Eyeon Security Information security company

보안 동향

㈜아이온시큐리티에서 서비스 이용 고객님들의 안정적인 시스템 운영을 위해
필수적인 주요 보안 조치 사항을 안내해드립니다.

[EYEON] Secure Mail 2026년 10월 07일 관리자 2026-10-07 03:14:52
[EYEON] Secure Mail 2026년 10월 07일
관리자  2026-10-07 03:14:52
보안 동향 브리핑
 
SECURITY
DAILY REPORT
Eyeon Security

생성일시: 2026-10-07 03:12

오늘의 종합 위협 브리핑
오늘은 npm 생태계를 중심으로 CRITICAL 등급 취약점이 다수 공개되어 공급망 보안 위협이 두드러진 하루였다. 특히 Payload CMS 플랫폼에서 접근제어 우회, SQL 인젝션, 프로토타입 오염 등 3건의 치명적 결함이 동시에 드러나 웹 백엔드 전반의 데이터 유출 및 인증 우회 위험이 커졌다. 이와 함께 Tinypool, Seroval 등 Node.js 런타임/빌드 생태계 핵심 라이브러리에서도 원격 코드 실행(RCE)으로 이어질 수 있는 프로토타입 오염 취약점이 잇따라 보고되어, 해당 패키지를 의존하는 다수 애플리케이션이 연쇄적으로 영향을 받을 가능성이 높다.
핵심 위협 Top 3
1. Payload CMS 다중 치명적 취약점(SQLi·접근제어 우회·프로토타입 오염)
CVE-2026-105845(CVSS 9.8) SQL 인젝션, CVE-2026-105851 인증 컬렉션 접근제어 우회, CVE-2026-105844 Import/Export 플러그인 프로토타입 오염이 동시에 공개되어 데이터베이스 전체 유출 및 권한 상승 위험이 매우 높다.
CVE-2026-105845, CVE-2026-105851, CVE-2026-105844 · 영향제품: npm/payload, npm/@payloadcms/plugin-import-export
2. Tinypool 프로토타입 오염을 통한 원격 코드 실행
CVE-2026-104849, CVE-2026-104848 두 건 모두 run() 및 worker 옵션 처리 과정의 프로토타입 오염 가젯을 통해 RCE로 이어질 수 있어, Tinypool을 의존하는 테스트/빌드 파이프라인(Vitest 등)이 광범위하게 노출될 수 있다.
CVE-2026-104849, CVE-2026-104848 · 영향제품: npm/tinypool
3. Seroval fromJSON() Promise thenable 조작을 통한 보안 우회
CVSS 9.8의 CVE-2026-104846은 플러그인이 생성한 콜러블을 통해 보안 검증을 우회할 수 있어 직렬화/역직렬화 로직을 사용하는 애플리케이션에서 임의 코드 실행으로 악용될 위험이 있다.
CVE-2026-104846 · 영향제품: npm/seroval
대응 권고
• Payload CMS, Tinypool, Seroval, Capacitor 등 영향받는 패키지를 사용하는 프로젝트는 즉시 최신 패치 버전으로 업그레이드하고 SBOM 기반으로 간접 의존성까지 전수 점검한다.
• CI/CD 및 빌드 파이프라인에서 사용 중인 테스트 프레임워크(Vitest 등)와 직렬화 라이브러리의 취약 버전 사용 여부를 자동 스캔 도구로 점검한다.
• 모바일 앱(Capacitor 기반)은 원격 콘텐츠 로딩 정책과 WebView 오리진 설정을 재검토하여 신뢰되지 않은 콘텐츠가 앱 오리진에서 실행되지 않도록 강화한다.
※ 위 종합 브리핑은 금일 수집된 사실 필드(제목·CVE·심각도·영향제품·출처)를 바탕으로 AI가 생성한 자체 작성물입니다.
보안동향 (신규 8건)
긴급 8 합계 8
긴급 GHSA
CVE-2026-105851 · Payload: 인증 컬렉션의 필드 접근 제어 우회 취약점
CVE-2026-105851 · Payload: Field access control bypass on auth collections
CVE ID CVE-2026-105851
심각도 긴급
영향제품 npm/payload
출처 GHSA
수집일 2026-10-07
한 줄 요약
Payload CMS에서 인증 관련 컬렉션의 필드 접근 제어가 우회되어 비인가 사용자가 민감 데이터를 열람·조작할 수 있는 취약점

