 범위 및 리스크 평가&lt;/h3&gt;
&lt;p&gt;이 취약점은 Microsoft 소속 수석 보안 엔지니어인 로버트 피츠패트릭(Robert Fitzpatrick)이 발견해 보고한 것입니다. 외부 공격자가 발견해 악용한 사례가 아니라, Microsoft가 투명성 확보를 위해 CVE 번호를 부여하고 공개한 건입니다.&lt;/p&gt;
&lt;h3 id=&quot;3&quot;&gt;3. 보안 모니터링 강화&lt;/h3&gt;
&lt;p&gt;Microsoft가 조치를 완료했고 실제 악용 사례가 없다고 밝힌 상황이지만, 보안 관리자는 다음 관점에서 내부 모니터링을 이어가는 편이 좋습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;비정상적인 인증 시도 모니터링:&lt;/strong&gt; Entra ID는 Microsoft 365, Azure 등 주요 리소스의 인증과 정책 적용을 담당합니다. 계정 탈취나 권한 상승 시도가 있었는지 감사 로그를 점검하면 됩니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CISA KEV 등재 여부 지속 추적:&lt;/strong&gt; 현재 CISA KEV 등재 여부는 확인되지 않았습니다. 향후 상태가 바뀌는지 주기적으로 확인하는 편이 안전합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;-2&quot;&gt;결론 및 관리자 제언&lt;/h2&gt;
&lt;p&gt;CVE-2026-69836은 CVSS 10.0이라는 매우 높은 위험도를 기록했지만, 서비스 특성상 고객이 직접 조치할 영역이 없는 취약점이었습니다. Microsoft의 신속한 대응과 정정 발표로 실제 악용 사례가 없었음이 확인됐습니다. 과도한 패닉보다는 공식 보안 권고문의 내용을 신뢰하고 서비스 가용성을 유지하는 것이 바람직합니다.&lt;/p&gt;
&lt;p&gt;보안 운영자 입장에서 이번 사례는 클라우드 기반 IAM 서비스의 역직렬화 취약점이 전체 인프라에 얼마나 치명적인 영향을 줄 수 있는지 보여줍니다. 서비스 제공자의 보안 공지와 업데이트 상태를 빠르게 파악하는 체계를 갖추는 일이 그만큼 중요합니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787407271378000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&quot; data-og-description=&quot;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787407271378001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&quot; data-og-description=&quot;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787407271378002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&quot; data-og-description=&quot;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>AzureAD취약점</category>
      <category>CISA_KEV</category>
      <category>CVE-2026-69836</category>
      <category>CVSS10.0</category>
      <category>MicrosoftEntraID</category>
      <category>MSRC</category>
      <category>RCE취약점</category>
      <category>보안패치가이드</category>
      <category>역직렬화취약점</category>
      <category>클라우드보안</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/20</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2026-69836-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%9A%B0%EC%84%A0-%EC%A0%90%EA%B2%80-%ED%95%AD%EB%AA%A9%EA%B3%BC-%ED%8C%90%EB%8B%A8-%EA%B8%B0%EC%A4%80#entry20comment</comments>
      <pubDate>Sat, 22 Aug 2026 23:30:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2026-73570 영향 범위: 내 서버도 취약할까?</title>
      <link>https://itdesk.tistory.com/entry/CVE-2026-73570-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%EC%84%9C%EB%B2%84%EB%8F%84-%EC%B7%A8%EC%95%BD%ED%95%A0%EA%B9%8C</link>
      <description>&lt;p&gt;내 Zimbra 인스턴스가 CVE-2026-73570에 노출되었는지 판단하려면, ZCS 버전이 10.1.20 이전인지, zimbra-snmp 패키지가 설치되어 있는지, 그리고 snmp_notify 파라미터로 SNMP 알림이 활성화되어 swatchdog 서비스가 실행 중인지 이 세 가지 설정 조건을 반드시 점검한다. 이 취약점은 CISA KEV에 2026-08-21 등재되었고 연방기관 패치 기한이 2026-08-24로 정해졌으므로, 이 조건에 해당한다면 지금 이 순간에도 공격이 진행 중일 수 있다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/DijdZ/dJMcadpANH9/lxbFawnjA42dJnNkBAMdy1/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/DijdZ/dJMcadpANH9/lxbFawnjA42dJnNkBAMdy1/img.png&quot; data-alt=&quot;CVE-2026-73570 영향 범위: 내 서버도 취약할까?&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/DijdZ/dJMcadpANH9/lxbFawnjA42dJnNkBAMdy1/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FDijdZ%2FdJMcadpANH9%2FlxbFawnjA42dJnNkBAMdy1%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2026-73570 영향 범위: 내 서버도 취약할까?&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2026-73570 영향 범위: 내 서버도 취약할까?&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202673570&quot;&gt;CVE-2026-73570 한눈 요약: 무엇이 뚫리는가&lt;/h2&gt;
&lt;p&gt;CVE-2026-73570은 Zimbra Collaboration Suite(ZCS) 10.1.20 이전 버전에서 zimbra-snmp 패키지가 설치되고 SNMP 알림이 활성화된 환경의 SNMP 알림 처리 과정에서 발생하는 OS 명령 주입 취약점이다. 공격자는 사전 인증 없이 조작된 요청을 보내면 Zimbra 사용자 권한으로 임의 OS 명령을 실행할 수 있다. CWE-78(OS Command Injection)로 분류되며, CPE 적용범위는 cpe:2.3:a:zimbra:collaboration versionEndExcluding 10.1.20이다.&lt;/p&gt;
&lt;p&gt;MITRE CVE 기록에서는 해당 요청을 &quot;specially crafted SMTP requests&quot;로 표기하고 있으나, 동일 기록의 적용 조건(zimbra-snmp 설치, SNMP notifications 활성화)과 CERT Polska·Zimbra 벤더 공지의 기술은 모두 SNMP 경로를 가리킨다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;&lt;th&gt;항목&lt;/th&gt;&lt;th&gt;내용&lt;/th&gt;&lt;th&gt;근거&lt;/th&gt;&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;CVE ID&lt;/td&gt;&lt;td&gt;CVE-2026-73570&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;영향 버전&lt;/td&gt;&lt;td&gt;ZCS 10.1.20 이전&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;취약 경로&lt;/td&gt;&lt;td&gt;zimbra-snmp 패키지 SNMP 알림 처리 (CWE-78)&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;인증 요구&lt;/td&gt;&lt;td&gt;불요 (비인증)&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;최대 영향&lt;/td&gt;&lt;td&gt;Zimbra 사용자 권한으로 임의 OS 명령 실행&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;CVSS 3.1&lt;/td&gt;&lt;td&gt;8.9 (HIGH) / AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;CISA KEV 등재&lt;/td&gt;&lt;td&gt;2026-08-21 등재, Exploitation: active&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;랜섬웨어 캠페인 사용&lt;/td&gt;&lt;td&gt;Unknown (CISA 표기)&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;연방기관 패치 기한&lt;/td&gt;&lt;td&gt;2026-08-24&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;수정 버전&lt;/td&gt;&lt;td&gt;ZCS 10.1.20 (2026-07-20 릴리스)&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;zimbra3&quot;&gt;내 Zimbra가 취약한지 판단하는 3가지 조건&lt;/h2&gt;
&lt;p&gt;Zimbra 취약점 점검 대상 판정은 다음 세 가지가 &lt;strong&gt;동시에&lt;/strong&gt; 충족될 때 성립한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;ZCS 버전 10.1.20 이전&lt;/strong&gt; — 현재 설치된 Zimbra Collaboration Suite 버전이 10.1.20 미만인지 확인한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;zimbra-snmp 패키지 설치&lt;/strong&gt; — 이 패키지는 선택적(optional) 설치 항목이며, 설치되지 않은 인스턴스에는 취약 경로 자체가 존재하지 않는다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;SNMP 알림 활성화 (snmp&lt;em&gt;notify + swatchdog)&lt;/strong&gt; — snmp&lt;/em&gt;notify 파라미터로 SNMP 트랩 기능이 켜져 있고 swatchdog 서비스가 실행 중이어야 취약점이 발현된다. swatchdog은 기본 활성화 상태이다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;세 조건 중 하나라도 해당하지 않으면 CVE-2026-73570 공격 벡터는 적용되지 않는다. 그러나 &quot;해당하지 않는다&quot;고 단정하기 전, 아래 절의 확인 항목을 먼저 짚는다. 설정값이 변경되었는지, 패키지 상태가 문서와 일치하는지 직접 검증하지 않으면 판단은 의미가 없다.&lt;/p&gt;
&lt;h2 id=&quot;snmp_notifyswatchdog&quot;&gt;snmp_notify와 swatchdog 실행 여부 확인 방법&lt;/h2&gt;
&lt;p&gt;서버에 로그인하여 다음을 순서대로 점검한다. 각 항목의 구체적 확인 명령은 ZCS Administrator's Guide 또는 벤더 관리 문서를 기준으로 확정한다(아래 인용 출처는 해당 설정이 취약 조건임을 확인하는 데 사용되며, 특정 CLI 구문을 지시하는 것이 아니다).&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;ZCS 버전 확인&lt;/strong&gt;
현재 설치된 ZCS 버전이 10.1.20 미만인지 확인한다. (구체적 확인 방법은 벤더 관리 문서 참조)&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;zimbra-snmp 패키지 설치 여부&lt;/strong&gt;
해당 서버에 zimbra-snmp 패키지가 설치되어 있는지 확인한다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;snmp&lt;em&gt;notify 파라미터 값&lt;/strong&gt;
snmp&lt;/em&gt;notify 파라미터가 활성화 상태인지 확인한다. 이 파라미터가 SNMP 트랩 서비스를 제어한다. (구체적 확인 명령은 벤더 관리 문서 참조)&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;swatchdog 서비스 실행 상태&lt;/strong&gt;
swatchdog 서비스가 실행(running) 상태인지 확인한다. swatchdog은 기본 활성화이므로, 별도로 중단하지 않았다면 실행 중일 가능성이 높다. (구체적 확인 명령은 벤더 관리 문서 참조)&lt;/p&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;kev20260824&quot;&gt;왜 지금 긴급한가: KEV 등재와 2026-08-24 대응 기한&lt;/h2&gt;
&lt;p&gt;이 취약점은 2026-08-21 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되었으며, CISA ADP SSVC 평가에서 Exploitation 상태가 &quot;active&quot;로 표기되어 있다. 실제 악용이 확인된 상태다. 다만 CISA KEV 기록에서는 랜섬웨어 캠페인 사용 여부가 &quot;Unknown&quot;으로 표기되어 있으므로, KEV 등재가 곧 랜섬웨어 목적임을 단정할 수는 없다.&lt;/p&gt;
&lt;p&gt;연방기관에는 2026-08-24까지 패치 적용을 요구하는 기한이 정해졌고, 벤더 Zimbra 역시 2026-07-20 ZCS 10.1.20 릴리스 노트에서 해당 SNMP 명령 주입 취약점에 대한 영구 수정을 포함했다고 명시하며 업그레이드를 강력 권고하고 있다.&lt;/p&gt;
&lt;p&gt;CVSS 3.1 기본점수 8.9(HIGH)에, 공격 복잡도(AC)가 High이긴 하나 인증 불요·원격·사용자 상호작용 불요라는 조건을 고려하면, SNMP 포트가 네트워크에 노출된 인스턴스는 실질적 리스크가 극도로 높다. &quot;내 환경은 특수해서 공격 대상이 아닐 것&quot;이라는 가정은 현재 단계에서 성립하지 않는다.&lt;/p&gt;
&lt;h2 id=&quot;zimbralog&quot;&gt;침해 흔적 점검: zimbra.log 로그 패턴과 웹셸 생성 경로&lt;/h2&gt;
&lt;p&gt;이미 취약점을 통한 접근이 이루어졌을 수 있으므로, 패치 이전 또는 패치와 병행하여 아래 침투 흔적 점검을 수행한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;/var/log/zimbra.log 패턴 검색&lt;/strong&gt;
최근 로그에서 &lt;code&gt;Service status change:&lt;/code&gt; 뒤에 악성 페이로드가 삽입되어 &lt;code&gt;changed from stopped to running&lt;/code&gt; 또는 &lt;code&gt;running to stopped&lt;/code&gt;으로 기록된 항목을 탐색한다. 정상적인 서비스 상태 변경과 달리, 주입된 페이로드가 서비스명 위치에 등장하는 것이 특징이다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;zimbra 사용자의 최근 생성 파일 확인 (최근 30일)&lt;/strong&gt;
&lt;code&gt;/opt/zimbra/jetty/webapps/&lt;/code&gt;, &lt;code&gt;/opt/zimbra/jetty_base/webapps/&lt;/code&gt;, &lt;code&gt;/tmp/&lt;/code&gt; 경로에서 zimbra 사용자가 최근 30일 내에 생성한 파일을 점검한다. 웹 앱 디렉토리에 비정상적인 스크립트 또는 실행 파일이 존재한다면 웹셸 탈취의 강력한 증거이다.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;점검 결과 보존 (권장)&lt;/strong&gt;
점검 과정에서 확인한 로그 추출 결과, 파일 목록, 타임스탬프 등은 인시던트 대응 시 재검토 근거가 되므로, 조직의 포렌식 절차에 따라 보존하는 것을 권장한다.&lt;/p&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;10120&quot;&gt;10.1.20 패치 적용과 업그레이드 시 주의사항&lt;/h2&gt;
&lt;p&gt;Zimbra는 2026-07-20 ZCS 10.1.20을 출시하였으며, 이 릴리스에 포함된 패치 등급은 High, 배포 리스크는 Low로 안내되었다. CERT Polska 공지에서도 해당 취약점이 10.1.20에서 제거되었음을 확인하고 있다.&lt;/p&gt;
&lt;h3 id=&quot;&quot;&gt;근거 기반 대응 항목&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;업그레이드 적용&lt;/strong&gt; — Zimbra는 해당 릴리스에 SNMP 명령 주입 취약점의 영구 수정을 포함했다고 명시하고 upgrading을 강력 권고한다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;추가 경감 검토&lt;/strong&gt; — 취약 발생 조건은 zimbra-snmp 설치 및 snmp&lt;em&gt;notify 활성화이다. 패치 후에도 SNMP 알림이 업무상 불필요한 경우, snmp&lt;/em&gt;notify 비활성화로 취약 조건 자체를 제거하는 경감을 검토할 수 있다. (다만 이는 벤더·CERT의 명시적 권고 항목은 아니며, 취약 조건 제거 논리에서 파생된 조치이다.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;보고 및 기록&lt;/strong&gt; — CISA BOD 26-04에 따른 조직 내 보고 및 완화조치 기록을 남긴다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id=&quot;-1&quot;&gt;참고: 일반적 운영 관행(본 검토 근거 범위 외)&lt;/h3&gt;
&lt;p&gt;아래 항목은 본 검토의 인용 출처에서 명시적으로 지시된 내용이 아니며, 시스템 업그레이드 시 일반적으로 권장되는 운영 관행이다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;업그레이드 전 현재 인스턴스의 데이터(메일, 주소록, 설정)를 백업한다.&lt;/li&gt;
&lt;li&gt;테스트 환경에서 10.1.20 업그레이드 후 핵심 서비스 정상 동작을 검증한다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;KEV 등재(2026-08-21) 후 3일 이내인 2026-08-24 기한 전에 패치와 침해 흔적 점검을 완료해야 한다. 미응답은 단순 지연이 아니라 활성 악용 상태에서 노출되는 시간이 늘어나는 일이다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787406971591000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&quot; data-og-description=&quot;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787406971591001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&quot; data-og-description=&quot;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787406971591002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&quot; data-og-description=&quot;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA KEV</category>
      <category>CVE-2026-73570</category>
      <category>OS명령주입대응</category>
      <category>SNMP명령주입</category>
      <category>Zimbra10.1.20</category>
      <category>Zimbra취약점</category>
      <category>Zimbra패치방법</category>
      <category>비인증공격대응</category>
      <category>서버보안점검</category>
      <category>침해흔적점검</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/19</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2026-73570-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-%EC%84%9C%EB%B2%84%EB%8F%84-%EC%B7%A8%EC%95%BD%ED%95%A0%EA%B9%8C#entry19comment</comments>
      <pubDate>Sat, 22 Aug 2026 23:25:00 +0900</pubDate>
    </item>
    <item>
      <title>TrueConf Server 패치 완료 후에도 잔존 위협을 점검해야 하는 이유</title>
