Eyeon Security Information security company

보안 동향

㈜아이온시큐리티에서 서비스 이용 고객님들의 안정적인 시스템 운영을 위해
필수적인 주요 보안 조치 사항을 안내해드립니다.

최신 보안 동향(26년 09월 28일) 관리자 2026-09-28 07:57:08
최신 보안 동향(26년 09월 28일)
관리자  2026-09-28 07:57:08
보안 동향 브리핑
 
SECURITY
DAILY REPORT
Eyeon Security

생성일시: 2026-09-28 06:41

오늘의 종합 위협 브리핑
오늘은 신규 CVE 기반 위협보다는 GitHub Advisory를 통해 공개된 오픈소스 라이브러리 및 애플리케이션의 설계·인증 결함이 다수 확인되었다. 서비스 거부(가스 소진), 인증 우회를 통한 파일 탈취, 민감정보 노출, 원격 명령 실행으로 이어질 수 있는 인자 주입 등 공격 유형이 다양해 공급망 및 내부 배포 환경 전반에 대한 점검이 필요한 하루였다.
핵심 위협 Top 3
1. CliInvoke 확장 러너 팩토리의 인자 주입 취약점
CVSS 8.4로 오늘 수집된 항목 중 가장 높은 심각도이며, CVE-2026-100369로 명명되어 CliInvoke 및 AlastairLundy.CliInvoke 패키지 사용 시 임의 명령 실행으로 이어질 수 있는 고위험 결함이다.
CVE-2026-100369 · 영향제품: nuget/CliInvoke, nuget/AlastairLundy.CliInvoke
2. khoj 애플리케이션 인증되지 않은 경로 탐색 취약점
/home/ 엔드포인트에서 인증 없이 경로 탐색을 통해 서버 파일을 읽을 수 있어 내부 설정 및 민감 데이터 유출 위험이 크다.
영향제품: pip/khoj
3. mpp 라이브러리의 이중 가스 소진(DoS) 취약점
가스 제한 유무에 관계없이 발생하는 두 건의 가스 드레이닝 결함(GHSA-vj8p-hp9x-gh47, GHSA-vv77-66rf-pm86)으로 블록체인 기반 서비스의 가용성을 저해할 수 있다.
영향제품: erlang/mpp
대응 권고
• CliInvoke 및 AlastairLundy.CliInvoke 사용 조직은 최신 패치 버전 적용 여부를 즉시 확인하고 외부 입력값 검증 로직을 점검할 것.
• khoj를 운영 중인 환경은 /home/ 엔드포인트 접근을 제한하고 인증 정책을 강화하며 공식 패치 적용 여부를 확인할 것.
• erlang/mpp 및 scbe-aethermoore를 사용하는 시스템은 해당 GHSA/CVE 권고를 검토해 가스 제한 정책과 API 인증 설정을 재점검할 것.
※ 위 종합 브리핑은 금일 수집된 사실 필드(제목·CVE·심각도·영향제품·출처)를 바탕으로 AI가 생성한 자체 작성물입니다.
보안동향 (신규 5건)
높음 5 합계 5
높음 GHSA
mpp 라이브러리, 낮은 가스 한도 설정 시 가스 소모 공격(Gas Draining) 취약점
GHSA-vj8p-hp9x-gh47 · mpp vulnerable to Gas Draining with low gas limit
심각도 높음
영향제품 erlang/mpp
출처 GHSA
수집일 2026-09-26
한 줄 요약
Erlang용 mpp 패키지에서 가스 한도가 낮게 설정된 경우 공격자가 가스를 고갈시켜 정상 트랜잭션 처리를 방해할 수 있는 취약점이다.

위협 분석
이 취약점은 블록체인/스마트컨트랙트 유사 처리 로직에서 가스(연산 자원) 계산 검증이 미흡하여, 공격자가 의도적으로 낮은 가스 한도를 설정한 요청을 반복 전송함으로써 시스템 자원을 소모시키거나 서비스 가용성을 저하시킬 수 있다. 심각도가 HIGH로 분류되어 있으나 원격 코드 실행이나 데이터 유출보다는 서비스 거부(DoS) 성격의 위협으로 판단된다. 해당 라이브러리를 사용하는 서비스에서 반복적 요청을 통한 자원 고갈 및 응답 지연 공격이 발생할 가능성이 있다.