위협 분석
심각도가 CRITICAL로 분류된 이 취약점은 Payload CMS의 접근 제어(access control) 로직 결함으로 인해 공격자가 인증 컬렉션(예: 사용자 계정, 권한 정보 등)의 특정 필드에 대해 설정된 읽기/쓰기 제한을 우회할 수 있게 한다. CVSS 점수는 명시되지 않았으나 CRITICAL 등급인 점을 고려하면 인증 우회, 권한 상승, 개인정보 노출 등으로 이어질 가능성이 높다. npm 패키지 기반 공급망 특성상 해당 패키지를 사용하는 웹 애플리케이션 전반에 영향을 미칠 수 있으며, 원격 공격자가 별도의 인증 없이 또는 낮은 권한으로도 민감 필드에 접근할 수 있는 시나리오가 우려된다.

권고 조치
Payload CMS 및 관련 패키지를 최신 패치 버전으로 즉시 업그레이드하고, 벤더의 보안 권고문을 확인해 영향받는 버전 범위를 파악한다. 패치 적용 전까지는 인증 컬렉션에 대한 접근 로그를 모니터링하고, 민감 필드 노출 여부를 점검한다. 가능하다면 WAF 등을 통해 비정상적인 API 요청 패턴을 차단한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급 GHSA
CVE-2026-105845 · Payload: SQLite 및 Postgres에서의 SQL 인젝션 취약점
CVE-2026-105845 · Payload: SQL Injection in SQLite and Postgres
CVE ID CVE-2026-105845
심각도 긴급
영향제품 npm/payload
CVSS 9.8
출처 GHSA
수집일 2026-10-07
한 줄 요약
Payload CMS가 SQLite·Postgres DB 어댑터 사용 시 입력값 처리 미흡으로 SQL 인젝션이 발생하는 치명적 취약점(CVSS 9.8)

위협 분석
CVSS 9.8로 평가된 본 취약점은 원격 공격자가 인증 없이도 매우 낮은 공격 복잡도로 악용 가능함을 시사한다. SQL 인젝션은 데이터베이스 전체에 대한 비인가 조회, 변조, 삭제는 물론 경우에 따라 원격 코드 실행(RCE)으로까지 확장될 수 있는 고위험 취약점 유형이다. Payload CMS가 SQLite 및 Postgres를 DB 어댑터로 사용하는 다수의 애플리케이션에 광범위하게 영향을 줄 수 있으며, CMS의 쿼리 빌더나 사용자 입력 처리 로직의 결함으로 인해 발생한 것으로 추정된다. 공개된 PoC나 익스플로잇 코드가 등장할 경우 자동화된 스캔·공격 대상이 될 가능성이 매우 높다.

권고 조치
즉시 패치된 최신 버전으로 업데이트할 것을 최우선 권고한다. 패치 적용이 지연될 경우 DB 쿼리 로그를 통해 비정상적인 SQL 패턴(주석문, UNION, 특수문자 등)을 모니터링하고, 애플리케이션 방화벽에서 SQL 인젝션 시그니처 기반 탐지/차단 규칙을 강화한다. 최소 권한 원칙에 따라 DB 계정 권한을 재검토하고, 중요 데이터베이스는 외부 노출을 최소화한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급 GHSA
CVE-2026-105844 · Payload Import Export 플러그인의 프로토타입 오염 취약점
CVE-2026-105844 · Payload: Prototype pollution in Payload Import Export plugin
CVE ID CVE-2026-105844
심각도 긴급
영향제품 npm/@payloadcms/plugin-import-export
출처 GHSA
수집일 2026-10-07
한 줄 요약
Payload CMS의 Import/Export 플러그인에서 프로토타입 오염(Prototype Pollution)이 발생해 애플리케이션 로직 변조 및 원격 코드 실행 위험이 있는 취약점