      <link>https://itdesk.tistory.com/entry/TrueConf-Server-%ED%8C%A8%EC%B9%98-%EC%99%84%EB%A3%8C-%ED%9B%84%EC%97%90%EB%8F%84-%EC%9E%94%EC%A1%B4-%EC%9C%84%ED%98%91%EC%9D%84-%EC%A0%90%EA%B2%80%ED%95%B4%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0</link>
      <description>&lt;p&gt;TrueConf Server 업데이트를 적용했더라도 끝이 아닙니다. 패치 이전에 공격자가 이미 시스템에 침투해 웹셸을 설치하거나 데이터베이스 권한을 탈취했을 수 있고, 정식 클라이언트 배포물을 백도어가 포함된 버전으로 교체했을 가능성도 남아 있습니다. 추가적인 무결성 점검이 반드시 필요한 이유입니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/yVFSc/dJMcagUedri/qubVkGq1vXo4lzdr0jwqr0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/yVFSc/dJMcagUedri/qubVkGq1vXo4lzdr0jwqr0/img.png&quot; data-alt=&quot;TrueConf Server 패치 완료 후에도 잔존 위협을 점검해야 하는 이유&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/yVFSc/dJMcagUedri/qubVkGq1vXo4lzdr0jwqr0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FyVFSc%2FdJMcagUedri%2FqubVkGq1vXo4lzdr0jwqr0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;TrueConf Server 패치 완료 후에도 잔존 위협을 점검해야 하는 이유&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;TrueConf Server 패치 완료 후에도 잔존 위협을 점검해야 하는 이유&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202672529&quot;&gt;CVE-2026-72529: 중요 기능 인증 누락 취약점 분석&lt;/h2&gt;
&lt;p&gt;TrueConf Server에서 발견된 CVE-2026-72529는 '중요 기능 인증 누락(Missing Authentication for Critical Function)' 취약점으로 분류됩니다. 네트워크 접근 권한을 가진 원격 무인가 공격자가 기본 개방 상태인 4307/TCP 포트로 문서화되지 않은 함수(undocumented function)를 호출하면 임의 스크립트가 실행됩니다.&lt;/p&gt;
&lt;p&gt;이 취약점은 CVSS v3.1 기준 9.8, v4.0 기준 9.3의 Critical 등급을 기록했습니다. 영향 범위도 넓어서 5.3 이전의 모든 버전과 5.3.X(5.3.9 이전), 5.4.X(5.4.9 이전), 5.5.X(5.5.5 이전) 버전까지 해당됩니다.&lt;/p&gt;
&lt;h2 id=&quot;kev&quot;&gt;패치 타임라인과 KEV 등재의 의미&lt;/h2&gt;
&lt;p&gt;TrueConf는 2026년 6월 18일에 해당 취약점을 수정한 5.3.9, 5.4.9, 5.5.5 업데이트 버전을 출시하고 즉시 업그레이드를 권고했습니다. 그러나 패치 출시 이후에도 실제 악용 사례가 계속 확인됐고, 결국 2026년 8월 20일 CISA(미국 사이버보안 및 인프라 보안국)는 CVE-2026-72529를 Known Exploited Vulnerabilities(KEV) 카탈로그에 추가했습니다.&lt;/p&gt;
&lt;p&gt;CISA의 SSVC(Stakeholder-Specific Vulnerability Categorization) 판정을 보면 이 취약점은 현재 실제 악용(active) 중이고, 자동화 가능성(Automatable)이 있으며, 기술적 영향(Technical Impact)은 전체(total)로 분석되었습니다. CISA BOD 26-04 지침은 연방기관(FCEB)에 패치 적용뿐 아니라 '패치 적용 전 위협 행위자가 시스템을 침해했는지 확인'할 것까지 요구하며, 모든 조직이 이런 리스크 기반 취약점 관리를 채택하도록 권고하고 있습니다.&lt;/p&gt;
&lt;h2 id=&quot;headmare&quot;&gt;Head Mare 공격 체인으로 본 잔존 위협의 실체&lt;/h2&gt;
&lt;p&gt;실제 공격 그룹인 'Head Mare'가 이 취약점을 이용해 정교한 공격 체인을 구성했습니다. 공격자는 먼저 4307/TCP 포트로 진입해 악성 스크립트를 실행하고, 격리 환경을 탈출해 NT AUTHORITY\SYSTEM 권한을 획득한 뒤 &lt;code&gt;...\public\js\locale.php&lt;/code&gt; 파일을 웹셸로 교체했습니다.&lt;/p&gt;
&lt;p&gt;이 웹셸은 서버 점유에 그치지 않고 다음과 같은 활동으로 이어졌습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;IT 인프라 정보 수집&lt;/strong&gt;: 내부 네트워크 및 시스템 정보 탈취&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;데이터베이스 권한 확보&lt;/strong&gt;: TrueConf DB에 대한 권한 있는 접근 획득&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;공급망 공격&lt;/strong&gt;: 정식 TrueConf Client 배포물을 PhantomCore 백도어가 포함된 감염된 버전으로 교체&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;서버를 직접 운영하지 않는 조직도 예외가 아닙니다. 비즈니스 파트너의 손상된 TrueConf Server에 회의 참여 차 접속했다가 감염된 클라이언트 설치 패키지를 내려받아 피해를 볼 수 있습니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;패치 후에도 반드시 수행해야 할 점검 항목&lt;/h2&gt;
&lt;p&gt;패치는 앞으로의 진입 경로를 차단하는 조치일 뿐 이미 서버 내부에 상주한 공격자의 흔적을 지워주지는 못합니다. 관리자가 점검해야 할 잔존 위협은 다음과 같습니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 시스템 무결성 및 백도어 확인&lt;/h3&gt;
&lt;p&gt;공격자는 지속성 유지를 위해 PhantomGraph 백도어를 설치하고 &lt;code&gt;SysExcSvc.dll&lt;/code&gt;과 &lt;code&gt;SysReadSvc.dll&lt;/code&gt;을 Windows 서비스로 등록하는 수법을 썼습니다. lsass.exe 메모리 덤프 시도나 SSH 리버스 터널 생성 흔적이 남았는지도 확인합니다.&lt;/p&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 데이터베이스 및 계정 보안 점검&lt;/h3&gt;
&lt;p&gt;공격자가 DB 권한을 획득했을 가능성이 큽니다. 비정상적인 쿼리 실행 기록이나 권한 변경 내역을 분석해보고, 침해 지표(IOC)가 발견되면 관련 계정의 비밀번호를 즉시 바꿉니다.&lt;/p&gt;
&lt;h3 id=&quot;3&quot;&gt;3. 클라이언트 배포물 디지털 서명 검증&lt;/h3&gt;
&lt;p&gt;서버에서 배포되는 클라이언트 설치 파일이 변조되지 않았는지 확인합니다. 실제 악용된 PhantomCore 포함 배포물에는 유효한 TrueConf 디지털 서명이 없었습니다. 배포물의 디지털 서명 유효성을 전수 검사하는 수밖에 없습니다.&lt;/p&gt;
&lt;h2 id=&quot;trueconfserver&quot;&gt;TrueConf Server 보안 조치 요약표&lt;/h2&gt;
&lt;table border=&quot;1&quot; style=&quot;width: 100%; border-collapse: collapse; text-align: left;&quot;&gt;
  &lt;thead&gt;
    &lt;tr style=&quot;background-color: #f2f2f2;&quot;&gt;
      &lt;th style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;구분&lt;/th&gt;
      &lt;th style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;조치 내용&lt;/th&gt;
      &lt;th style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;근거/목적&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;최우선 조치&lt;/td&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;5.3.9, 5.4.9, 5.5.5 버전으로 업데이트&lt;/td&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;CVE-2026-72529 취약점 원천 차단&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;사후 점검&lt;/td&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;최신 DB 기반 백신 전수 점검 및 IOC 스캔&lt;/td&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;웹셸 및 백도어(PhantomCore 등) 탐지&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;무결성 검증&lt;/td&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;클라이언트 배포물 디지털 서명 확인&lt;/td&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;변조된 설치 패키지 배포 방지&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;계정 관리&lt;/td&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;침해 의심 계정 비밀번호 변경&lt;/td&gt;
      &lt;td style=&quot;border: 1px solid #ddd; padding: 8px;&quot;&gt;DB 권한 탈취 후의 2차 피해 방지&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;-1&quot;&gt;결론: 리스크 기반의 종합적인 대응 체계 구축&lt;/h2&gt;
&lt;p&gt;패치를 적용했다는 사실만으로 보안이 끝났다고 보는 건 위험합니다. CISA KEV에 등재된 취약점은 이미 실제 공격에 쓰였다는 뜻이고, 이번 TrueConf Server 사례처럼 웹셸 설치와 배포물 치환이라는 고도화된 공격 체인이 확인된 경우에는 더욱 그렇습니다.&lt;/p&gt;
&lt;p&gt;운영자는 패치 적용 후에 권고하는 백신 전수 점검, IOC 스캔, 비밀번호 변경, 배포물 디지털 서명 검증을 순서대로 수행해 시스템에 잔존할지 모르는 위협 요소를 완전히 제거합니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787403671852000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&quot; data-og-description=&quot;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787403671852001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&quot; data-og-description=&quot;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787403671852002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&quot; data-og-description=&quot;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA_KEV</category>
      <category>CVE-2026-72529</category>
      <category>TrueConfServer</category>
      <category>공급망공격방어</category>
      <category>백도어점검</category>
      <category>서버보안가이드</category>
      <category>시스템무결성검증</category>
      <category>웹셸탐지</category>
      <category>취약점패치</category>
      <category>침해사고대응</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/18</guid>
      <comments>https://itdesk.tistory.com/entry/TrueConf-Server-%ED%8C%A8%EC%B9%98-%EC%99%84%EB%A3%8C-%ED%9B%84%EC%97%90%EB%8F%84-%EC%9E%94%EC%A1%B4-%EC%9C%84%ED%98%91%EC%9D%84-%EC%A0%90%EA%B2%80%ED%95%B4%EC%95%BC-%ED%95%98%EB%8A%94-%EC%9D%B4%EC%9C%A0#entry18comment</comments>
      <pubDate>Sat, 22 Aug 2026 22:30:00 +0900</pubDate>
    </item>
    <item>
      <title>모바일 RASP 검증을 위한 구조 매핑과 libc 조작 분석 포인트</title>
      <link>https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-RASP-%EA%B2%80%EC%A6%9D%EC%9D%84-%EC%9C%84%ED%95%9C-%EA%B5%AC%EC%A1%B0-%EB%A7%A4%ED%95%91%EA%B3%BC-libc-%EC%A1%B0%EC%9E%91-%EB%B6%84%EC%84%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8</link>
      <description>&lt;p&gt;모바일 RASP 기능을 제대로 평가하려면 먼저 보호 라이브러리별 역할과 /proc 접근 경로를 매핑해 libc fopen 사용 여부를 파악해야 합니다. 이어서 LD_PRELOAD와 fopen 인터포즈, fmemopen으로 /proc/self/maps의 반환값을 조작해 스캐너가 실제 메모리 매핑이 아닌 검열된 결과를 받게 만드는 방식의 우회 사례를 분석해 봅니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/II0rK/dJMcagzSWh1/pDNvkDhvCZwkxei3CScDMK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/II0rK/dJMcagzSWh1/pDNvkDhvCZwkxei3CScDMK/img.png&quot; data-alt=&quot;모바일 RASP 검증을 위한 구조 매핑과 libc 조작 분석 포인트&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/II0rK/dJMcagzSWh1/pDNvkDhvCZwkxei3CScDMK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FII0rK%2FdJMcagzSWh1%2FpDNvkDhvCZwkxei3CScDMK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;모바일 RASP 검증을 위한 구조 매핑과 libc 조작 분석 포인트&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;모바일 RASP 검증을 위한 구조 매핑과 libc 조작 분석 포인트&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;rasp&quot;&gt;모바일 RASP의 정의와 보호 기능 평가 관점&lt;/h2&gt;
&lt;p&gt;모바일 RASP(Run-time Application Self-Protection)는 애플리케이션 내부에서 보호 로직을 직접 실행합니다. OS나 네트워크와 같은 주변 환경의 보안 경계에 기대지 않고 스스로를 지키는 방식입니다.&lt;/p&gt;
&lt;p&gt;보안 엔지니어가 RASP의 실효성을 평가할 때는 기능의 존재 여부를 넘어 실제 우회 테스트로 보호 기능의 견고함을 검증해야 합니다. 평가 체계는 크게 '구조 매핑'과 '런타임 조작 검증'이라는 두 가지 핵심 축으로 구성됩니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;구조 매핑: 보호 라이브러리별 역할과 접근 경로 분석&lt;/h2&gt;
&lt;p&gt;RASP는 단일 모듈이 아니라 고유한 역할을 수행하는 독립적인 보호 라이브러리들의 집합입니다. 효과적인 검증을 위해서는 각 라이브러리가 어떤 보안 기능을 담당하고, 시스템 정보에 접근할 때 어떤 경로를 쓰는지 매핑하는 과정이 먼저입니다.&lt;/p&gt;
&lt;p&gt;특히 /proc 파일 시스템에 접근하는 경로에 따라 공격 전략이 달라집니다. 대부분의 체크 로직은 libc의 &lt;code&gt;fopen&lt;/code&gt;으로 /proc를 읽지만, 일부 라이브러리는 raw syscall을 써서 libc를 우회합니다.&lt;/p&gt;
&lt;p&gt;다음은 분석 사례에서 확인된 주요 보호 라이브러리와 그 역할, 접근 경로의 매핑 예시입니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;라이브러리 명칭&lt;/th&gt;
&lt;th&gt;주요 역할&lt;/th&gt;
&lt;th&gt;/proc 접근 경로&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;libsafe-lib&lt;/td&gt;
&lt;td&gt;Frida/Xposed 스캐너 및 즉시 종료(t=0 kill)&lt;/td&gt;
&lt;td&gt;libc fopen&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;libantitrace&lt;/td&gt;
&lt;td&gt;TracerPid 및 ptrace 탐지&lt;/td&gt;
&lt;td&gt;libc fopen&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;libtoolChecker&lt;/td&gt;
&lt;td&gt;루팅 탐지&lt;/td&gt;
&lt;td&gt;libc fopen&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;libdedge&lt;/td&gt;
&lt;td&gt;특정 포트(27042) 및 Magisk 탐지&lt;/td&gt;
&lt;td&gt;libc fopen&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;libDexHelper&lt;/td&gt;
&lt;td&gt;패커(Packer) 기능 수행&lt;/td&gt;
&lt;td&gt;raw syscalls&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;libcprocselfmaps&quot;&gt;libc 조작을 통한 /proc/self/maps 우회 원리&lt;/h2&gt;
&lt;p&gt;RASP 스캐너가 메모리 매핑 상태를 확인하려고 &lt;code&gt;/proc/self/maps&lt;/code&gt; 파일을 읽을 때는 많은 경우 libc의 &lt;code&gt;fopen&lt;/code&gt; 함수를 신뢰합니다. 공격자가 libc를 제어할 수 있는 환경이라면 &lt;code&gt;fopen&lt;/code&gt;의 반환값을 좌우해 스캐너에게 조작된 결과를 제공할 수 있습니다.&lt;/p&gt;
&lt;h3 id=&quot;libcshim&quot;&gt;libc Shim 및 인터포즈 기법&lt;/h3&gt;
&lt;p&gt;이 과정에서 주로 쓰이는 기술적 단계는 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;LD_PRELOAD 활용&lt;/strong&gt;: &lt;code&gt;LD_PRELOAD&lt;/code&gt; 환경 변수로 &lt;code&gt;fopen&lt;/code&gt; 함수를 인터포즈(Interpose)해 제어권을 확보합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;필터 스트림 생성&lt;/strong&gt;: &lt;code&gt;/proc&lt;/code&gt; 내의 파일은 직접 편집이 불가능한 합성 파일이므로, 실제 &lt;code&gt;fopen&lt;/code&gt;으로 내용을 읽어온 뒤 메모리 상에서 계측 서명 라인 등을 지운 검열된 복사본을 힙 버퍼에 만들어 둡니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;fmemopen 반환&lt;/strong&gt;: &lt;code&gt;fmemopen&lt;/code&gt; 함수로 해당 버퍼를 &lt;code&gt;FILE*&lt;/code&gt; 형태로 돌려주면, 스캐너는 실제 파일이 아닌 조작된 메모리 버퍼를 읽게 됩니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;이 기법으로 &lt;code&gt;maps&lt;/code&gt; 파일에서는 계측 관련 라인을 제거하고, &lt;code&gt;status&lt;/code&gt; 파일에서는 &lt;code&gt;TracerPid: 0&lt;/code&gt;으로 위조해 탐지를 우회할 수 있습니다.&lt;/p&gt;
&lt;h2 id=&quot;-1&quot;&gt;런타임 분석 포인트 및 실무 사례&lt;/h2&gt;
&lt;h3 id=&quot;-2&quot;&gt;로그 기반의 우회 징후 분석&lt;/h3&gt;
&lt;p&gt;우회 라이브러리가 성공적으로 로드되면 logcat 등에 &lt;code&gt;libbypass loaded (maps/status filter + prop spoof active)&lt;/code&gt; 같은 기록이 남을 수 있습니다. 특히 &lt;code&gt;/proc/self/maps&lt;/code&gt; 필터링이 반복적으로 기록되는지 확인하는 것이 분석의 포인트입니다. 시스템 프로퍼티 스푸핑의 경우 &lt;code&gt;__system_property_get&lt;/code&gt;과 &lt;code&gt;__system_property_read_callback&lt;/code&gt; 두 경로를 모두 인터포즈해야 누수 없이 완벽한 우회가 가능합니다.&lt;/p&gt;