권고 조치
erlang/mpp 패키지를 최신 패치 버전으로 업그레이드하고, 가스 한도 검증 로직이 수정된 버전인지 확인할 것. 임시조치로 비정상적으로 낮은 가스 한도 요청에 대한 레이트 리미팅 및 입력값 검증을 적용하고, 관련 서비스 로그에서 이상 패턴 모니터링을 강화할 것.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
mpp 라이브러리, 가스 한도 미설정 시 가스 소모 공격(Gas Draining) 취약점
GHSA-vv77-66rf-pm86 · mpp vulnerable to Gas Draining with no limit
심각도 높음
영향제품 erlang/mpp
출처 GHSA
수집일 2026-09-26
한 줄 요약
Erlang용 mpp 패키지에서 가스 한도가 아예 설정되지 않은 경우 공격자가 무제한으로 자원을 소모시킬 수 있는 취약점이다.

위협 분석
가스 한도가 설정되지 않은 상태에서는 공격자가 임의의 연산량을 요구하는 요청을 전송하여 시스템 자원을 무제한으로 소모시킬 수 있어, 앞선 취약점(GHSA-vj8p)보다 더 심각한 서비스 거부 공격으로 이어질 가능성이 높다. HIGH 등급으로 분류된 만큼 실제 운영 환경에서 서비스 중단이나 심각한 성능 저하를 유발할 수 있는 실질적 위협이다.

권고 조치
즉시 erlang/mpp 패키지를 패치된 버전으로 업데이트하고, 가스 한도 기본값이 반드시 강제되도록 설정을 점검할 것. 가스 한도 미설정 요청을 거부하도록 애플리케이션 레벨 검증 로직을 추가하고, 자원 사용량 모니터링 및 임계치 초과 시 자동 차단 정책을 도입할 것.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
Khoj, 인증 없이 서버 파일 읽기가 가능한 경로 조작(Path Traversal) 취약점
GHSA-62mm-xwmv-crhg · khoj has an unauthenticated path traversal in /home/ endpoint that allows file read from s…
심각도 높음
영향제품 pip/khoj
출처 GHSA
수집일 2026-09-26
한 줄 요약
Khoj의 /home/ 엔드포인트에서 인증 절차 없이 경로 조작을 통해 서버 내부 파일을 읽을 수 있는 고위험 취약점이다.

위협 분석
인증되지 않은 사용자가 /home/ 엔드포인트를 통해 경로 조작(예: ../ 시퀀스)으로 서버의 임의 파일에 접근 가능하다는 점에서 매우 심각하다. 이는 설정 파일, 인증 토큰, 소스코드, 개인정보 등 민감 정보 유출로 직결될 수 있으며, 별도의 자격 증명 없이도 공격이 가능해 공격 난이도가 낮고 자동화된 스캐닝 도구로도 쉽게 악용될 수 있다. 특히 AI 어시스턴트/검색 플랫폼 특성상 사용자 데이터, API 키, 대화 로그 등이 노출될 위험이 크다.

권고 조치
khoj 패키지를 취약점이 패치된 최신 버전으로 즉시 업그레이드할 것. 패치 적용 전까지 /home/ 엔드포인트에 대한 외부 접근을 차단하거나 WAF 규칙으로 경로 조작 패턴을 탐지·차단할 것. 서버 파일 시스템 접근 권한을 최소화하고, 노출 가능성이 있는 민감 파일(설정/키 파일)의 위치를 재검토하며, 침해 여부 확인을 위해 관련 로그를 점검할 것.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
SCBE-AETHERMOORE, 인증 없는 API로 운영자 이메일 요약 정보 노출
CVE-2026-57443 · SCBE-AETHERMOORE Unauthenticated AetherBrowser Ops API Exposes Operator Email Digests
CVE ID CVE-2026-57443
심각도 높음
영향제품 pip/scbe-aethermoore
CVSS 7.5
출처 GHSA
수집일 2026-09-26
한 줄 요약
SCBE-AETHERMOORE의 AetherBrowser Ops API가 인증 절차 없이 운영자 이메일 다이제스트 정보를 노출하는 취약점이다(CVSS 7.5).

위협 분석
CVSS 7.5(HIGH)로 평가된 이 취약점은 인증 없이 접근 가능한 API를 통해 운영자의 이메일 요약(다이제스트) 정보가 외부에 노출될 수 있다는 점에서 정보 유출 위협에 해당한다. 직접적인 시스템 장악이나 코드 실행으로 이어지지는 않으나, 노출된 운영자 이메일 정보는 스피어피싱, 사회공학적 공격, 추가 침투를 위한 정찰(reconnaissance) 활동에 악용될 가능성이 높다. 인증 절차가 전혀 없다는 점에서 공격 난이도가 낮아 광범위한 스캐닝 및 자동화 공격에 노출될 위험이 크다.