위협 분석
프로토타입 오염 취약점은 JavaScript/Node.js 환경에서 객체의 프로토타입 체인을 조작하여 애플리케이션의 정상 동작을 변조하거나, 조건에 따라 원격 코드 실행(RCE), 서비스 거부(DoS), 인증 우회 등으로 확산될 수 있는 심각한 취약점 유형이다. @payloadcms/plugin-import-export 패키지는 데이터 가져오기/내보내기 기능을 처리하며 외부 입력(파일, JSON 데이터 등)을 다루는 특성상 공격자가 조작된 입력을 통해 애플리케이션 전역 객체를 오염시킬 가능성이 있다. CRITICAL 등급으로 분류된 점을 볼 때 실제 악용 시 파급력이 크다.

권고 조치
해당 플러그인을 최신 패치 버전으로 즉시 업데이트한다. Import/Export 기능이 외부 사용자에게 노출되어 있다면 일시적으로 비활성화하거나 접근을 제한하는 것을 검토한다. 업로드/가져오기 데이터에 대한 입력 검증 및 스키마 검증을 강화하고, Object.freeze 등 프로토타입 오염 방어 코드 적용 여부를 점검한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급 GHSA
CVE-2026-105794 · MsQuic OpenSSL 패키지의 인증서 검증 오류 취약점
CVE-2026-105794 · MsQuic: Improper Certificate Validation in Microsoft.Native.Quic.MsQuic.OpenSSL
CVE ID CVE-2026-105794
심각도 긴급
영향제품 nuget/Microsoft.Native.Quic.MsQuic.OpenSSL
출처 GHSA
수집일 2026-10-07
한 줄 요약
Microsoft MsQuic의 OpenSSL 연동 패키지에서 인증서 유효성 검증이 미흡하여 TLS/QUIC 통신의 무결성이 훼손될 수 있는 취약점

위협 분석
인증서 검증 오류는 중간자 공격(MITM)으로 직결될 수 있는 고위험 취약점으로, 공격자가 위조되거나 신뢰되지 않는 인증서를 이용해 QUIC/TLS 암호화 통신을 가로채거나 변조할 수 있게 한다. Microsoft.Native.Quic.MsQuic.OpenSSL 패키지는 QUIC 프로토콜 구현체로 다양한 .NET 기반 네트워크 애플리케이션에서 전송 계층 보안을 담당하므로, 해당 패키지를 사용하는 서비스 전반에서 데이터 기밀성 및 무결성이 침해될 위험이 있다. CRITICAL 등급으로 분류되어 공급망 영향 범위가 넓고 네트워크 통신을 다루는 핵심 라이브러리라는 점에서 파급력이 크다.

권고 조치
해당 NuGet 패키지를 패치된 최신 버전으로 즉시 업데이트한다. 패치 전까지 가능하다면 QUIC 기반 통신 경로에 대한 추가적인 네트워크 레벨 보안(VPN, mTLS 등)을 적용하고, 인증서 핀닝 등 보완 통제를 검토한다. 영향받는 애플리케이션의 TLS/QUIC 핸드셰이크 로그를 모니터링하여 비정상적인 인증서 사용 여부를 확인한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급 GHSA
CVE-2026-104849 · Tinypool: run() 옵션을 통한 프로토타입 오염으로 원격 코드 실행(RCE) 발생
CVE-2026-104849 · Tinypool: Prototype Pollution Gadget to RCE in run() options
CVE ID CVE-2026-104849
심각도 긴급
영향제품 npm/tinypool
출처 GHSA
수집일 2026-10-06
한 줄 요약
Node.js 워커 풀 라이브러리 tinypool의 run() 옵션 처리 과정에서 프로토타입 오염이 발생해 임의 코드 실행으로 이어질 수 있는 취약점