&lt;h3 id=&quot;-3&quot;&gt;국내외 실무 사례 교차 확인&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;fopen&lt;/code&gt; 후킹 기법은 글로벌 분석 사례뿐 아니라 국내 모바일 진단 실무에서도 동일하게 확인됩니다. 예컨대 &lt;code&gt;fopen&lt;/code&gt; 함수를 후킹해 &lt;code&gt;/proc/self/maps&lt;/code&gt; 문자열을 &lt;code&gt;/proc/self/statm&lt;/code&gt; 등으로 치환하는 방식으로 탐지를 우회하기도 합니다.&lt;/p&gt;
&lt;h2 id=&quot;rasp-1&quot;&gt;RASP 검증 시 고려해야 할 환경적 제약&lt;/h2&gt;
&lt;h3 id=&quot;androidproc&quot;&gt;Android 버전별 /proc 접근 권한&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;/proc/self/maps&lt;/code&gt; 기반 탐지의 유효성은 Android 버전에 따라 다르므로 검증 환경을 설정할 때 주의가 필요합니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Android 7.0의 비루팅 앱 환경에서는 &lt;code&gt;/proc/self/maps&lt;/code&gt; 접근이 제한되었으나, &lt;code&gt;/proc/&amp;lt;pid&amp;gt;/maps&lt;/code&gt;로의 접근은 가능했다는 보고가 있습니다.&lt;/li&gt;
&lt;li&gt;Android 12에서는 비루팅 기기에서도 애플리케이션이 &lt;code&gt;/proc/self/maps&lt;/code&gt;를 읽을 수 있는 가능성이 제기되었습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;-4&quot;&gt;보안 프레임워크와의 정렬&lt;/h3&gt;
&lt;p&gt;RASP 검증은 독립적인 테스트보다 표준화된 보안 프레임워크를 기반으로 수행하는 편이 좋습니다. OWASP는 다음과 같은 정렬 관계로 체계적인 검증 프로세스를 제공합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;OWASP MASVS&lt;/strong&gt;: 모바일 앱의 보안 및 개인정보 보호 요구사항을 정의합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;MASWE&lt;/strong&gt;: MASVS의 요구사항을 구체적인 약점(Weakness) 항목으로 세분화합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;MASTG&lt;/strong&gt;: MASWE 약점에 정렬된 구체적인 기술 검증 프로세스와 테스트 가이드를 제공합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;-5&quot;&gt;검증 결과 해석의 한계와 주의사항&lt;/h2&gt;
&lt;p&gt;보안 엔지니어는 libc 조작을 통한 우회 사례를 분석할 때, 이를 특정 RASP 제품의 절대적인 취약점 확정으로 해석해서는 안 됩니다.&lt;/p&gt;
&lt;p&gt;해당 분석들은 작성자의 특정 디바이스 환경에서 특정 스캐너의 조회 결과를 바꾼 기술적 검증 사례일 뿐, 로그 기록 자체가 우회 성공을 명시적으로 입증하지는 않습니다. Bangcle나 SecNeo와 같은 특정 제품 사례를 접할 때도 이를 일반화하기보다, 해당 기법이 작동하는 원리와 자신의 타겟 환경에서의 재현 가능성을 중심으로 분석하는 자세가 필요합니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787394972910000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&quot; data-og-description=&quot;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787394972910001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&quot; data-og-description=&quot;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787394972910002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&quot; data-og-description=&quot;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>ld_preload</category>
      <category>libc후킹</category>
      <category>OWASP_MASVS</category>
      <category>procselfmaps</category>
      <category>RASP우회</category>
      <category>리버싱</category>
      <category>모바일RASP</category>
      <category>모바일해킹</category>
      <category>안드로이드보안</category>
      <category>앱보안검증</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/17</guid>
      <comments>https://itdesk.tistory.com/entry/%EB%AA%A8%EB%B0%94%EC%9D%BC-RASP-%EA%B2%80%EC%A6%9D%EC%9D%84-%EC%9C%84%ED%95%9C-%EA%B5%AC%EC%A1%B0-%EB%A7%A4%ED%95%91%EA%B3%BC-libc-%EC%A1%B0%EC%9E%91-%EB%B6%84%EC%84%9D-%ED%8F%AC%EC%9D%B8%ED%8A%B8#entry17comment</comments>
      <pubDate>Sat, 22 Aug 2026 20:05:00 +0900</pubDate>
    </item>
    <item>
      <title>내 TrueConf Server는 안전할까? CVE-2026-72530 영향 범위 점검</title>
      <link>https://itdesk.tistory.com/entry/%EB%82%B4-TrueConf-Server%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-CVE-2026-72530-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EC%A0%90%EA%B2%80</link>
      <description>&lt;p&gt;운영 중인 TrueConf Server 버전이 5.3.9, 5.4.9, 5.5.5 미만이라면 CVE-2026-72530 영향 범위에 포함됩니다. 특히 포트 4307/TCP가 외부에 노출된 경우 원격의 비인증 공격자가 특수 제작된 스크립트로 격리 환경을 이탈해 호스트 시스템에서 임의 코드를 실행하는 치명적인 조건이 성립합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bbHuVD/dJMcabk8Azd/UDD4yBkWSDHMDPKFyDM6s0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bbHuVD/dJMcabk8Azd/UDD4yBkWSDHMDPKFyDM6s0/img.png&quot; data-alt=&quot;내 TrueConf Server는 안전할까? CVE-2026-72530 영향 범위 점검&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bbHuVD/dJMcabk8Azd/UDD4yBkWSDHMDPKFyDM6s0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbbHuVD%2FdJMcabk8Azd%2FUDD4yBkWSDHMDPKFyDM6s0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;내 TrueConf Server는 안전할까? CVE-2026-72530 영향 범위 점검&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;내 TrueConf Server는 안전할까? CVE-2026-72530 영향 범위 점검&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202672530&quot;&gt;CVE-2026-72530 한눈 요약: 무엇이 위험한가&lt;/h2&gt;
&lt;p&gt;CVE-2026-72530은 TrueConf Server에서 발생하는 코드 인젝션 취약점입니다. 이 취약점의 핵심은 원격에서 인증되지 않은 공격자가 네트워크 접근 권한을 가졌을 때, 시스템의 격리 환경을 무너뜨리고 호스트 서버 자체에서 임의의 코드를 실행한다는 점입니다.&lt;/p&gt;
&lt;p&gt;보안 업계는 이 취약점을 심각하게 평가하고 있습니다. CNA인 Kaspersky Labs는 CVSS 4.0 기준으로 9.5점(CRITICAL)을 부여했으며, CVSS 3.1 기준으로는 9.0점의 위험도를 책정했습니다. 이는 공격자가 특별한 권한 없이도 네트워크만으로 시스템 전체의 제어권을 가져갈 수 있음을 보여 줍니다.&lt;/p&gt;
&lt;h2 id=&quot;trueconfserver&quot;&gt;우리 TrueConf Server 버전이 취약 범위인지 확인하는 방법&lt;/h2&gt;
&lt;p&gt;IT 관리자와 보안 담당자라면 현재 운영 중인 서버의 버전부터 즉시 대조합니다. 본 취약점은 Windows와 Linux 플랫폼 모두에 영향을 미칩니다.&lt;/p&gt;
&lt;h3 id=&quot;&quot;&gt;영향 받는 버전 및 빌드 범위&lt;/h3&gt;
&lt;p&gt;5.3.9, 5.4.9, 5.5.5 버전 및 그 이후 버전으로 업데이트되지 않은 모든 이전 버전이 대상입니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;버전 라인&lt;/th&gt;
&lt;th&gt;취약 버전 범위&lt;/th&gt;
&lt;th&gt;해결 업데이트 버전&lt;/th&gt;
&lt;th&gt;상세 빌드 경계 (미만 시 취약)&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;5.3.X 라인&lt;/td&gt;
&lt;td&gt;5.3.X ~ 5.3.9 미만 및 5.3.X 이전 전체&lt;/td&gt;
&lt;td&gt;5.3.9&lt;/td&gt;
&lt;td&gt;Windows: 5.3.9.10013 / Linux: 5.3.9.10015&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;5.4.X 라인&lt;/td&gt;
&lt;td&gt;5.4.X ~ 5.4.9 미만&lt;/td&gt;
&lt;td&gt;5.4.9&lt;/td&gt;
&lt;td&gt;Windows: 5.4.9.10072 / Linux: 5.4.9.10019&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;5.5.X 라인&lt;/td&gt;
&lt;td&gt;5.5.X ~ 5.5.5 미만&lt;/td&gt;
&lt;td&gt;5.5.5&lt;/td&gt;
&lt;td&gt;Windows: 5.5.5.10010 / Linux: 5.5.5.10009&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;4307tcp&quot;&gt;포트 4307/TCP 노출 시 성립하는 공격 조건과 침해 경위&lt;/h2&gt;
&lt;p&gt;공격자는 포트 4307/TCP로 취약한 TrueConf Server에 네트워크 접근을 시도합니다. 이 경로가 열려 있을 때 성립하는 구체적인 공격 조건은 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;비인증 접근 가능&lt;/strong&gt;: 공격자에게는 서버의 유효한 계정이나 인증 토큰이 필요 없습니다(PR:N).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;사용자 상호작용 불필요&lt;/strong&gt;: 서버 내부의 사용자가 특정 링크를 클릭하거나 파일을 실행하는 등의 행위가 전혀 필요 없습니다(UI:N).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;네트워크 경로 확보&lt;/strong&gt;: 외부에서 4307/TCP 포트로의 통신이 허용된 상태여야 합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;다만, 공격 복잡도(Attack Complexity)는 '높음(High)'으로 평가됩니다. 취약점을 성공적으로 악용해 코드 실행에까지 가려면 여러 번의 시도가 필요할 수 있습니다. 하지만 한 번 성공하면 이야기가 다릅니다. 시스템 권한의 임의 코드 실행이 뒤따르기 때문입니다.&lt;/p&gt;
&lt;h2 id=&quot;20260820cisakev20260903&quot;&gt;2026-08-20 CISA KEV 등재와 2026-09-03 조치 기한 의미&lt;/h2&gt;
&lt;p&gt;CISA(미국 사이버 보안 및 인프라 보안국)는 2026년 8월 20일자로 CVE-2026-72530을 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재했습니다.&lt;/p&gt;
&lt;p&gt;KEV 등재는 해당 취약점이 단순히 이론적인 위험이 아니라, 실제 공격에 능동적으로 악용되고 있다는 증거가 발견됐다는 뜻입니다. 특히 FCEB(연방 정부 계약 사업자) 기관의 경우, 2026년 9월 3일까지 반드시 조치를 완료해야 하는 마감 기한(Due Date)이 설정되어 있습니다. 비연방 기관 및 일반 기업 역시 CISA의 권고에 따라 KEV 등재 항목을 최우선으로 패치하는 것이 보안 관제 표준입니다.&lt;/p&gt;
&lt;h2 id=&quot;headmareaptphantomcore&quot;&gt;Head Mare APT 실제 악용 사례: PhantomCore 공급망 공격&lt;/h2&gt;
&lt;p&gt;이 취약점은 단독으로 쓰이기보다 다른 취약점과 체이닝(Chaining)되어 정교한 공격에 이용되었습니다. Head Mare APT 그룹은 다음과 같은 공격 흐름을 보였습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;초기 진입&lt;/strong&gt;: 먼저 CVE-2026-72529 취약점을 이용해 4307/TCP 포트로 접근한 뒤, 문서화되지 않은 함수를 호출해 격리 환경 내에서 임의 스크립트를 실행했습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;격리 이탈&lt;/strong&gt;: 이후 CVE-2026-72530 취약점을 체이닝해 격리 환경을 벗어나 서버의 시스템 권한으로 임의 코드를 실행했습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;악성코드 유포&lt;/strong&gt;: 서버 권한을 획득한 공격자는 TrueConf Windows 클라이언트 설치 파일을 트로이목마 형태로 교체한 뒤, 서버에서 클라이언트를 내려받는 사용자들에게 PhantomCore 악성코드를 유포하는 공급망 공격을 벌였습니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;ioc&quot;&gt;대응 방법: 업그레이드, 백신 점검, IoC 스캔&lt;/h2&gt;
&lt;p&gt;취약한 버전을 사용하는 기업 IT 관리자는 다음 단계부터 즉시 진행합니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 즉각적인 보안 업데이트 수행&lt;/h3&gt;
&lt;p&gt;가장 확실한 해결책은 공급업체가 제시한 최신 보안 업데이트 버전으로 업그레이드하는 것입니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;해결 버전&lt;/strong&gt;: 5.3.9, 5.4.9, 5.5.5&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 시스템 정밀 점검 및 완화 조치&lt;/h3&gt;
&lt;p&gt;업데이트 완료 후 또는 업데이트 전 침해 여부를 확인하기 위해 다음 조치를 병행합니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;전체 스캔&lt;/strong&gt;: 최신 백신 데이터베이스를 적용해 서버와 연결 시스템 전체를 점검합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;IoC 스캔&lt;/strong&gt;: Head Mare APT 그룹과 관련된 침해 지표(IoC)를 기반으로 시스템 내 악성 흔적이 있는지 스캔합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;노출 평가&lt;/strong&gt;: BOD 26-04 지침에 따라 해당 자산의 인터넷 노출 정도를 평가하고, 불필요한 경우 4307/TCP 포트의 외부 접근을 제한합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787392872254000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&quot; data-og-description=&quot;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787392872254001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&quot; data-og-description=&quot;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787392872254002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&quot; data-og-description=&quot;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA_KEV</category>
      <category>CVE-2026-72530</category>
      <category>HeadMareAPT</category>
      <category>PhantomCore</category>
      <category>RCE취약점</category>
      <category>TrueConfServer취약점</category>
      <category>공급망공격방어</category>
      <category>보안업데이트</category>
      <category>서버보안점검</category>
      <category>취약점패치방법</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/16</guid>
      <comments>https://itdesk.tistory.com/entry/%EB%82%B4-TrueConf-Server%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-CVE-2026-72530-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EC%A0%90%EA%B2%80#entry16comment</comments>
      <pubDate>Sat, 22 Aug 2026 19:30:00 +0900</pubDate>
    </item>
    <item>
      <title>공공 AX 프라이버시 보호 안내서의 적용 대상과 범위 분석</title>
      <link>https://itdesk.tistory.com/entry/%EA%B3%B5%EA%B3%B5-AX-%ED%94%84%EB%9D%BC%EC%9D%B4%EB%B2%84%EC%8B%9C-%EB%B3%B4%ED%98%B8-%EC%95%88%EB%82%B4%EC%84%9C%EC%9D%98-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81%EA%B3%BC-%EB%B2%94%EC%9C%84-%EB%B6%84%EC%84%9D</link>
      <description>&lt;p&gt;공공 AX 프라이버시 보호 안내서는 공공기관이 인공지능 전환(AX)을 추진하며 처리하는 개인정보에 적용되는 실무 안내 자료다. 개인정보보호위원회가 2026년 7월 23일 제11회 과학기술관계장관회의에서 공개했다. 적용 대상 기관은 공공기관이며, 적용 맥락은 해당 기관이 AX를 추진하는 전 과정에 걸쳐 개인정보를 처리하는 활동이다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/WShKl/dJMcafA0tnP/1aKPsIK08B35Ux6eE1U4rk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/WShKl/dJMcafA0tnP/1aKPsIK08B35Ux6eE1U4rk/img.png&quot; data-alt=&quot;공공 AX 프라이버시 보호 안내서의 적용 대상과 범위 분석&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/WShKl/dJMcafA0tnP/1aKPsIK08B35Ux6eE1U4rk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FWShKl%2FdJMcafA0tnP%2F1aKPsIK08B35Ux6eE1U4rk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;공공 AX 프라이버시 보호 안내서의 적용 대상과 범위 분석&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;공공 AX 프라이버시 보호 안내서의 적용 대상과 범위 분석&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;ax&quot;&gt;공공 AX 프라이버시 보호 안내서란: 공개 경위와 목적&lt;/h2&gt;
&lt;p&gt;공공 AX 프라이버시 보호 안내서(2026.7.)는 개인정보 포털(개인정보보호위원회)에 게시된 공식 자료다. 개인정보보호위원회는 2026년 7월 23일 개최된 제11회 과학기술관계장관회의에서 이 안내서를 공식 공개했고, 보안뉴스와 정책브리핑도 같은 일시와 회의명을 보도해 3개 출처에서 교차 확인됐다.&lt;/p&gt;