권고 조치
pip/scbe-aethermoore 패키지를 패치된 버전으로 즉시 업데이트할 것. 패치 적용 전까지 AetherBrowser Ops API에 대해 접근 제어(인증/인가) 및 네트워크 수준 차단(방화벽, IP 화이트리스트)을 적용할 것. 이미 노출되었을 가능성이 있는 운영자 이메일 정보에 대해 피싱 경계 공지 및 모니터링을 강화하고, API 접근 로그를 검토하여 이상 접근 이력을 확인할 것.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
CVE-2026-100369 · CliInvoke: 확장성 실행기 팩토리(Extensibility Runner Factory) 인수 주입 취약점
CVE-2026-100369 · CliInvoke: Argument Injection in Extensibility Runner Factory
CVE ID CVE-2026-100369
심각도 높음
영향제품 nuget/CliInvoke, nuget/AlastairLundy.CliInvoke
CVSS 8.4
출처 GHSA
수집일 2026-09-26
한 줄 요약
CliInvoke 라이브러리의 확장 실행기 생성 로직에서 외부 입력이 검증 없이 명령줄 인수로 전달되어 임의 인수 주입이 가능한 고위험 취약점이다.

위협 분석
CliInvoke는 .NET 환경에서 외부 프로세스나 CLI 명령을 프로그래밍 방식으로 실행하기 위한 라이브러리(nuget/CliInvoke, nuget/AlastairLundy.CliInvoke)로, 애플리케이션 내부에서 외부 도구 호출을 추상화하는 데 널리 사용될 수 있다. 이번 취약점은 확장성(Extensibility) 기능의 실행기 팩토리에서 사용자 또는 외부 소스로부터 전달된 값이 충분히 이스케이프·검증되지 않은 채 실행 대상 프로세스의 인수 목록에 삽입되는 구조적 결함이다. CVSS 8.4(HIGH)로 평가된 만큼, 공격자가 애플리케이션이 CliInvoke를 통해 호출하는 명령의 인수 값을 조작할 수 있는 위치(예: 사용자 입력, 설정 파일, 업로드된 데이터 등)에 있다면 의도치 않은 옵션·플래그를 주입하여 대상 프로세스의 동작을 변조하거나, 경우에 따라 파일 경로 조작, 정보 노출, 나아가 명령 실행 체인으로 이어지는 2차 피해까지 유발할 가능성이 있다. 실제 악용 가능성은 해당 라이브러리를 사용하는 애플리케이션이 외부에서 제어 가능한 값을 CliInvoke의 실행 인수로 그대로 전달하는지 여부에 크게 좌우되며, CI/CD 파이프라인, 빌드 자동화 도구, 플러그인/확장 기능을 처리하는 백엔드 서비스 등에서 특히 위험도가 높다. PoC 공개 여부는 확인되지 않았으나 인수 주입 계열 취약점은 공격 난이도가 낮은 편에 속해 신속한 대응이 필요하다.

권고 조치
1) NuGet 패키지 관리자를 통해 CliInvoke(AlastairLundy.CliInvoke) 최신 패치 버전으로 즉시 업데이트할 것. 2) 자체 애플리케이션 코드에서 CliInvoke를 통해 외부 프로세스를 실행하는 지점을 점검하여, 사용자 제어 가능한 입력값이 명령 인수로 직접 전달되지 않도록 화이트리스트 기반 검증·이스케이핑을 추가할 것. 3) 임시 조치로 신뢰할 수 없는 소스로부터 전달되는 인수 값에 대해 별도의 입력 검증 계층을 도입하고, 가능하다면 셸 해석 없이 인수 배열 형태로만 전달하도록 구성할 것. 4) CI/CD, 빌드 자동화 등 외부 입력이 개입할 수 있는 시스템에서 해당 라이브러리 사용 여부를 전수 조사하고 영향 범위를 파악할 것. 5) 패치 적용 후 관련 로그 및 프로세스 실행 이력을 모니터링하여 이상 행위 여부를 추가 점검할 것.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
KISA 보안공지 (신규 0건)
금일 신규 항목이 없습니다.
보안동향 한국어 제목/요약/분석/권고 및 종합 브리핑은 수집된 사실을 바탕으로 AI가 생성한 자체 작성물입니다. KISA 보안공지 본문은 원문(한국인터넷진흥원)을 그대로 인용하며, 저작권은 각 원 출처에 있습니다. 상세 내용은 각 원문 링크에서 확인하십시오.
 

첨부 파일 :