위협 분석
tinypool은 Vitest 등 다수의 Node.js 테스트/빌드 도구에서 워커 스레드 풀 관리용으로 널리 사용되는 패키지다. run() 함수에 전달되는 옵션 객체를 안전하게 검증하지 않을 경우 공격자가 조작한 입력으로 Object.prototype을 오염시켜 애플리케이션 전역 동작을 변조하고, 이를 가젯으로 활용해 임의 코드를 실행할 수 있다. 심각도가 CRITICAL로 평가된 만큼 신뢰할 수 없는 입력값이 run() 옵션에 유입되는 환경(CI/CD, 외부 입력을 처리하는 테스트 러너 등)에서는 서버/빌드 파이프라인 전체가 탈취될 위험이 있다. 공개 PoC 유무와 관계없이 프로토타입 오염→RCE 체인은 비교적 재현이 쉬운 편에 속해 공급망 공격에 활용될 가능성이 높다.

권고 조치
tinypool을 최신 패치 버전으로 즉시 업그레이드하고, run() 옵션에 외부/신뢰되지 않은 입력이 직접 전달되지 않도록 애플리케이션 로직을 점검한다. package-lock/yarn.lock 등을 통해 간접 의존성으로 포함된 버전도 함께 확인하고, SBOM 및 CI 빌드 로그에서 영향 버전 사용 여부를 전수 조사한다. 패치 전까지는 신뢰되지 않은 입력을 옵션으로 전달하는 경로를 차단하거나 입력 검증(allow-list)을 추가한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급 GHSA
CVE-2026-104848 · Tinypool: worker 옵션의 프로토타입 오염 가젯으로 원격 코드 실행(RCE) 발생
CVE-2026-104848 · Tinypool: Prototype Pollution gadget in worker options leads to Remote Code Execution
CVE ID CVE-2026-104848
심각도 긴급
영향제품 npm/tinypool
출처 GHSA
수집일 2026-10-06
한 줄 요약
tinypool의 워커 생성 옵션 처리 로직에서 프로토타입 오염이 발생해 원격 코드 실행까지 이어질 수 있는 취약점

위협 분석
이 취약점은 동일 패키지(tinypool)의 다른 진입점인 워커 생성 옵션(worker options)에서 발생하는 프로토타입 오염 이슈로, CVE-2026-104849와 유사한 공격 패턴을 공유한다. 워커 생성 시 전달되는 옵션 객체가 충분히 검증되지 않으면 공격자가 __proto__ 등의 키를 이용해 전역 프로토타입을 변조할 수 있고, 이후 내부적으로 사용되는 함수 호출 가젯을 통해 임의 코드 실행이 가능해진다. tinypool이 빌드/테스트 도구 체인에 깊이 통합되어 있어, 이 결함이 악용되면 개발 환경 및 CI 서버에서 코드 실행 권한을 탈취당할 수 있어 공급망 보안 측면에서 매우 위험하다.

권고 조치
tinypool 최신 버전으로 업데이트하고, 워커 생성 옵션에 사용자/외부 제어 가능한 값이 그대로 전달되는지 코드 리뷰를 수행한다. Node.js 실행 환경에서 Object.freeze(Object.prototype) 등 방어적 설정을 적용하는 것도 임시 완화책으로 검토하고, CI/CD 파이프라인의 의존성 스캐닝을 강화해 유사 가젯 패턴을 조기 탐지한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급 GHSA
CVE-2026-104846 · Seroval: fromJSON() 역직렬화 시 Promise then-able 흡수를 통한 플러그인 콜백 호출 우회 (CVSS 9.8)
CVE-2026-104846 · Seroval: `fromJSON()` Promise thenable assimilation invokes plugin-produced callables (byp…
CVE ID CVE-2026-104846
심각도 긴급
영향제품 npm/seroval
CVSS 9.8
출처 GHSA
수집일 2026-10-06
한 줄 요약
seroval 라이브러리의 fromJSON() 역직렬화 과정에서 Promise then-able 처리 로직이 보안 검증을 우회해 플러그인이 생성한 콜러블을 임의 실행할 수 있는 치명적 취약점