&lt;p&gt;안내서가 마련된 목적은 공공기관이 행정 서비스에 AI를 도입하는 과정에서 생길 수 있는 개인정보 오남용과 유출 위험을 예방하고, 현장 실무자들의 법적 불확실성을 해소하는 데 있다. 핵심 취지는 공공기관이 AX를 추진하면서 겪는 개인정보보호 애로사항을 사전에 확인하고 대응할 수 있도록 돕는 것이다.&lt;/p&gt;
&lt;p&gt;내용 구성을 보면 인공지능 분야 실태점검, 사전적정성 검토 결과 등 실제 사례를 바탕으로 관련 법적 기준과 안전조치를 체계적으로 담았다. 추상적 규정을 나열한 문서가 아니라 현장의 점검·검토 경험을 반영한 실무 중심의 안내라는 점이 특징이다.&lt;/p&gt;
&lt;p&gt;개인정보위는 공공 AX뿐 아니라 에이전틱 AI 등 분야별 안내서를 발간해 현장의 안전한 데이터 처리와 AI 활용을 지원하는 정책을 추진 중이며, 사전적정성 검토·비조치의견서·적극 법령해석·규제 샌드박스 등 혁신지원 제도를 통합한 'AX 안심지원체계(가칭)'도 구축할 계획이다.&lt;/p&gt;
&lt;h2 id=&quot;ax-1&quot;&gt;적용 대상과 범위: 공공기관의 AX 추진 과정에서의 개인정보 처리&lt;/h2&gt;
&lt;p&gt;적용 대상과 범위는 세 가지 축으로 정리된다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;대상 기관&lt;/strong&gt;: 공공기관&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;대상 맥락&lt;/strong&gt;: 인공지능 전환(AX) 추진 과정&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;대상 내용&lt;/strong&gt;: AX 추진 과정에서 처리되는 개인정보에 관한 점검사항 및 보호조치 안내&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;'공공기관'의 법적 정의 범위가 개인정보보호법 제2조상 정의와 어떻게 일치하는지, 안내서 안에서 별도의 범주 규정을 두고 있는지는 확인된 출처 어디에도 나와 있지 않다. 담당 기관 입장에서는 본 기관이 해당 범주에 속하는지 안내서 원문에서 직접 확인하는 절차를 거칠 필요가 있다.&lt;/p&gt;
&lt;p&gt;원문 자료는 이 안내서를 '준수 사항 안내'로 요약했으나, 다수 보도에서는 '개인정보 처리 이슈를 미리 확인하고 대응할 수 있도록 돕기 위해 마련'된 것이며, '10대 핵심 점검사항'과 '유형별 차등 보호조치'를 제시하는 구조로 설명한다. 안내서의 법적 구속력(의무 준수 사항인지 권고적 지침인지)을 밝힌 대목은 확인된 출처 어디에도 없고, 단계별 점검과 보호 조치의 방향성을 제시하는 실무 가이드라인 성격으로 이해된다.&lt;/p&gt;
&lt;h2 id=&quot;310&quot;&gt;3단계 생애주기와 10대 핵심 점검사항&lt;/h2&gt;
&lt;p&gt;안내서는 공공 AX 추진 과정을 다음 3단계로 구분하고, 각 단계별로 10대 핵심 점검사항을 제시한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;사전 설계 단계&lt;/strong&gt;: 개인정보 처리의 구체적 목적 설정과 항목별 적법 근거 확보&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;개발·구축 단계&lt;/strong&gt;: 모델 학습 및 시스템 구축 과정의 기술적 안전조치&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;시스템 적용·관리 단계&lt;/strong&gt;: 배포 전·후 지속적인 안전성 테스트, 처리방침 공개, 정보주체 권리보장 절차 이행&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;10대 핵심 점검사항 가운데 확인된 예시 항목은 개인정보 처리 목적과 적법근거 확인, 프라이버시를 고려한 개발 방식 설계 등이다. 전체 10개 항목의 세부 문구는 안내서 원문에서 확인이 필요하다.&lt;/p&gt;
&lt;p&gt;개발·구축 단계에서는 학습데이터의 가명·익명처리, 차분 프라이버시(differential privacy) 등 개인정보보호 강화기술(PETs) 적용, 개인정보 입력·출력 필터링, 접근권한 관리 등 구체적 기술 안전조치를 제시한다.&lt;/p&gt;
&lt;h2 id=&quot;3&quot;&gt;3대 활용 유형별 차등 보호조치&lt;/h2&gt;
&lt;p&gt;안내서는 공공 AX 활용 방식을 위험 수준에 따라 3대 유형으로 구분하고, 유형별로 점검사항과 보호조치를 차등화한다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;활용 유형&lt;/th&gt;
&lt;th&gt;주요 리스크&lt;/th&gt;
&lt;th&gt;핵심 점검 포인트&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;기초업무 보조&lt;/td&gt;
&lt;td&gt;확인된 출처에 구체적 리스크 항목 미기재&lt;/td&gt;
&lt;td&gt;안전한 이용 지침 안내, 입·출력 데이터 관리&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;정보 연계·분석·추천&lt;/td&gt;
&lt;td&gt;목적 외 이용 및 과도한 개인정보 추론&lt;/td&gt;
&lt;td&gt;추론 범위 적정성, 목적 외 이용 여부 심층 점검, 접근 권한 차등 부여&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;선별·판단&lt;/td&gt;
&lt;td&gt;AI의 부정확한 개인정보 처리, 자동화 처리에 따른 권리침해&lt;/td&gt;
&lt;td&gt;엄격한 적법성 검토·편향성 점검, 거부권·설명·검토 요구권 등 정보주체 권리 실질적 보장 대응체계&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;자료 가공이나 챗봇 상담 등 '기초업무 보조' 유형은 안전한 이용 지침 안내와 입·출력 데이터 관리에 중점을 둔다. 여러 데이터베이스(DB)를 연계하는 '정보 연계·분석·추천' 유형은 목적 외 이용과 과도한 개인정보 추론 리스크를 차단하고 접근 권한을 차등 부여한다.&lt;/p&gt;
&lt;p&gt;'선별·판단' 유형은 행정 수혜자 선별이나 위험 탐지 등 의사결정에 직접 관여한다. 자동화된 결정에 해당하는 경우 거부권, 설명·검토 요구권 등 보호법이 보장하는 정보주체의 권리가 실질적으로 지켜질 수 있도록 대응체계를 마련하라고 안내한다. AI의 부정확한 개인정보 처리와 자동화 처리 특성에 따른 권리침해 가능성도 더욱 엄격히 점검하도록 돼 있다.&lt;/p&gt;
&lt;h2 id=&quot;cpocaio&quot;&gt;공공기관의 역할: 기관장·CPO·CAIO 협력체계&lt;/h2&gt;
&lt;p&gt;안내서는 안전한 AX 구현을 위해 각 공공기관 내 책임 구조를 명확히 제시한다. 핵심은 기관장과 개인정보 보호책임자(CPO), 최고 인공지능책임자(CAIO)를 중심으로 부서 간 협력 체계를 구축하고 내부 관리계획을 고도화하는 것이다.&lt;/p&gt;
&lt;p&gt;정보보안 책임자 입장에서 AX 사업을 추진할 때는 CPO·CAIO 간 협의 채널을 미리 확보해두고 내부 관리계획의 정비 여부를 점검하는 것이 실무적 첫 단계가 된다.&lt;/p&gt;
&lt;h2 id=&quot;ax-2&quot;&gt;개인정보위의 지원: 공공 AX 프라이버시 헬프데스크와 연계 제도&lt;/h2&gt;
&lt;p&gt;개인정보보호위원회는 공공기관의 애로사항 해소를 밀착 지원하려고 '공공 AX 프라이버시 헬프데스크'를 상시 운영한다. 이 헬프데스크는 공공기관의 문의 내용과 사업 특성에 따라 다음 지원제도와 연계하는 종합창구 역할을 한다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;법령 해석 지원&lt;/li&gt;
&lt;li&gt;사전적정성 검토제 연계&lt;/li&gt;
&lt;li&gt;가명정보 처리 지원&lt;/li&gt;
&lt;li&gt;규제 샌드박스 연계&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;안내서가 제시한 점검사항 가운데 개별 기관이 단독으로 해소하기 어려운 사안이 생기면, 이 헬프데스크를 통해 적합한 지원제도를 매칭받아 실무적으로 풀어갈 수 있다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;마무리: 적용 범위 확인 시 체크포인트&lt;/h2&gt;
&lt;p&gt;AX 도입을 검토 중인 공공기관 담당자는 이 안내서가 자 기관에 적용되는지, 적용된다면 어떤 절차를 거쳐야 하는지 다음 항목으로 확인하면 된다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;본 기관이 안내서의 적용 대상 '공공기관' 범주에 해당하는지 안내서 원문에서 확인&lt;/li&gt;
&lt;li&gt;추진 중인 AX 사업이 3단계(사전 설계 → 개발·구축 → 시스템 적용·관리) 중 어느 단계에 해당하는지 식별&lt;/li&gt;
&lt;li&gt;활용 유형(기초업무 보조 / 정보 연계·분석·추천 / 선별·판단)을 분류하고 해당 유형의 차등 점검사항을 적용&lt;/li&gt;
&lt;li&gt;기관장·CPO·CAIO 간 협의 채널을 마련하고 내부 관리계획을 점검&lt;/li&gt;
&lt;li&gt;해석이 필요한 사안이 있으면 공공 AX 프라이버시 헬프데스크에 문의&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;안내서 명칭은 '공공 AX 프라이버시 보호 안내서'(보도 대부분)와 '공공 인공지능 전환(AX) 프라이버시 보호 안내서'(정책브리핑 서두)로 혼용되며, 공식 원문 명칭은 별도로 확인이 필요하다. 안내서 원문(PDF) 전문, 10대 핵심 점검사항의 전체 항목, 적용 대상 '공공기관'의 법적 정의 범위, 안내서의 법적 구속력 여부 역시 확인된 출처 어디에도 나와 있지 않다. 위 체크포인트를 실무에 적용할 때는 안내서 원문을 직접 확인하는 단계부터 거치는 게 순서다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787391373336000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&quot; data-og-description=&quot;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbkWIvg%2FdJMcabMdjd4%2FAAAAAAAAAAAAAAAAAAAAANuhJW1BAZ_665ulg6GoK5t2b60GyTKPsY6VrMWcvcMm%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSPf58hRBPADGF3VmX%252Fi2LSbVTY%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.CVE-2026-65400 취약점 개요 및 심각도CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.기존의 일반적인 방어 수단은 무용지..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787391373336001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&quot; data-og-description=&quot;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcM3laJ%2FdJMcag0Q00W%2FAAAAAAAAAAAAAAAAAAAAAHQZS7DFJtT38MleBmhhNO_ducpJMOsnavpeaLRNNgHU%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D6zdYrJX%252F2fER%252B5naUjv0NJtIyMM%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.CVE-2026-33824 개요 및 심각도Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787391373336002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&quot; data-og-description=&quot;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcvuJZX%2FdJMcahyMWzr%2FAAAAAAAAAAAAAAAAAAAAACqxWRdQQSoNpRlkCCNWC68Fo_s8QM5zLRO6dFzinyco%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DnSXd9yomDwmQOOMJZ8nyK3Vg08k%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.CVE-2026-59310 취약점 개요 및 심각도VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>10대핵심점검사항</category>
      <category>AI전환개인정보처리</category>
      <category>AX프라이버시헬프데스크</category>
      <category>CPOCAIO협력체계</category>
      <category>개인정보보호위원회2026</category>
      <category>개인정보유출예방</category>
      <category>공공AI안전조치</category>
      <category>공공AX프라이버시보호</category>
      <category>공공기관AX실무가이드</category>
      <category>인공지능개인정보보호</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/15</guid>
      <comments>https://itdesk.tistory.com/entry/%EA%B3%B5%EA%B3%B5-AX-%ED%94%84%EB%9D%BC%EC%9D%B4%EB%B2%84%EC%8B%9C-%EB%B3%B4%ED%98%B8-%EC%95%88%EB%82%B4%EC%84%9C%EC%9D%98-%EC%A0%81%EC%9A%A9-%EB%8C%80%EC%83%81%EA%B3%BC-%EB%B2%94%EC%9C%84-%EB%B6%84%EC%84%9D#entry15comment</comments>
      <pubDate>Sat, 22 Aug 2026 19:05:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지</title>
      <link>https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80</link>
      <description>&lt;p&gt;CVE-2026-65400 취약점은 macOS 화면 공유 기능의 인증 처리 과정에서 발생합니다. 공격자는 유효한 자격 증명 없이 네트워크로 시스템에 침투해 루트 권한을 얻고 모네로 크립토 마이너를 설치하는 방식으로 이를 악용합니다. 사용 중인 macOS 버전이 Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 미만이라면 영향 범위에 포함되므로 즉시 업데이트해야 합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/bkWIvg/dJMcabMdjd4/969mC6otNOl6690k45TKHk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/bkWIvg/dJMcabMdjd4/969mC6otNOl6690k45TKHk/img.png&quot; data-alt=&quot;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/bkWIvg/dJMcabMdjd4/969mC6otNOl6690k45TKHk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbkWIvg%2FdJMcabMdjd4%2F969mC6otNOl6690k45TKHk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2026-65400 방치 시 위험성: 원격 제어부터 크립토 마이너까지&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202665400&quot;&gt;CVE-2026-65400 취약점 개요 및 심각도&lt;/h2&gt;
&lt;p&gt;CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능 인증 과정의 심각한 보안 결함입니다. 사전 인증(pre-authentication) 단계에서 발생해, 데몬이 인증 제어를 수행하기 전에 우회됩니다.&lt;/p&gt;
&lt;p&gt;기존의 일반적인 방어 수단은 무용지물입니다. VNC 암호 변경, 승인된 화면 공유 사용자 계정 삭제, VNC 암호 접근 비활성화 같은 조치는 이 취약점을 막지 못합니다.&lt;/p&gt;
&lt;p&gt;취약점의 기술적 심각도는 매우 높습니다. CVSS 3.1 기준 점수는 9.8점(Critical)이며, 공격 특성은 다음과 같습니다:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;공격 벡터&lt;/strong&gt;: 네트워크(Network)를 통한 원격 공격 가능&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;권한 요구사항&lt;/strong&gt;: 공격자에게 특수 권한 불필요&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;사용자 상호작용&lt;/strong&gt;: 피해자 조작 없이 공격 가능&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;공격 복잡도&lt;/strong&gt;: 낮음(Low), 자동화 공격 분류&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;CISA는 해당 취약점의 심각도를 초기 7.1점에서 9.8점으로 높였고, 2026년 8월 18일자로 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 공식 등재했습니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;실제 악용 사례: 원격 제어부터 모네로 마이너까지&lt;/h2&gt;
&lt;p&gt;이 취약점은 이론을 넘어 실제 공격에 활발히 쓰입니다. 특히 인터넷에 TCP 5900번 포트가 노출된 Mac 시스템이 주 타겟입니다.&lt;/p&gt;
&lt;p&gt;네덜란드 NCSC(National Cyber Security Centre)는 인터넷에서 5900번 포트에 접근 가능한 다수 시스템에서 실제 악용 사례를 확인했습니다. 확인된 공격 시나리오는 다음과 같습니다:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;인증 우회 및 접근&lt;/strong&gt;: 공격자가 유효한 자격 증명 없이 네트워크로 화면 공유 기능에 침투합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;권한 상승&lt;/strong&gt;: 인증 우회 후 해당 시스템에서 최고 권한인 루트(root) 권한을 얻습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;악성 코드 설치&lt;/strong&gt;: 루트 권한을 가진 공격자는 시스템에 Monero(모네로) 크립토 마이너를 심어 자원을 탈취합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;이 취약점은 Alfredo Pesoli(@__rev)가 Bynario Atlas(bynar.io)를 통해 보고했습니다.&lt;/p&gt;
&lt;h2 id=&quot;macos&quot;&gt;영향 받는 macOS 버전 및 판단 방법&lt;/h2&gt;
&lt;p&gt;시스템이 CVE-2026-65400의 영향을 받는지 확인하려면 현재 설치된 macOS 정확한 버전을 봐야 합니다.&lt;/p&gt;
&lt;h3 id=&quot;-1&quot;&gt;버전별 영향 범위 및 패치 버전&lt;/h3&gt;
&lt;p&gt;| macOS 버전 라인 | 영향 받는 버전 (Vulnerable) | 패치 완료 버전 (Fixed) |
|:--- |:--- |:--- |
| macOS Sequoia | 15.7.9 미만 버전 | 15.7.9 |
| macOS Sonoma | 14.8.9 미만 버전 | 14.8.9 |
| macOS Tahoe | 26.6.1 미만 버전 | 26.6.1 |&lt;/p&gt;
&lt;p&gt;표를 보면 알 수 있듯, 패치 버전보다 낮은 모든 버전은 인증 우회 공격에 노출될 위험이 큽니다.&lt;/p&gt;
&lt;h2 id=&quot;-2&quot;&gt;대응 조치: 보안 업데이트 및 완화 방법&lt;/h2&gt;
&lt;p&gt;시스템 전체 탈취와 루트 권한 상실을 막으려면 다음 조치를 즉시 실행해야 합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;최신 보안 업데이트 적용&lt;/strong&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;Apple은 개선된 상태 관리(improved state management)로 이 인증 문제를 해결했습니다.&lt;/li&gt;
&lt;li&gt;사용 중인 macOS 버전에 맞춰 Sequoia 15.7.9, Sonoma 14.8.9, 혹은 Tahoe 26.6.1로 업데이트하십시오.&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;네트워크 노출 제어 (임시 완화 조치)&lt;/strong&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;업데이트 전까지 TCP 5900번 포트가 인터넷에 직접 드러나지 않게 방화벽 설정을 점검하십시오.&lt;/li&gt;
&lt;li&gt;외부 네트워크에서 화면 공유 접근을 막거나, 신뢰할 수 있는 VPN으로만 접근을 제한하는 것이 좋습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;시스템 무결성 점검&lt;/strong&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;5900번 포트가 외부에 노출된 시스템이라면 비정상적인 프로세스 실행 여부나 Monero 마이너 같은 낯선 바이너리 설치 여부를 점검해야 합니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;이 취약점은 권한 없는 외부 공격자가 네트워크로 시스템 전체를 조종할 수 있는 매우 위험한 결함입니다. 단순 암호 변경으로는 해결되지 않습니다. 반드시 공식 패치로 버전 업데이트를 마쳐야 합니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787202924993000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;WP Compress 취약점 해결을 위한 최소 업데이트 버전 확인&quot; data-og-description=&quot;현재 사용 중인 WP Compress 버전이 7.20.01 미만이라면 비인증 원격 코드 실행(RCE) 위험에 노출됩니다. 즉시 7.20.01 이상 버전으로 업데이트해야 합니다. WordPress.org 기준 최신 버전은 7.21.28입니다.CVE-2026-73343 취약점 개요워드프레스 운영자와 보안 담당자가 주목해야 할 심각한 보안 취약점이 발견되었습니다. 식별 번호 CVE-2026-73343로 명명된 이 취약점은 WP Compress 플러그인에서 발생했으며, Patchstack이 CNA(CVE Numbering Authority)로 제보했습니다.해당 취약점의 유형은 비인증 원격 코드 실행(Unauthenticated Remote Code Execution, RCE)입니다. 공격자는 인증된 계정 없이 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcdM7DR%2FdJMcabyvCU5%2FAAAAAAAAAAAAAAAAAAAAAKZVpDFd0txsc_EVY3l22b6HbeJcCV-yhA1DIBb2zzKX%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DIzGbzAmsjhojc%252FMgSA55VHWTXxw%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcdM7DR%2FdJMcabyvCU5%2FAAAAAAAAAAAAAAAAAAAAAKZVpDFd0txsc_EVY3l22b6HbeJcCV-yhA1DIBb2zzKX%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DIzGbzAmsjhojc%252FMgSA55VHWTXxw%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;WP Compress 취약점 해결을 위한 최소 업데이트 버전 확인&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 WP Compress 버전이 7.20.01 미만이라면 비인증 원격 코드 실행(RCE) 위험에 노출됩니다. 즉시 7.20.01 이상 버전으로 업데이트해야 합니다. WordPress.org 기준 최신 버전은 7.21.28입니다.CVE-2026-73343 취약점 개요워드프레스 운영자와 보안 담당자가 주목해야 할 심각한 보안 취약점이 발견되었습니다. 식별 번호 CVE-2026-73343로 명명된 이 취약점은 WP Compress 플러그인에서 발생했으며, Patchstack이 CNA(CVE Numbering Authority)로 제보했습니다.해당 취약점의 유형은 비인증 원격 코드 실행(Unauthenticated Remote Code Execution, RCE)입니다. 공격자는 인증된 계정 없이 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787202924993001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트&quot; data-og-description=&quot;Scriban TemplateContext를 애플리케이션 스코프에서 재사용하면, 변경된 MemberFilter 설정이 내부 캐시에 반영되지 않아 필터링 대상 멤버에 무단으로 접근할 수 있는 보안 취약점이 생깁니다. 반면 요청 단위로 TemplateContext를 새로 만들면 매번 새로운 접근자 캐시가 생기기 때문에 이런 필터 우회 위험을 원천적으로 막을 수 있습니다.취약점 개요 및 식별 정보.NET 생태계에서 4,050만 건이 넘는 다운로드 수를 기록하며 널리 쓰이는 템플릿 엔진 Scriban에서 심각한 샌드박스 이탈 취약점이 발견됐습니다. 이 취약점은 TemplateContext를 재사용하는 패턴에서 나타나며, 보호 메커니즘 실패를 의미하는 CWE-693 유형으로 분류됩니다.해당 취약점의 식별 번호는 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbtmErr%2FdJMcacc8djK%2FAAAAAAAAAAAAAAAAAAAAAGIfQmO-eKJHN80A6kS2IdRmWh89WiXeP8iZzrxG8maV%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DClVnzY1%252FV1pG9C7NTTjafBAYwOU%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbtmErr%2FdJMcacc8djK%2FAAAAAAAAAAAAAAAAAAAAAGIfQmO-eKJHN80A6kS2IdRmWh89WiXeP8iZzrxG8maV%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DClVnzY1%252FV1pG9C7NTTjafBAYwOU%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Scriban TemplateContext를 애플리케이션 스코프에서 재사용하면, 변경된 MemberFilter 설정이 내부 캐시에 반영되지 않아 필터링 대상 멤버에 무단으로 접근할 수 있는 보안 취약점이 생깁니다. 반면 요청 단위로 TemplateContext를 새로 만들면 매번 새로운 접근자 캐시가 생기기 때문에 이런 필터 우회 위험을 원천적으로 막을 수 있습니다.취약점 개요 및 식별 정보.NET 생태계에서 4,050만 건이 넘는 다운로드 수를 기록하며 널리 쓰이는 템플릿 엔진 Scriban에서 심각한 샌드박스 이탈 취약점이 발견됐습니다. 이 취약점은 TemplateContext를 재사용하는 패턴에서 나타나며, 보호 메커니즘 실패를 의미하는 CWE-693 유형으로 분류됩니다.해당 취약점의 식별 번호는 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787202924993002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Ray RCE 취약점의 핵심, DNS Rebinding 공격 원리와 표적 브라우저&quot; data-og-description=&quot;Ray RCE 공격의 핵심은 DNS Rebinding입니다. 공격자가 제어하는 도메인을 이용해 피해자 브라우저를 Ray 개발 서버의 내부 주소로 연결하는 방식입니다. 이 공격은 fetch 명세와 다르게 동작하는 Chrome을 제외하고 Firefox, Safari 환경에서 특히 위험합니다.CVE-2025-62593: Ray 원격 코드 실행 취약점의 심각성Ray 프레임워크에서 CVE-2025-62593 심각한 원격 코드 실행(RCE) 취약점이 발견되었습니다. CVSS v4 기준 9.4점의 Critical 등급을 받았습니다. 2026년 8월 17일 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities Catalog(KEV)에 공식 등재되었는데, 이는 실제 환경..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPbCFO%2FdJMcahyLIQw%2FAAAAAAAAAAAAAAAAAAAAAPXgZuhSzdYPlfAL1zjGI0bosxF1rDjb-f2yPfI7gsPA%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DW4a8h2GUyeLhNcCtnxY2iy08SzA%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPbCFO%2FdJMcahyLIQw%2FAAAAAAAAAAAAAAAAAAAAAPXgZuhSzdYPlfAL1zjGI0bosxF1rDjb-f2yPfI7gsPA%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DW4a8h2GUyeLhNcCtnxY2iy08SzA%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Ray RCE 취약점의 핵심, DNS Rebinding 공격 원리와 표적 브라우저&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Ray RCE 공격의 핵심은 DNS Rebinding입니다. 공격자가 제어하는 도메인을 이용해 피해자 브라우저를 Ray 개발 서버의 내부 주소로 연결하는 방식입니다. 이 공격은 fetch 명세와 다르게 동작하는 Chrome을 제외하고 Firefox, Safari 환경에서 특히 위험합니다.CVE-2025-62593: Ray 원격 코드 실행 취약점의 심각성Ray 프레임워크에서 CVE-2025-62593 심각한 원격 코드 실행(RCE) 취약점이 발견되었습니다. CVSS v4 기준 9.4점의 Critical 등급을 받았습니다. 2026년 8월 17일 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities Catalog(KEV)에 공식 등재되었는데, 이는 실제 환경..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA_KEV</category>
      <category>CVE-2026-65400</category>
      <category>macossequoia</category>
      <category>macOSSonoma</category>
      <category>macOS보안업데이트</category>
      <category>네트워크보안</category>
      <category>맥루트권한탈취</category>
      <category>맥업데이트방법</category>
      <category>모네로마이너</category>
      <category>화면공유취약점</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/14</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2026-65400-%EB%B0%A9%EC%B9%98-%EC%8B%9C-%EC%9C%84%ED%97%98%EC%84%B1-%EC%9B%90%EA%B2%A9-%EC%A0%9C%EC%96%B4%EB%B6%80%ED%84%B0-%ED%81%AC%EB%A6%BD%ED%86%A0-%EB%A7%88%EC%9D%B4%EB%84%88%EA%B9%8C%EC%A7%80#entry14comment</comments>
      <pubDate>Thu, 20 Aug 2026 14:30:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인</title>
      <link>https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8</link>
      <description>&lt;p&gt;운영 중인 Windows Server 2019는 빌드 10.0.17763.0 이상 10.0.17763.8644 미만, Windows Server 2022는 빌드 10.0.20348.0 이상 10.0.20348.5020 미만 구간이 CVE-2026-33824 취약점의 영향을 받습니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cM3laJ/dJMcag0Q00W/EqKAh2p89RFV4PSHR9e5fK/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cM3laJ/dJMcag0Q00W/EqKAh2p89RFV4PSHR9e5fK/img.png&quot; data-alt=&quot;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cM3laJ/dJMcag0Q00W/EqKAh2p89RFV4PSHR9e5fK/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcM3laJ%2FdJMcag0Q00W%2FEqKAh2p89RFV4PSHR9e5fK%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2026-33824 영향을 받는 Windows Server 버전 및 빌드 확인&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202633824&quot;&gt;CVE-2026-33824 개요 및 심각도&lt;/h2&gt;
&lt;p&gt;Windows IKE(Internet Key Exchange) 서비스 확장 기능에서 이중 해제(Double Free) 취약점이 발견되었습니다. 이 취약점의 식별 번호는 CVE-2026-33824이며, 메모리 관리 오류 유형인 CWE-415(Double Free)에 속합니다.&lt;/p&gt;
&lt;p&gt;이 취약점의 위험도는 매우 높아 CVSS 3.1 기준 9.8점의 Critical 등급입니다. 주요 위협은 인증되지 않은 공격자가 네트워크를 통해 임의 코드를 실행하는 것입니다. 공격자가 이 오류를 악용하면 시스템 권한을 얻어 서버 전체를 장악할 수 있으므로 IKE 서비스가 활성화된 관리자는 즉각적인 조치가 필요합니다.&lt;/p&gt;
&lt;h2 id=&quot;windowsserver&quot;&gt;Windows Server 버전별 영향 범위 및 빌드 확인&lt;/h2&gt;
&lt;p&gt;CVE-2026-33824는 특정 빌드 범위의 Windows Server 운영체제에 영향을 줍니다. 관리자는 운영 중인 서버의 빌드 번호를 확인해 취약 대상인지 판단해야 합니다.&lt;/p&gt;
&lt;h3 id=&quot;windowsserver20192022&quot;&gt;Windows Server 2019 및 2022 상세 영향 범위&lt;/h3&gt;
&lt;p&gt;영향을 받는 구체적인 빌드 범위는 아래와 같습니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;운영체제 버전&lt;/th&gt;
      &lt;th&gt;취약 영향 빌드 범위&lt;/th&gt;
      &lt;th&gt;상태&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;Windows Server 2019&lt;/td&gt;
      &lt;td&gt;10.0.17763.0 이상 ~ 10.0.17763.8644 미만&lt;/td&gt;
      &lt;td&gt;Affected&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;Windows Server 2022&lt;/td&gt;
      &lt;td&gt;10.0.20348.0 이상 ~ 10.0.20348.5020 미만&lt;/td&gt;
      &lt;td&gt;Affected&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;표에 나온 것처럼 지정된 빌드 번호 미만 버전을 쓰는 시스템은 모두 공격에 노출됩니다. 특히 Windows Server 2019는 10.0.17763.8644 빌드 미만, Windows Server 2022는 10.0.20348.5020 빌드 미만 버전이 위험합니다.&lt;/p&gt;
&lt;h2 id=&quot;cisakev&quot;&gt;CISA KEV 등재 및 실제 악용 현황&lt;/h2&gt;
&lt;p&gt;해당 취약점은 이론적 가능성을 넘어 실제 공격에 이미 악용되고 있습니다. 2026년 8월 18일, 미국 사이버보안 및 인프라 보안국(CISA) KEV(Known Exploited Vulnerabilities) 카탈로그에 등록되었습니다.&lt;/p&gt;
&lt;p&gt;CISA KEV 등재는 실제 야생(In-the-wild) 공격 사례가 존재함을 공식 기록한 것입니다. 보안 업데이트를 미룬 서버는 현재 공격의 표적이 될 가능성이 큽니다. 이 취약점은 2026년 4월 14일 Microsoft가 처음 공개했습니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;패치 및 대응 방안&lt;/h2&gt;
&lt;p&gt;CISA KEV에 오른 취약점은 BOD 26-04 지침에 의거해 보안 업데이트를 우선 적용해야 합니다. 기술적 문제로 즉시 업데이트가 어렵거나 완화 조치가 불가능하다면, 해당 제품 사용을 중단하는 방안을 검토해야 합니다.&lt;/p&gt;
&lt;h3 id=&quot;-1&quot;&gt;운영체제별 권장 업데이트 내역&lt;/h3&gt;
&lt;p&gt;취약점을 해결하려면 각 서버 버전에 맞는 누적 업데이트를 적용하세요.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Windows Server 2019&lt;/strong&gt;: 2026년 4월 누적 업데이트인 KB5082123을 적용해 빌드 버전을 10.0.17763.8644로 업데이트해야 합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Windows Server 2022&lt;/strong&gt;: 2026년 4월 누적 업데이트인 KB5082142를 적용해 빌드 버전을 10.0.20348.5020으로 업데이트해야 합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;서버 관리자는 업데이트 후 시스템을 재부팅해 패치 적용 여부를 확인해야 합니다. 또한 최종 빌드 번호가 영향 범위에서 벗어났는지 다시 검증하는 과정이 필수입니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787187924477000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;WP Compress 취약점 해결을 위한 최소 업데이트 버전 확인&quot; data-og-description=&quot;현재 사용 중인 WP Compress 버전이 7.20.01 미만이라면 비인증 원격 코드 실행(RCE) 위험에 노출됩니다. 즉시 7.20.01 이상 버전으로 업데이트해야 합니다. WordPress.org 기준 최신 버전은 7.21.28입니다.CVE-2026-73343 취약점 개요워드프레스 운영자와 보안 담당자가 주목해야 할 심각한 보안 취약점이 발견되었습니다. 식별 번호 CVE-2026-73343로 명명된 이 취약점은 WP Compress 플러그인에서 발생했으며, Patchstack이 CNA(CVE Numbering Authority)로 제보했습니다.해당 취약점의 유형은 비인증 원격 코드 실행(Unauthenticated Remote Code Execution, RCE)입니다. 공격자는 인증된 계정 없이 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcdM7DR%2FdJMcabyvCU5%2FAAAAAAAAAAAAAAAAAAAAAKZVpDFd0txsc_EVY3l22b6HbeJcCV-yhA1DIBb2zzKX%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DIzGbzAmsjhojc%252FMgSA55VHWTXxw%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcdM7DR%2FdJMcabyvCU5%2FAAAAAAAAAAAAAAAAAAAAAKZVpDFd0txsc_EVY3l22b6HbeJcCV-yhA1DIBb2zzKX%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DIzGbzAmsjhojc%252FMgSA55VHWTXxw%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;WP Compress 취약점 해결을 위한 최소 업데이트 버전 확인&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 WP Compress 버전이 7.20.01 미만이라면 비인증 원격 코드 실행(RCE) 위험에 노출됩니다. 즉시 7.20.01 이상 버전으로 업데이트해야 합니다. WordPress.org 기준 최신 버전은 7.21.28입니다.CVE-2026-73343 취약점 개요워드프레스 운영자와 보안 담당자가 주목해야 할 심각한 보안 취약점이 발견되었습니다. 식별 번호 CVE-2026-73343로 명명된 이 취약점은 WP Compress 플러그인에서 발생했으며, Patchstack이 CNA(CVE Numbering Authority)로 제보했습니다.해당 취약점의 유형은 비인증 원격 코드 실행(Unauthenticated Remote Code Execution, RCE)입니다. 공격자는 인증된 계정 없이 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787187924477001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트&quot; data-og-description=&quot;Scriban TemplateContext를 애플리케이션 스코프에서 재사용하면, 변경된 MemberFilter 설정이 내부 캐시에 반영되지 않아 필터링 대상 멤버에 무단으로 접근할 수 있는 보안 취약점이 생깁니다. 반면 요청 단위로 TemplateContext를 새로 만들면 매번 새로운 접근자 캐시가 생기기 때문에 이런 필터 우회 위험을 원천적으로 막을 수 있습니다.취약점 개요 및 식별 정보.NET 생태계에서 4,050만 건이 넘는 다운로드 수를 기록하며 널리 쓰이는 템플릿 엔진 Scriban에서 심각한 샌드박스 이탈 취약점이 발견됐습니다. 이 취약점은 TemplateContext를 재사용하는 패턴에서 나타나며, 보호 메커니즘 실패를 의미하는 CWE-693 유형으로 분류됩니다.해당 취약점의 식별 번호는 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbtmErr%2FdJMcacc8djK%2FAAAAAAAAAAAAAAAAAAAAAGIfQmO-eKJHN80A6kS2IdRmWh89WiXeP8iZzrxG8maV%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DClVnzY1%252FV1pG9C7NTTjafBAYwOU%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbtmErr%2FdJMcacc8djK%2FAAAAAAAAAAAAAAAAAAAAAGIfQmO-eKJHN80A6kS2IdRmWh89WiXeP8iZzrxG8maV%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DClVnzY1%252FV1pG9C7NTTjafBAYwOU%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Scriban TemplateContext를 애플리케이션 스코프에서 재사용하면, 변경된 MemberFilter 설정이 내부 캐시에 반영되지 않아 필터링 대상 멤버에 무단으로 접근할 수 있는 보안 취약점이 생깁니다. 