위협 분석
seroval은 자바스크립트 객체의 직렬화/역직렬화를 지원하는 라이브러리로, SSR 프레임워크 및 상태 전달 로직에서 사용된다. fromJSON()이 역직렬화 중 Promise와 유사한 then-able 객체를 '흡수(assimilate)'하는 과정에서 본래 의도된 보안 검사를 우회하여, 플러그인이 생성한 콜러블(함수형 객체)을 공격자가 임의로 트리거할 수 있다. CVSS 9.8로 평가된 이 취약점은 인증 없이 원격에서 악용 가능하며 신뢰할 수 없는 직렬화 데이터를 처리하는 서버 측 애플리케이션에서 원격 코드 실행(RCE)으로 직결될 수 있다. 서버 간 데이터 교환이나 클라이언트에서 받은 직렬화 페이로드를 그대로 역직렬화하는 아키텍처라면 즉각적인 공격 표면이 된다.

권고 조치
seroval을 패치된 최신 버전으로 즉시 업그레이드한다. 신뢰할 수 없는 외부 입력에 대해 fromJSON() 역직렬화를 직접 수행하지 않도록 하고, 가능하다면 역직렬화 대상 스키마를 제한(allow-list)하거나 샌드박스 환경에서 처리한다. 영향받는 seroval을 사용하는 상위 프레임워크(SSR 프레임워크 등)의 보안 공지도 함께 확인해 전이 영향 여부를 점검한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급 GHSA
CVE-2026-103922 · Capacitor Android/iOS: 내부 처리 로직으로 원격 콘텐츠가 앱 오리진에서 로드되는 취약점 (CVSS 9.3)
CVE-2026-103922 · Capacitor Android and iOS: remote content can be loaded at the app origin via the internal…
CVE ID CVE-2026-103922
심각도 긴급
영향제품 npm/@capacitor/android, npm/@capacitor/ios
CVSS 9.3
출처 GHSA
수집일 2026-10-06
한 줄 요약
Capacitor의 Android/iOS 런타임에서 내부 웹뷰 처리 로직 결함으로 원격 콘텐츠가 신뢰된 앱 오리진 권한으로 로드될 수 있는 심각한 취약점

위협 분석
Capacitor는 웹 기술 기반 하이브리드 모바일 앱을 네이티브 기능과 연결하는 프레임워크로, 앱 오리진에 대한 신뢰는 네이티브 API(카메라, 파일시스템, 생체인증 등) 접근 권한과 직결된다. 이번 취약점은 내부 로딩 로직의 결함으로 공격자가 통제하는 원격 콘텐츠가 앱의 신뢰된 오리진 컨텍스트에서 로드되도록 유도할 수 있어, 사실상 오리진 격리가 무력화된다. CVSS 9.3의 치명적 등급은 이를 통해 공격자가 앱에 부여된 네이티브 브리지 권한을 탈취해 민감 정보 접근, 권한 상승, 사용자 데이터 유출 등 광범위한 피해를 유발할 수 있음을 의미한다. 웹뷰 기반 하이브리드 앱의 특성상 피싱 링크, 악성 딥링크, MITM 등 다양한 경로로 원격 콘텐츠 주입이 시도될 수 있어 실제 악용 가능성이 높다.