반면 요청 단위로 TemplateContext를 새로 만들면 매번 새로운 접근자 캐시가 생기기 때문에 이런 필터 우회 위험을 원천적으로 막을 수 있습니다.취약점 개요 및 식별 정보.NET 생태계에서 4,050만 건이 넘는 다운로드 수를 기록하며 널리 쓰이는 템플릿 엔진 Scriban에서 심각한 샌드박스 이탈 취약점이 발견됐습니다. 이 취약점은 TemplateContext를 재사용하는 패턴에서 나타나며, 보호 메커니즘 실패를 의미하는 CWE-693 유형으로 분류됩니다.해당 취약점의 식별 번호는 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787187924477002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Ray RCE 취약점의 핵심, DNS Rebinding 공격 원리와 표적 브라우저&quot; data-og-description=&quot;Ray RCE 공격의 핵심은 DNS Rebinding입니다. 공격자가 제어하는 도메인을 이용해 피해자 브라우저를 Ray 개발 서버의 내부 주소로 연결하는 방식입니다. 이 공격은 fetch 명세와 다르게 동작하는 Chrome을 제외하고 Firefox, Safari 환경에서 특히 위험합니다.CVE-2025-62593: Ray 원격 코드 실행 취약점의 심각성Ray 프레임워크에서 CVE-2025-62593 심각한 원격 코드 실행(RCE) 취약점이 발견되었습니다. CVSS v4 기준 9.4점의 Critical 등급을 받았습니다. 2026년 8월 17일 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities Catalog(KEV)에 공식 등재되었는데, 이는 실제 환경..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPbCFO%2FdJMcahyLIQw%2FAAAAAAAAAAAAAAAAAAAAAPXgZuhSzdYPlfAL1zjGI0bosxF1rDjb-f2yPfI7gsPA%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DW4a8h2GUyeLhNcCtnxY2iy08SzA%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPbCFO%2FdJMcahyLIQw%2FAAAAAAAAAAAAAAAAAAAAAPXgZuhSzdYPlfAL1zjGI0bosxF1rDjb-f2yPfI7gsPA%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DW4a8h2GUyeLhNcCtnxY2iy08SzA%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Ray RCE 취약점의 핵심, DNS Rebinding 공격 원리와 표적 브라우저&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Ray RCE 공격의 핵심은 DNS Rebinding입니다. 공격자가 제어하는 도메인을 이용해 피해자 브라우저를 Ray 개발 서버의 내부 주소로 연결하는 방식입니다. 이 공격은 fetch 명세와 다르게 동작하는 Chrome을 제외하고 Firefox, Safari 환경에서 특히 위험합니다.CVE-2025-62593: Ray 원격 코드 실행 취약점의 심각성Ray 프레임워크에서 CVE-2025-62593 심각한 원격 코드 실행(RCE) 취약점이 발견되었습니다. CVSS v4 기준 9.4점의 Critical 등급을 받았습니다. 2026년 8월 17일 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities Catalog(KEV)에 공식 등재되었는데, 이는 실제 환경..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA KEV</category>
      <category>CVE-2026-33824</category>
      <category>RCE취약점</category>
      <category>WindowsServer2019</category>
      <category>windowsserver2022</category>
      <category>WindowsServer취약점</category>
      <category>긴급보안업데이트</category>
      <category>보안취약점대응</category>
      <category>서버보안패치</category>
      <category>윈도우서버업데이트</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/13</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2026-33824-%EC%98%81%ED%96%A5%EC%9D%84-%EB%B0%9B%EB%8A%94-Windows-Server-%EB%B2%84%EC%A0%84-%EB%B0%8F-%EB%B9%8C%EB%93%9C-%ED%99%95%EC%9D%B8#entry13comment</comments>
      <pubDate>Thu, 20 Aug 2026 10:20:00 +0900</pubDate>
    </item>
    <item>
      <title>CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?</title>
      <link>https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80</link>
      <description>&lt;p&gt;현재 사용 중인 VMware vCenter 버전이 9.1.0.0300 미만(9.1.x.x), 9.0.2.0100 미만(9.0.x.x), 또는 8.0 U3k 미만이라면 CVE-2026-59310 취약점의 영향을 받습니다. 보안을 위해 vCenter 9.1 버전은 9.1.0.0300 이상으로, 9.0 버전은 9.0.2.0100 이상으로, 8.0 버전은 8.0 U3k 또는 8.0 U2f 버전으로 즉시 업데이트해야 합니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cvuJZX/dJMcahyMWzr/wfQ79EEd7SKWeLE754TtXk/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cvuJZX/dJMcahyMWzr/wfQ79EEd7SKWeLE754TtXk/img.png&quot; data-alt=&quot;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cvuJZX/dJMcahyMWzr/wfQ79EEd7SKWeLE754TtXk/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcvuJZX%2FdJMcahyMWzr%2FwfQ79EEd7SKWeLE754TtXk%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;CVE-2026-59310 영향 범위: 내 vCenter 버전은 안전한가?&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202659310&quot;&gt;CVE-2026-59310 취약점 개요 및 심각도&lt;/h2&gt;
&lt;p&gt;VMware vCenter Server의 Syslog 서버 구성 요소에서 심각한 경로 순회(Directory Traversal) 취약점이 발견되었습니다. CVE-2026-59310으로 지정된 이 취약점은 공격자가 네트워크 접근 권한만 있으면 인증 없이 원격으로 임의 코드를 실행할 수 있는 치명적인 결함입니다.&lt;/p&gt;
&lt;p&gt;기술적 분석 결과, 해당 취약점의 CVSS v3.1 기반 최대 점수는 9.8점이며 'Critical(심각)' 등급입니다. 공격 복잡도가 낮고(AC:L), 사용자 상호작용이 필요 없고(UI:N), 인증이 필요 없는(PR:N) 네트워크 기반 공격 벡터(AV:N)라 인프라 담당자의 신속한 대처가 필요합니다.&lt;/p&gt;
&lt;h2 id=&quot;vcenter&quot;&gt;영향받는 vCenter 버전 확인 방법&lt;/h2&gt;
&lt;p&gt;현재 운용 중인 vCenter Server 버전을 확인해 아래 영향 범위에 해당하는지 살펴보십시오. 이 취약점은 특정 메이저 버전의 하위 버전 전체에 영향을 미칩니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;VMware vCenter 9.1.x.x&lt;/strong&gt;: 9.1.0.0300 미만의 모든 하위 버전이 영향 범위에 포함됩니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;VMware vCenter 9.0.x.x&lt;/strong&gt;: 9.0.2.0100 미만의 모든 하위 버전이 영향 범위에 포함됩니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;VMware vCenter 8.0&lt;/strong&gt;: 8.0 U3k 미만 버전이 영향 범위에 포함됩니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;VMware vCenter 7.0&lt;/strong&gt;: 해당 버전 역시 취약점 영향 범위에 포함되며, 연장 지원 계약을 체결한 경우 Broadcom 지원팀을 통해 개별적인 대응 방안을 확인해야 합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;&quot;&gt;버전별 패치 업데이트 가이드&lt;/h2&gt;
&lt;p&gt;Broadcom과 VMware는 해당 취약점 해결을 위해 공식 보안 업데이트를 배포했습니다. 이번 취약점은 완화 조치(Workaround)가 없어 패치 적용만이 유일한 대책입니다. 인프라 담당자는 사용 제품군과 버전에 맞춰 아래 표의 고정 버전을 확인하고 업데이트를 진행하십시오.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;제품군 / 버전&lt;/th&gt;
      &lt;th&gt;취약 버전 범위&lt;/th&gt;
      &lt;th&gt;최소 고정 버전 (Fixed Version)&lt;/th&gt;
      &lt;th&gt;심각도 (CVSS)&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;vCenter 9.1.x.x&lt;/td&gt;
      &lt;td&gt;9.1.0.0300 미만&lt;/td&gt;
      &lt;td&gt;9.1.0.0300&lt;/td&gt;
      &lt;td&gt;9.8 (Critical)&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;vCenter 9.0.x.x&lt;/td&gt;
      &lt;td&gt;9.0.2.0100 미만&lt;/td&gt;
      &lt;td&gt;9.0.2.0100&lt;/td&gt;
      &lt;td&gt;9.8 (Critical)&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;vCenter 8.0&lt;/td&gt;
      &lt;td&gt;8.0 U3k 미만&lt;/td&gt;
      &lt;td&gt;8.0 U3k 또는 8.0 U2f&lt;/td&gt;
      &lt;td&gt;9.8 (Critical)&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;vCenter 7.0&lt;/td&gt;
      &lt;td&gt;전 버전&lt;/td&gt;
      &lt;td&gt;Broadcom 지원팀 문의 (연장 지원 시)&lt;/td&gt;
      &lt;td&gt;9.8 (Critical)&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;-1&quot;&gt;실제 악용 현황 및 위협 분석&lt;/h2&gt;
&lt;p&gt;CVE-2026-59310은 단순한 이론적 취약점이 아닌 실제 공격에 악용되는 'Exploited' 취약점입니다. QUIRSO Threat Research의 추적 결과, 전 세계 47개국에서 총 361개의 피해 IP가 확인되는 활성화된 악용 캠페인이 감지되었습니다.&lt;/p&gt;
&lt;p&gt;공격의 흐름과 특성은 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;공격 시작 시점&lt;/strong&gt;: 2026년 8월 3일부터 실제 공격이 시작된 것으로 나타났습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;지속성 확보&lt;/strong&gt;: 공격자는 취약한 vCenter 시스템에 접근한 뒤 오픈 소스 reverse_ssh 프레임워크를 배포하여 원격 액세스 권한을 유지하고 지속성을 확보했습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;탐지 지원&lt;/strong&gt;: QUIRSO는 기업 보안팀이 해당 캠페인을 탐지할 수 있도록 관련 YARA 규칙 파일을 공개했습니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;cisakev&quot;&gt;CISA KEV 대응 의무 및 일정&lt;/h2&gt;
&lt;p&gt;미국 국토안보부 산하 사이버보안 및 인프라 보안국(CISA)은 2026년 8월 18일, CVE-2026-59310을 KEV(Known Exploited Vulnerabilities) 카탈로그에 공식 등재했습니다.&lt;/p&gt;
&lt;p&gt;KEV 카탈로그 등재는 정부가 해당 취약점의 실제 공격 사용을 공식 확인했음을 의미합니다. CISA는 2026년 8월 21일까지 벤더 지침에 따라 완화 조치 및 패치를 적용하라고 강력히 권고했습니다. 이 기간 내에 패치를 마치지 않은 시스템은 외부 공격에 매우 취약한 상태입니다.&lt;/p&gt;
&lt;p&gt;기업 인프라 담당자는 현재 vCenter 버전을 즉시 점검하고, 위 가이드에 명시된 고정 버전으로 업데이트하여 원격 코드 실행 및 시스템 장악 위협으로부터 인프라를 보호해야 합니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787185526262000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;WP Compress 취약점 해결을 위한 최소 업데이트 버전 확인&quot; data-og-description=&quot;현재 사용 중인 WP Compress 버전이 7.20.01 미만이라면 비인증 원격 코드 실행(RCE) 위험에 노출됩니다. 즉시 7.20.01 이상 버전으로 업데이트해야 합니다. WordPress.org 기준 최신 버전은 7.21.28입니다.CVE-2026-73343 취약점 개요워드프레스 운영자와 보안 담당자가 주목해야 할 심각한 보안 취약점이 발견되었습니다. 식별 번호 CVE-2026-73343로 명명된 이 취약점은 WP Compress 플러그인에서 발생했으며, Patchstack이 CNA(CVE Numbering Authority)로 제보했습니다.해당 취약점의 유형은 비인증 원격 코드 실행(Unauthenticated Remote Code Execution, RCE)입니다. 공격자는 인증된 계정 없이 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcdM7DR%2FdJMcabyvCU5%2FAAAAAAAAAAAAAAAAAAAAAKZVpDFd0txsc_EVY3l22b6HbeJcCV-yhA1DIBb2zzKX%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DIzGbzAmsjhojc%252FMgSA55VHWTXxw%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FcdM7DR%2FdJMcabyvCU5%2FAAAAAAAAAAAAAAAAAAAAAKZVpDFd0txsc_EVY3l22b6HbeJcCV-yhA1DIBb2zzKX%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DIzGbzAmsjhojc%252FMgSA55VHWTXxw%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;WP Compress 취약점 해결을 위한 최소 업데이트 버전 확인&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용 중인 WP Compress 버전이 7.20.01 미만이라면 비인증 원격 코드 실행(RCE) 위험에 노출됩니다. 즉시 7.20.01 이상 버전으로 업데이트해야 합니다. WordPress.org 기준 최신 버전은 7.21.28입니다.CVE-2026-73343 취약점 개요워드프레스 운영자와 보안 담당자가 주목해야 할 심각한 보안 취약점이 발견되었습니다. 식별 번호 CVE-2026-73343로 명명된 이 취약점은 WP Compress 플러그인에서 발생했으며, Patchstack이 CNA(CVE Numbering Authority)로 제보했습니다.해당 취약점의 유형은 비인증 원격 코드 실행(Unauthenticated Remote Code Execution, RCE)입니다. 공격자는 인증된 계정 없이 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787185526262001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트&quot; data-og-description=&quot;Scriban TemplateContext를 애플리케이션 스코프에서 재사용하면, 변경된 MemberFilter 설정이 내부 캐시에 반영되지 않아 필터링 대상 멤버에 무단으로 접근할 수 있는 보안 취약점이 생깁니다. 반면 요청 단위로 TemplateContext를 새로 만들면 매번 새로운 접근자 캐시가 생기기 때문에 이런 필터 우회 위험을 원천적으로 막을 수 있습니다.취약점 개요 및 식별 정보.NET 생태계에서 4,050만 건이 넘는 다운로드 수를 기록하며 널리 쓰이는 템플릿 엔진 Scriban에서 심각한 샌드박스 이탈 취약점이 발견됐습니다. 이 취약점은 TemplateContext를 재사용하는 패턴에서 나타나며, 보호 메커니즘 실패를 의미하는 CWE-693 유형으로 분류됩니다.해당 취약점의 식별 번호는 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbtmErr%2FdJMcacc8djK%2FAAAAAAAAAAAAAAAAAAAAAGIfQmO-eKJHN80A6kS2IdRmWh89WiXeP8iZzrxG8maV%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DClVnzY1%252FV1pG9C7NTTjafBAYwOU%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbtmErr%2FdJMcacc8djK%2FAAAAAAAAAAAAAAAAAAAAAGIfQmO-eKJHN80A6kS2IdRmWh89WiXeP8iZzrxG8maV%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DClVnzY1%252FV1pG9C7NTTjafBAYwOU%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Scriban TemplateContext를 애플리케이션 스코프에서 재사용하면, 변경된 MemberFilter 설정이 내부 캐시에 반영되지 않아 필터링 대상 멤버에 무단으로 접근할 수 있는 보안 취약점이 생깁니다. 반면 요청 단위로 TemplateContext를 새로 만들면 매번 새로운 접근자 캐시가 생기기 때문에 이런 필터 우회 위험을 원천적으로 막을 수 있습니다.취약점 개요 및 식별 정보.NET 생태계에서 4,050만 건이 넘는 다운로드 수를 기록하며 널리 쓰이는 템플릿 엔진 Scriban에서 심각한 샌드박스 이탈 취약점이 발견됐습니다. 이 취약점은 TemplateContext를 재사용하는 패턴에서 나타나며, 보호 메커니즘 실패를 의미하는 CWE-693 유형으로 분류됩니다.해당 취약점의 식별 번호는 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787185526262002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Ray RCE 취약점의 핵심, DNS Rebinding 공격 원리와 표적 브라우저&quot; data-og-description=&quot;Ray RCE 공격의 핵심은 DNS Rebinding입니다. 공격자가 제어하는 도메인을 이용해 피해자 브라우저를 Ray 개발 서버의 내부 주소로 연결하는 방식입니다. 이 공격은 fetch 명세와 다르게 동작하는 Chrome을 제외하고 Firefox, Safari 환경에서 특히 위험합니다.CVE-2025-62593: Ray 원격 코드 실행 취약점의 심각성Ray 프레임워크에서 CVE-2025-62593 심각한 원격 코드 실행(RCE) 취약점이 발견되었습니다. CVSS v4 기준 9.4점의 Critical 등급을 받았습니다. 2026년 8월 17일 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities Catalog(KEV)에 공식 등재되었는데, 이는 실제 환경..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPbCFO%2FdJMcahyLIQw%2FAAAAAAAAAAAAAAAAAAAAAPXgZuhSzdYPlfAL1zjGI0bosxF1rDjb-f2yPfI7gsPA%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DW4a8h2GUyeLhNcCtnxY2iy08SzA%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPbCFO%2FdJMcahyLIQw%2FAAAAAAAAAAAAAAAAAAAAAPXgZuhSzdYPlfAL1zjGI0bosxF1rDjb-f2yPfI7gsPA%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DW4a8h2GUyeLhNcCtnxY2iy08SzA%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Ray RCE 취약점의 핵심, DNS Rebinding 공격 원리와 표적 브라우저&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Ray RCE 공격의 핵심은 DNS Rebinding입니다. 공격자가 제어하는 도메인을 이용해 피해자 브라우저를 Ray 개발 서버의 내부 주소로 연결하는 방식입니다. 이 공격은 fetch 명세와 다르게 동작하는 Chrome을 제외하고 Firefox, Safari 환경에서 특히 위험합니다.CVE-2025-62593: Ray 원격 코드 실행 취약점의 심각성Ray 프레임워크에서 CVE-2025-62593 심각한 원격 코드 실행(RCE) 취약점이 발견되었습니다. CVSS v4 기준 9.4점의 Critical 등급을 받았습니다. 2026년 8월 17일 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities Catalog(KEV)에 공식 등재되었는데, 이는 실제 환경..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CISA KEV</category>
      <category>CVE-2026-59310</category>
      <category>vCenter업데이트</category>
      <category>vCenter취약점</category>
      <category>VMware보안패치</category>
      <category>VMware취약점대응</category>
      <category>경로순회취약점</category>
      <category>서버보안강화</category>
      <category>원격코드실행</category>
      <category>인프라보안</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/12</guid>
      <comments>https://itdesk.tistory.com/entry/CVE-2026-59310-%EC%98%81%ED%96%A5-%EB%B2%94%EC%9C%84-%EB%82%B4-vCenter-%EB%B2%84%EC%A0%84%EC%9D%80-%EC%95%88%EC%A0%84%ED%95%9C%EA%B0%80#entry12comment</comments>
      <pubDate>Thu, 20 Aug 2026 09:40:00 +0900</pubDate>
    </item>
    <item>
      <title>WP Compress 취약점 해결을 위한 최소 업데이트 버전 확인</title>
      <link>https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8</link>
      <description>&lt;p&gt;현재 사용 중인 WP Compress 버전이 7.20.01 미만이라면 비인증 원격 코드 실행(RCE) 위험에 노출됩니다. 즉시 7.20.01 이상 버전으로 업데이트해야 합니다. WordPress.org 기준 최신 버전은 7.21.28입니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/cdM7DR/dJMcabyvCU5/LRA6XZbIO5DFDOKYq4Wkr0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/cdM7DR/dJMcabyvCU5/LRA6XZbIO5DFDOKYq4Wkr0/img.png&quot; data-alt=&quot;WP Compress 취약점 해결을 위한 최소 업데이트 버전 확인&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/cdM7DR/dJMcabyvCU5/LRA6XZbIO5DFDOKYq4Wkr0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FcdM7DR%2FdJMcabyvCU5%2FLRA6XZbIO5DFDOKYq4Wkr0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;WP Compress 취약점 해결을 위한 최소 업데이트 버전 확인&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;WP Compress 취약점 해결을 위한 최소 업데이트 버전 확인&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;cve202673343&quot;&gt;CVE-2026-73343 취약점 개요&lt;/h2&gt;
&lt;p&gt;워드프레스 운영자와 보안 담당자가 주목해야 할 심각한 보안 취약점이 발견되었습니다. 식별 번호 CVE-2026-73343로 명명된 이 취약점은 WP Compress 플러그인에서 발생했으며, Patchstack이 CNA(CVE Numbering Authority)로 제보했습니다.&lt;/p&gt;
&lt;p&gt;해당 취약점의 유형은 비인증 원격 코드 실행(Unauthenticated Remote Code Execution, RCE)입니다. 공격자는 인증된 계정 없이 원격에서 임의의 코드를 실행할 수 있으며, 이는 CWE-94 코드 주입(Code Injection) 결함으로 분류됩니다.&lt;/p&gt;
&lt;h2 id=&quot;&quot;&gt;영향받는 버전 및 위험도&lt;/h2&gt;
&lt;p&gt;이번 취약점은 WP Compress 플러그인의 특정 버전 이하를 사용하는 모든 환경에 영향을 미칩니다. 영향 대상과 위험도는 다음과 같습니다.&lt;/p&gt;
&lt;h3 id=&quot;-1&quot;&gt;영향 대상 및 기술적 위험&lt;/h3&gt;
&lt;p&gt;취약점 영향 대상은 WP Compress 7.20.01 미만 버전입니다. 공격자는 적절한 권한 없이 서버에 접근해 코드를 실행할 수 있어 매우 치명적입니다.&lt;/p&gt;
&lt;h3 id=&quot;-2&quot;&gt;보안 위험 지표&lt;/h3&gt;
&lt;p&gt;CVE-2026-73343의 위험도는 정량적 지표로도 나타납니다. CVSS 3.1 기준 점수는 10.0점으로, 최상위 위험 단계인 'CRITICAL(심각)' 수준입니다.&lt;/p&gt;
&lt;p&gt;아래 표는 해당 취약점의 핵심 정보를 요약합니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;구분&lt;/th&gt;
      &lt;th&gt;상세 내용&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;취약점 식별자&lt;/td&gt;
      &lt;td&gt;CVE-2026-73343&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;취약점 유형&lt;/td&gt;
      &lt;td&gt;비인증 원격 코드 실행 (Unauthenticated RCE)&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;CVSS 3.1 점수&lt;/td&gt;
      &lt;td&gt;10.0 (CRITICAL)&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;영향 버전&lt;/td&gt;
      &lt;td&gt;7.20.01 미만 버전&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;수정 버전&lt;/td&gt;
      &lt;td&gt;7.20.01 이상&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;제보 기관&lt;/td&gt;
      &lt;td&gt;Patchstack&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;-3&quot;&gt;필수 업데이트 버전 확인&lt;/h2&gt;
&lt;p&gt;보안 취약점 해결을 위해 관리자가 확인해야 할 최소 버전과 최신 버전 정보입니다.&lt;/p&gt;
&lt;h3 id=&quot;-4&quot;&gt;최소 수정 버전&lt;/h3&gt;
&lt;p&gt;취약점이 해결된 최소 버전은 7.20.01입니다. 현재 운영 중인 사이트의 WP Compress 버전이 7.20.01보다 낮다면, 즉시 업데이트해 공격 경로를 차단해야 합니다.&lt;/p&gt;
&lt;h3 id=&quot;-5&quot;&gt;공식 최신 버전&lt;/h3&gt;
&lt;p&gt;최소 수정 버전에 맞추기보다, 최신 보안 패치와 기능 개선이 포함된 버전을 유지하는 것이 좋습니다. 2026-08-19 기준 WordPress.org 플러그인 디렉토리의 최신 버전은 7.21.28입니다.&lt;/p&gt;
&lt;h2 id=&quot;-6&quot;&gt;즉시 조치해야 할 사항&lt;/h2&gt;
&lt;p&gt;비인증 RCE 취약점은 공격자가 서버 제어권을 완전히 획득할 수 있는 매우 위험한 결함입니다. 보안 담당자는 다음 절차에 따라 신속히 대응해야 합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;현재 버전 확인&lt;/strong&gt;: 워드프레스 관리자 페이지의 플러그인 목록에서 WP Compress 버전을 확인하십시오. 7.20.01 미만인지 점검이 필요합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;백업 수행&lt;/strong&gt;: 업데이트 전, 만일의 상황에 대비해 데이터베이스와 웹사이트 파일을 백업합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;최신 버전 업데이트&lt;/strong&gt;: WordPress.org 플러그인 API를 통해 제공되는 최신 버전 7.21.28로 업데이트를 진행하십시오. 최소한 7.20.01 이상으로 업데이트되었는지 재확인해야 합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;로그 모니터링&lt;/strong&gt;: 업데이트 전 의심스러운 활동이 있었는지 서버 로그를 검토하십시오. 구체적인 공격 경로와 API 엔드포인트, 매개변수 조작 방법 등 기술적 메커니즘은 공개되지 않았습니다. 다만, CVSS 10.0의 위험도를 고려할 때 철저한 점검이 필요합니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;현재까지 실제 Wild 환경에서의 악용 사례나 공개된 PoC(Proof of Concept) 코드는 확인되지 않았습니다. 취약점의 성격상 즉각적인 패치가 최선의 방어책입니다.&lt;/p&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787133025181000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트&quot; data-og-description=&quot;Scriban TemplateContext를 애플리케이션 스코프에서 재사용하면, 변경된 MemberFilter 설정이 내부 캐시에 반영되지 않아 필터링 대상 멤버에 무단으로 접근할 수 있는 보안 취약점이 생깁니다. 반면 요청 단위로 TemplateContext를 새로 만들면 매번 새로운 접근자 캐시가 생기기 때문에 이런 필터 우회 위험을 원천적으로 막을 수 있습니다.취약점 개요 및 식별 정보.NET 생태계에서 4,050만 건이 넘는 다운로드 수를 기록하며 널리 쓰이는 템플릿 엔진 Scriban에서 심각한 샌드박스 이탈 취약점이 발견됐습니다. 이 취약점은 TemplateContext를 재사용하는 패턴에서 나타나며, 보호 메커니즘 실패를 의미하는 CWE-693 유형으로 분류됩니다.해당 취약점의 식별 번호는 ..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbtmErr%2FdJMcacc8djK%2FAAAAAAAAAAAAAAAAAAAAAGIfQmO-eKJHN80A6kS2IdRmWh89WiXeP8iZzrxG8maV%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DClVnzY1%252FV1pG9C7NTTjafBAYwOU%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FbtmErr%2FdJMcacc8djK%2FAAAAAAAAAAAAAAAAAAAAAGIfQmO-eKJHN80A6kS2IdRmWh89WiXeP8iZzrxG8maV%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DClVnzY1%252FV1pG9C7NTTjafBAYwOU%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Scriban TemplateContext를 애플리케이션 스코프에서 재사용하면, 변경된 MemberFilter 설정이 내부 캐시에 반영되지 않아 필터링 대상 멤버에 무단으로 접근할 수 있는 보안 취약점이 생깁니다. 반면 요청 단위로 TemplateContext를 새로 만들면 매번 새로운 접근자 캐시가 생기기 때문에 이런 필터 우회 위험을 원천적으로 막을 수 있습니다.취약점 개요 및 식별 정보.NET 생태계에서 4,050만 건이 넘는 다운로드 수를 기록하며 널리 쓰이는 템플릿 엔진 Scriban에서 심각한 샌드박스 이탈 취약점이 발견됐습니다. 이 취약점은 TemplateContext를 재사용하는 패턴에서 나타나며, 보호 메커니즘 실패를 의미하는 CWE-693 유형으로 분류됩니다.해당 취약점의 식별 번호는 ..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787133025181001&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Ray RCE 취약점의 핵심, DNS Rebinding 공격 원리와 표적 브라우저&quot; data-og-description=&quot;Ray RCE 공격의 핵심은 DNS Rebinding입니다. 공격자가 제어하는 도메인을 이용해 피해자 브라우저를 Ray 개발 서버의 내부 주소로 연결하는 방식입니다. 이 공격은 fetch 명세와 다르게 동작하는 Chrome을 제외하고 Firefox, Safari 환경에서 특히 위험합니다.CVE-2025-62593: Ray 원격 코드 실행 취약점의 심각성Ray 프레임워크에서 CVE-2025-62593 심각한 원격 코드 실행(RCE) 취약점이 발견되었습니다. CVSS v4 기준 9.4점의 Critical 등급을 받았습니다. 2026년 8월 17일 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities Catalog(KEV)에 공식 등재되었는데, 이는 실제 환경..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPbCFO%2FdJMcahyLIQw%2FAAAAAAAAAAAAAAAAAAAAAPXgZuhSzdYPlfAL1zjGI0bosxF1rDjb-f2yPfI7gsPA%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DW4a8h2GUyeLhNcCtnxY2iy08SzA%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Ray-RCE-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%98-%ED%95%B5%EC%8B%AC-DNS-Rebinding-%EA%B3%B5%EA%B2%A9-%EC%9B%90%EB%A6%AC%EC%99%80-%ED%91%9C%EC%A0%81-%EB%B8%8C%EB%9D%BC%EC%9A%B0%EC%A0%80&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FPbCFO%2FdJMcahyLIQw%2FAAAAAAAAAAAAAAAAAAAAAPXgZuhSzdYPlfAL1zjGI0bosxF1rDjb-f2yPfI7gsPA%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DW4a8h2GUyeLhNcCtnxY2iy08SzA%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Ray RCE 취약점의 핵심, DNS Rebinding 공격 원리와 표적 브라우저&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;Ray RCE 공격의 핵심은 DNS Rebinding입니다. 공격자가 제어하는 도메인을 이용해 피해자 브라우저를 Ray 개발 서버의 내부 주소로 연결하는 방식입니다. 이 공격은 fetch 명세와 다르게 동작하는 Chrome을 제외하고 Firefox, Safari 환경에서 특히 위험합니다.CVE-2025-62593: Ray 원격 코드 실행 취약점의 심각성Ray 프레임워크에서 CVE-2025-62593 심각한 원격 코드 실행(RCE) 취약점이 발견되었습니다. CVSS v4 기준 9.4점의 Critical 등급을 받았습니다. 2026년 8월 17일 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities Catalog(KEV)에 공식 등재되었는데, 이는 실제 환경..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;figure id=&quot;og_1787133025181002&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;ARForms 취약점이 실제 RCE로 이어지기 위한 POP Chain 조건&quot; data-og-description=&quot;ARForms 취약점이 있는 환경에서 실제 원격 코드 실행(RCE)이 작동하려면 ARForms 자체의 역직렬화 취약점만으로는 부족합니다. 해당 서버에 설치된 다른 플러그인이나 테마 내에 공격자가 이용 가능한 POP(Property-Oriented Programming) Chain이 반드시 존재해야 합니다.ARForms CVE-2024-13784 개요WordPress의 &amp;#39;Contact Form, Survey, Quiz &amp;amp; Popup Form Builder – ARForms&amp;#39; 플러그인 1.8.5 이하 버전에 인증되지 않은 PHP 객체 주입 취약점이 있습니다. 이 취약점의 식별 번호는 CVE-2024-13784이며, 보안 취약점 유형은 CWE-502(신뢰할 수 없는 데이터의 역직렬화)로 분류됩니다.해당 취약점..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/ARForms-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%B4-%EC%8B%A4%EC%A0%9C-RCE%EB%A1%9C-%EC%9D%B4%EC%96%B4%EC%A7%80%EA%B8%B0-%EC%9C%84%ED%95%9C-POP-Chain-%EC%A1%B0%EA%B1%B4&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/ARForms-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%B4-%EC%8B%A4%EC%A0%9C-RCE%EB%A1%9C-%EC%9D%B4%EC%96%B4%EC%A7%80%EA%B8%B0-%EC%9C%84%ED%95%9C-POP-Chain-%EC%A1%B0%EA%B1%B4&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FzikcL%2FdJMcabSOcJ3%2FAAAAAAAAAAAAAAAAAAAAAL757T-eOnOi0s0rvlaqchKKY2bZEyFrtsvD7wXqjcEo%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DwJzxMtu1lQxTpoX04nguSPud%252FYw%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/ARForms-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%B4-%EC%8B%A4%EC%A0%9C-RCE%EB%A1%9C-%EC%9D%B4%EC%96%B4%EC%A7%80%EA%B8%B0-%EC%9C%84%ED%95%9C-POP-Chain-%EC%A1%B0%EA%B1%B4&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/ARForms-%EC%B7%A8%EC%95%BD%EC%A0%90%EC%9D%B4-%EC%8B%A4%EC%A0%9C-RCE%EB%A1%9C-%EC%9D%B4%EC%96%B4%EC%A7%80%EA%B8%B0-%EC%9C%84%ED%95%9C-POP-Chain-%EC%A1%B0%EA%B1%B4&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FzikcL%2FdJMcabSOcJ3%2FAAAAAAAAAAAAAAAAAAAAAL757T-eOnOi0s0rvlaqchKKY2bZEyFrtsvD7wXqjcEo%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3DwJzxMtu1lQxTpoX04nguSPud%252FYw%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;ARForms 취약점이 실제 RCE로 이어지기 위한 POP Chain 조건&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;ARForms 취약점이 있는 환경에서 실제 원격 코드 실행(RCE)이 작동하려면 ARForms 자체의 역직렬화 취약점만으로는 부족합니다. 해당 서버에 설치된 다른 플러그인이나 테마 내에 공격자가 이용 가능한 POP(Property-Oriented Programming) Chain이 반드시 존재해야 합니다.ARForms CVE-2024-13784 개요WordPress의 &amp;#39;Contact Form, Survey, Quiz &amp;amp; Popup Form Builder – ARForms&amp;#39; 플러그인 1.8.5 이하 버전에 인증되지 않은 PHP 객체 주입 취약점이 있습니다. 이 취약점의 식별 번호는 CVE-2024-13784이며, 보안 취약점 유형은 CWE-502(신뢰할 수 없는 데이터의 역직렬화)로 분류됩니다.해당 취약점..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CVE-2026-73343</category>
      <category>CVSS 10.0</category>
      <category>WP Compress 업데이트</category>
      <category>WP Compress 취약점</category>
      <category>보안패치</category>
      <category>비인증RCE</category>
      <category>워드프레스보안</category>
      <category>워드프레스플러그인업데이트</category>
      <category>원격코드실행</category>
      <category>웹사이트해킹방지</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/11</guid>