권고 조치
@capacitor/android, @capacitor/ios 패키지를 패치된 최신 버전으로 즉시 업데이트하고 앱을 재배포한다. 커스텀 URL 스킴/딥링크 처리, WebView 네비게이션 제어(allowNavigation 설정) 등이 올바르게 구성되어 있는지 점검하고, 콘텐츠 보안 정책(CSP) 및 오리진 검증 로직을 강화한다. 패치 적용 전까지는 외부 링크를 통한 앱 실행 경로를 모니터링하고, 사용자에게 공식 배포 채널을 통한 업데이트를 안내한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
KISA 보안공지 (신규 3건)
중간 3 합계 3
중간 KISA
보안인증 소프트웨어 취약점 관련 클리닝 서비스 가동 안내
심각도 중간
출처 KISA
수집일 2026-10-06
출처: KISA (한국인터넷진흥원)

□ 개요
o INNORIX社의 Agent에서 보안 취약점 발견
o 해당 S/W를 운용 중인 각 기관 담당자 및 이용자는 조치 방안에 따라 소프트웨어 삭제 권고

□ 설명
o INNORIX社 Agent에서 취약점을 통해 로컬 권한 상승 가능

□ 영향받는 제품

제품명 영향받는 버전 주요 취약점 내용
Agent 1.1.1.001 이상 1.3.5.576 이하 로컬 권한 상승

□ 보안 취약점 클리닝 서비스 운영 안내
o 해당 서비스는 백신 프로그램(nProtect Online Security, VirusChaser, 엑소스피어, 터보백신)을 통해 사용자의 PC에서 취약한 구버전 SW를 자동으로 탐지하고, 이용자 동의시 취약점을 조치하는 기능 제공

□ 문의처
o INNORIX社 연락처 : ☎ 02-557-2757
o 침해사고 발생 시 아래 절차를 통해 침해사고 신고
※ 보호나라(https://boho.or.kr) → 침해사고 신고 → 신고하기

□ 작성 : 디지털위협대응본부 취약점관리센터

중간 KISA
Citrix 제품 보안 업데이트 권고
심각도 중간
출처 KISA
수집일 2026-10-06
출처: KISA (한국인터넷진흥원)

□ 개요
o Citrix社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1]
o 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고

□ 설명
o NetScaler ADC, NetScaler Gateway에서 발생하는 Improper Restriction of Operations within the Bounds of a Memory Buffer 취약점(CVE-2026-88779) [1][2]

□ 영향을 받는 제품 및 해결 방안

취약점 제품명 영향받는 버전 해결 버전
CVE-2026-88779 NetScaler ADC 13.1-64.28 미만 13.1-64.28 이상
CVE-2026-88779 NetScaler ADC 14.1-73.41 미만 14.1-73.41 이상
CVE-2026-88779 NetScaler Gateway 13.1-64.28 미만 13.1-64.28 이상
CVE-2026-88779 NetScaler Gateway 14.1-73.41 미만 14.1-73.41 이상
CVE-2026-88779 NetScaler ADC FIPS/NDcPP 13.1-37.282 미만 13.1-37.282 이상
CVE-2026-88779 NetScaler ADC FIPS 14.1-73.41 FIPS 미만 14.1-73.41 FIPS 이상

※ 하단의 참고 사이트를 확인하여 업데이트 수행 [1]

□ 참고사이트
[1] https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697174
[2] https://nvd.nist.gov/vuln/detail/CVE-2026-88779

□ 문의사항
o 한국인터넷진흥원 사이버민원센터 : 국번없이 118

□ 작성 : 디지털위협대응본부 취약점관리센터

중간 KISA
Apache 제품 보안 업데이트 권고
심각도 중간
출처 KISA
수집일 2026-10-06
출처: KISA (한국인터넷진흥원)

□ 개요
o Apache 재단은 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1]
o 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고