      <comments>https://itdesk.tistory.com/entry/WP-Compress-%EC%B7%A8%EC%95%BD%EC%A0%90-%ED%95%B4%EA%B2%B0%EC%9D%84-%EC%9C%84%ED%95%9C-%EC%B5%9C%EC%86%8C-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EB%B2%84%EC%A0%84-%ED%99%95%EC%9D%B8#entry11comment</comments>
      <pubDate>Wed, 19 Aug 2026 19:05:00 +0900</pubDate>
    </item>
    <item>
      <title>우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트</title>
      <link>https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8</link>
      <description>&lt;p&gt;Scriban TemplateContext를 애플리케이션 스코프에서 재사용하면, 변경된 MemberFilter 설정이 내부 캐시에 반영되지 않아 필터링 대상 멤버에 무단으로 접근할 수 있는 보안 취약점이 생깁니다. 반면 요청 단위로 TemplateContext를 새로 만들면 매번 새로운 접근자 캐시가 생기기 때문에 이런 필터 우회 위험을 원천적으로 막을 수 있습니다.&lt;/p&gt;
&lt;p&gt;&lt;figure class=&quot;imageblock alignCenter&quot; data-ke-mobileStyle=&quot;widthOrigin&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;&gt;&lt;span data-url=&quot;https://blog.kakaocdn.net/dn/btmErr/dJMcacc8djK/Kj7kpDKYzYCvYIvAcji8K0/img.png&quot; data-phocus=&quot;https://blog.kakaocdn.net/dn/btmErr/dJMcacc8djK/Kj7kpDKYzYCvYIvAcji8K0/img.png&quot; data-alt=&quot;우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트&quot;&gt;&lt;img src=&quot;https://blog.kakaocdn.net/dn/btmErr/dJMcacc8djK/Kj7kpDKYzYCvYIvAcji8K0/img.png&quot; srcset=&quot;https://img1.daumcdn.net/thumb/R1280x0/?scode=mtistory2&amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdn%2FbtmErr%2FdJMcacc8djK%2FKj7kpDKYzYCvYIvAcji8K0%2Fimg.png&quot; onerror=&quot;this.onerror=null; this.src='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png'; this.srcset='//t1.daumcdn.net/tistory_admin/static/images/no-image-v1.png';&quot; alt=&quot;우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트&quot; loading=&quot;lazy&quot; width=&quot;533&quot; height=&quot;309&quot; data-origin-width=&quot;1216&quot; data-origin-height=&quot;704&quot;/&gt;&lt;/span&gt;&lt;figcaption&gt;우리 서비스는 안전할까? Scriban TemplateContext 재사용 패턴 점검 포인트&lt;/figcaption&gt;
&lt;/figure&gt;
&lt;/p&gt;

&lt;h2 id=&quot;&quot;&gt;취약점 개요 및 식별 정보&lt;/h2&gt;
&lt;p&gt;.NET 생태계에서 4,050만 건이 넘는 다운로드 수를 기록하며 널리 쓰이는 템플릿 엔진 Scriban에서 심각한 샌드박스 이탈 취약점이 발견됐습니다. 이 취약점은 &lt;code&gt;TemplateContext&lt;/code&gt;를 재사용하는 패턴에서 나타나며, 보호 메커니즘 실패를 의미하는 CWE-693 유형으로 분류됩니다.&lt;/p&gt;
&lt;p&gt;해당 취약점의 식별 번호는 CVE-2026-74790이고, GitHub Advisory Database에서는 GHSA-5wr9-m6jw-xx44로 관리됩니다. 특히 샌드박스 환경에서 특정 객체의 멤버 접근을 제한하기 위해 &lt;code&gt;MemberFilter&lt;/code&gt;를 사용하는 경우, 컨텍스트 재사용으로 인해 이 필터링 정책이 무력화된다는 점이 핵심입니다.&lt;/p&gt;
&lt;h2 id=&quot;templatecontext&quot;&gt;기술적 원인: TemplateContext 캐싱 메커니즘 분석&lt;/h2&gt;
&lt;p&gt;이 취약점의 근본 원인은 &lt;code&gt;TemplateContext.GetMemberAccessor()&lt;/code&gt; 메서드의 캐싱 방식에 있습니다. Scriban은 성능 최적화를 위해 타입별로 &lt;code&gt;TypedObjectAccessor&lt;/code&gt;를 &lt;code&gt;_memberAccessors&lt;/code&gt; 딕셔너리에 캐시해서 씁니다.&lt;/p&gt;
&lt;p&gt;문제가 되는 상세 메커니즘은 다음과 같습니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;캐시 키의 불충분함&lt;/strong&gt;: &lt;code&gt;GetMemberAccessor()&lt;/code&gt;가 접근자를 캐시할 때, 캐시 키로 객체의 '타입'만 보고 당시 설정된 &lt;code&gt;MemberFilter&lt;/code&gt; 상태는 포함하지 않습니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;정적 멤버 세트 계산&lt;/strong&gt;: &lt;code&gt;TypedObjectAccessor&lt;/code&gt;는 생성 시점의 &lt;code&gt;MemberFilter&lt;/code&gt;를 바탕으로 접근 가능한 멤버 세트를 미리 계산해 구축합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;필터 변경의 무시&lt;/strong&gt;: &lt;code&gt;TemplateContext&lt;/code&gt;가 재사용되어 &lt;code&gt;MemberFilter&lt;/code&gt;가 더 엄격하게 바뀌더라도, Scriban은 이미 캐시된 이전 접근자를 그대로 사용합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;리셋 기능의 한계&lt;/strong&gt;: 기존의 &lt;code&gt;TemplateContext.Reset()&lt;/code&gt; 메서드는 &lt;code&gt;_memberAccessors&lt;/code&gt; 캐시를 비우지 않아, 필터를 바꾸고 리셋을 호출해도 이전의 허용적인 접근 권한이 남아 있습니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&quot;poc&quot;&gt;PoC 시연 및 보안 영향 분석&lt;/h2&gt;
&lt;p&gt;취약점 증명을 위한 PoC(Proof of Concept) 결과에 따르면, 필터 우회가 실제로 가능함이 확인됐습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;1차 렌더링&lt;/strong&gt;: 모든 멤버 접근을 허용하는 허용적 필터(&lt;code&gt;_ =&amp;gt; true&lt;/code&gt;)를 설정해 &lt;code&gt;Secret&lt;/code&gt; 속성에 접근합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;컨텍스트 조작&lt;/strong&gt;: &lt;code&gt;Reset()&lt;/code&gt;을 호출한 뒤 Public 멤버만 허용하는 엄격한 필터를 설정합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;2차 렌더링&lt;/strong&gt;: 정상적인 동작이라면 &lt;code&gt;Secret&lt;/code&gt; 속성 접근이 차단돼야 하지만, 실제로는 캐시된 접근자 때문에 &lt;code&gt;Secret&lt;/code&gt; 값이 다시 노출되는 결과(&lt;code&gt;first=leaked, second=leaked&lt;/code&gt;)가 나왔습니다.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;이런 결함으로 인해 생기는 보안 영향은 매우 치명적입니다.&lt;/p&gt;
&lt;table style=&quot;border-collapse: collapse; width: 100%;&quot; border=&quot;1&quot;&gt;
  &lt;thead&gt;
    &lt;tr&gt;
      &lt;th&gt;영향 범위&lt;/th&gt;
      &lt;th&gt;상세 내용&lt;/th&gt;
      &lt;th&gt;위험성&lt;/th&gt;
    &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
    &lt;tr&gt;
      &lt;td&gt;데이터 기밀성&lt;/td&gt;
      &lt;td&gt;필터링된 속성이나 필드에 대한 무단 읽기 접근 가능&lt;/td&gt;
      &lt;td&gt;매우 높음&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;데이터 무결성&lt;/td&gt;
      &lt;td&gt;필터링 대상 멤버에 setter가 존재할 경우 무단 쓰기 가능&lt;/td&gt;
      &lt;td&gt;높음&lt;/td&gt;
    &lt;/tr&gt;
    &lt;tr&gt;
      &lt;td&gt;멀티테넌시 보안&lt;/td&gt;
      &lt;td&gt;컨텍스트 풀링 시 요청, 사용자, 테넌트 간 보안 정책 우회 가능&lt;/td&gt;
      &lt;td&gt;매우 높음&lt;/td&gt;
    &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&quot;cvss&quot;&gt;CVSS 심각도 평가&lt;/h2&gt;
&lt;p&gt;이 취약점은 네트워크를 통해 공격이 가능하고, 공격 복잡도가 낮으며 사용자 상호작용이나 권한이 필요 없다는 점에서 매우 높은 심각도 점수를 받았습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVSS v3.1&lt;/strong&gt;: 9.1 (Critical)&lt;ul&gt;
&lt;li&gt;벡터: &lt;code&gt;CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N&lt;/code&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVSS v4.0&lt;/strong&gt;: 9.3 (Critical)&lt;ul&gt;
&lt;li&gt;벡터: &lt;code&gt;CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N&lt;/code&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&quot;-1&quot;&gt;완화 조치 및 패치 적용 가이드&lt;/h2&gt;
&lt;p&gt;Scriban 0 버전 이상 7.0.0 미만의 모든 버전이 이 취약점에 노출됐습니다. 소프트웨어 개발자 및 인프라 보안 담당자는 다음 조치를 즉시 취해야 합니다.&lt;/p&gt;
&lt;h3 id=&quot;1&quot;&gt;1. 최신 버전으로 업그레이드 (권장)&lt;/h3&gt;
&lt;p&gt;가장 확실한 해결책은 &lt;strong&gt;Scriban 7.0.0 버전 이상으로 업데이트&lt;/strong&gt;하는 것입니다. 7.0.0 버전에서는 다음과 같은 개선 사항이 적용됐습니다.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;MemberFilter&lt;/code&gt;가 변경될 때 내부 캐시를 리셋하는 로직이 추가됐습니다.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;TemplateContext.Reset()&lt;/code&gt; 메서드가 개선되어 이전 &lt;code&gt;MemberFilter&lt;/code&gt;를 포함하는 캐시된 접근자들을 삭제하도록 수정됐습니다 (커밋 8180fb6).&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&quot;2&quot;&gt;2. 임시 완화 조치 (업그레이드 불가 시)&lt;/h3&gt;
&lt;p&gt;당장 라이브러리 업데이트가 어려운 환경이라면, &lt;code&gt;TemplateContext&lt;/code&gt; 생명주기 관리 방식을 바꿔야 합니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;재사용 패턴 제거&lt;/strong&gt;: &lt;code&gt;TemplateContext&lt;/code&gt;를 싱글톤이나 애플리케이션 스코프에서 공유해 재사용하지 마세요.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;요청 단위 생성&lt;/strong&gt;: 각 렌더링 요청마다 &lt;code&gt;TemplateContext&lt;/code&gt;를 새로 만들어 사용함으로써 캐시 오염 가능성을 없애야 합니다.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;필터 검토&lt;/strong&gt;: 현재 샌드박스 설정이나 객체 노출 정책을 위해 &lt;code&gt;MemberFilter&lt;/code&gt;를 사용하고 있는지 전수 조사하세요.&lt;/li&gt;
&lt;/ol&gt;
&lt;hr contenteditable=&quot;false&quot; data-ke-type=&quot;horizontalRule&quot; data-ke-style=&quot;style6&quot; /&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;함께보면 좋은 글!&lt;/p&gt;
&lt;figure id=&quot;og_1787046922951000&quot; contenteditable=&quot;false&quot; data-ke-type=&quot;opengraph&quot; data-ke-align=&quot;alignCenter&quot; data-og-type=&quot;article&quot; data-og-title=&quot;Metabase CVE-2026-72898 대응을 위한 버전별 최신 패치 가이드&quot; data-og-description=&quot;현재 사용하는 Metabase 버전이 CVE-2026-72898 영향 범위에 해당하는지, 즉시 업데이트해야 할 패치 버전은 무엇인가요?Metabase 0.58.0~0.63.4 버전 사이(특정 마이너 버전 범위)를 사용 중이라면 영향 범위에 해당합니다. 메이저 버전에 맞춰 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9, 0.63.5 이상의 최신 패치 버전으로 즉시 업데이트해야 합니다.CVE-2026-72898 취약점 개요 및 위험성CVE-2026-72898는 Metabase 비밀번호 리셋 엔드포인트에서 발생하는 심각한 SQL 인젝션(CWE-89) 취약점입니다. /api/session/reset_password 엔드포인트에서 입력 값이 안전하게 처리되지 않아 발생했으며, 인증되..&quot; data-og-host=&quot;ITDesk&quot; data-og-source-url=&quot;https://itdesk.tistory.com/entry/Metabase-CVE-2026-72898-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B5%9C%EC%8B%A0-%ED%8C%A8%EC%B9%98-%EA%B0%80%EC%9D%B4%EB%93%9C&quot; data-og-url=&quot;https://itdesk.tistory.com/entry/Metabase-CVE-2026-72898-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B5%9C%EC%8B%A0-%ED%8C%A8%EC%B9%98-%EA%B0%80%EC%9D%B4%EB%93%9C&quot; data-og-image=&quot;https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FSBZ0F%2FdJMcaiqOVQB%2FAAAAAAAAAAAAAAAAAAAAAAEWHd6zJ2PlEixwKu_lz1-eCi710Tr_BuwOwnBwdFQz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D%252Bhw7vywnw6BDl%252B4flMFbufLPNIU%253D&quot;&gt;&lt;a href=&quot;https://itdesk.tistory.com/entry/Metabase-CVE-2026-72898-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B5%9C%EC%8B%A0-%ED%8C%A8%EC%B9%98-%EA%B0%80%EC%9D%B4%EB%93%9C&quot; target=&quot;_blank&quot; rel=&quot;noopener&quot; data-source-url=&quot;https://itdesk.tistory.com/entry/Metabase-CVE-2026-72898-%EB%8C%80%EC%9D%91%EC%9D%84-%EC%9C%84%ED%95%9C-%EB%B2%84%EC%A0%84%EB%B3%84-%EC%B5%9C%EC%8B%A0-%ED%8C%A8%EC%B9%98-%EA%B0%80%EC%9D%B4%EB%93%9C&quot;&gt;&lt;div class=&quot;og-image&quot; style=&quot;background-image: url('https://img1.daumcdn.net/thumb/R800x0/?scode=mtistory2&amp;amp;fname=https%3A%2F%2Fblog.kakaocdn.net%2Fdna%2FSBZ0F%2FdJMcaiqOVQB%2FAAAAAAAAAAAAAAAAAAAAAAEWHd6zJ2PlEixwKu_lz1-eCi710Tr_BuwOwnBwdFQz%2Fimg.png%3Fcredential%3DyqXZFxpELC7KVnFOS48ylbz2pIh7yKj8%26expires%3D1788188399%26allow_ip%3D%26allow_referer%3D%26signature%3D%252Bhw7vywnw6BDl%252B4flMFbufLPNIU%253D');&quot;&gt;&amp;nbsp;&lt;/div&gt;&lt;div class=&quot;og-text&quot;&gt;&lt;p class=&quot;og-title&quot; data-ke-size=&quot;size16&quot;&gt;Metabase CVE-2026-72898 대응을 위한 버전별 최신 패치 가이드&lt;/p&gt;&lt;p class=&quot;og-desc&quot; data-ke-size=&quot;size16&quot;&gt;현재 사용하는 Metabase 버전이 CVE-2026-72898 영향 범위에 해당하는지, 즉시 업데이트해야 할 패치 버전은 무엇인가요?Metabase 0.58.0~0.63.4 버전 사이(특정 마이너 버전 범위)를 사용 중이라면 영향 범위에 해당합니다. 메이저 버전에 맞춰 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9, 0.63.5 이상의 최신 패치 버전으로 즉시 업데이트해야 합니다.CVE-2026-72898 취약점 개요 및 위험성CVE-2026-72898는 Metabase 비밀번호 리셋 엔드포인트에서 발생하는 심각한 SQL 인젝션(CWE-89) 취약점입니다. /api/session/reset_password 엔드포인트에서 입력 값이 안전하게 처리되지 않아 발생했으며, 인증되..&lt;/p&gt;&lt;p class=&quot;og-host&quot; data-ke-size=&quot;size16&quot;&gt;ITDesk&lt;/p&gt;&lt;/div&gt;&lt;/a&gt;&lt;/figure&gt;
&lt;p data-ke-size=&quot;size16&quot;&gt;&amp;nbsp;&lt;/p&gt;</description>
      <category>Security</category>
      <category>CVE-2026-74790</category>
      <category>CWE-693</category>
      <category>Scriban업데이트</category>
      <category>Scriban취약점</category>
      <category>TemplateContext</category>
      <category>닷넷보안</category>
      <category>메모리캐싱취약점</category>
      <category>보안패치</category>
      <category>샌드박스탈출</category>
      <category>애플리케이션보안</category>
      <author>ITD</author>
      <guid isPermaLink="true">https://itdesk.tistory.com/10</guid>
      <comments>https://itdesk.tistory.com/entry/%EC%9A%B0%EB%A6%AC-%EC%84%9C%EB%B9%84%EC%8A%A4%EB%8A%94-%EC%95%88%EC%A0%84%ED%95%A0%EA%B9%8C-Scriban-TemplateContext-%EC%9E%AC%EC%82%AC%EC%9A%A9-%ED%8C%A8%ED%84%B4-%EC%A0%90%EA%B2%80-%ED%8F%AC%EC%9D%B8%ED%8A%B8#entry10comment</comments>
      <pubDate>Tue, 18 Aug 2026 19:10:00 +0900</pubDate>
    </item>
  </channel>
</rss>