□ 설명
o Apache HTTP Server에서 발생하는 NULL Pointer Dereference 취약점(CVE-2026-46729) [1][2]
o Apache HTTP Server에서 발생하는 Exposure of Sensitive Information to an Unauthorized Actor 취약점(CVE-2026-47360) [1][3]
o Apache HTTP Server에서 발생하는 Missing Authentication for Critical Function 취약점(CVE-2026-48005) [1][4]
o Apache HTTP Server에서 발생하는 Out-of-bounds Write 취약점(CVE-2026-56153) [1][5]
o Apache HTTP Server에서 발생하는 Use After Free 취약점(CVE-2026-56154) [1][6]
o Apache HTTP Server에서 발생하는 Out-of-bounds Write 취약점(CVE-2026-56449) [1][7]
o Apache HTTP Server에서 발생하는 Use After Free 취약점(CVE-2026-57941) [1][8]
o Apache HTTP Server에서 발생하는 Out-of-bounds Write 취약점(CVE-2026-59685) [1][9]
o Apache HTTP Server에서 발생하는 Improper Privilege Management 취약점(CVE-2026-59797) [1][10]
o Apache HTTP Server에서 발생하는 Improper Access Control 취약점(CVE-2026-63045) [1][11]
o Apache HTTP Server에서 발생하는 Stack-based Buffer Overflow 취약점(CVE-2026-63292) [1][12]
o Apache HTTP Server에서 발생하는 NULL Pointer Dereference 취약점(CVE-2026-63686) [1][13]
o Apache HTTP Server에서 발생하는 HTTP Request/Response Smuggling 취약점(CVE-2026-63718) [1][14]
o Apache HTTP Server에서 발생하는 Authentication Bypass by Capture-replay 취약점(CVE-2026-73636) [1][15]
o Apache HTTP Server에서 발생하는 Use After Free 취약점(CVE-2026-73637) [1][16]
o Apache HTTP Server에서 발생하는 Integer Overflow or Wraparound 취약점(CVE-2026-93546) [1][17]

□ 영향을 받는 제품 및 해결 방안

취약점 제품명 영향받는 버전 해결 버전
CVE-2026-46729 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-47360 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-48005 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-56153 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-56154 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-56449 Apache HTTP Server 2.4.68 2.4.69 이상
CVE-2026-57941 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-59685 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-59797 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-63045 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-63292 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-63686 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-63718 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-73636 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-73637 Apache HTTP Server 2.4.0 이상 2.4.69 미만 2.4.69 이상
CVE-2026-93546 Apache HTTP Server 2.4.69 미만 2.4.69 이상

※ 하단의 참고 사이트를 확인하여 업데이트 수행 [1]

□ 참고사이트
[1] https://httpd.apache.org/security/vulnerabilities_24.html
[2] https://nvd.nist.gov/vuln/detail/CVE-2026-46729
[3] https://nvd.nist.gov/vuln/detail/CVE-2026-47360
[4] https://nvd.nist.gov/vuln/detail/CVE-2026-48005
[5] https://nvd.nist.gov/vuln/detail/CVE-2026-56153
[6] https://nvd.nist.gov/vuln/detail/CVE-2026-56154
[7] https://nvd.nist.gov/vuln/detail/CVE-2026-56449
[8] https://nvd.nist.gov/vuln/detail/CVE-2026-57941
[9] https://nvd.nist.gov/vuln/detail/CVE-2026-59685
[10] https://nvd.nist.gov/vuln/detail/CVE-2026-59797
[11] https://nvd.nist.gov/vuln/detail/CVE-2026-63045
[12] https://nvd.nist.gov/vuln/detail/CVE-2026-63292
[13] https://nvd.nist.gov/vuln/detail/CVE-2026-63686
[14] https://nvd.nist.gov/vuln/detail/CVE-2026-63718
[15] https://nvd.nist.gov/vuln/detail/CVE-2026-73636
[16] https://nvd.nist.gov/vuln/detail/CVE-2026-73637
[17] https://nvd.nist.gov/vuln/detail/CVE-2026-93546

□ 문의사항
o 한국인터넷진흥원 사이버민원센터 : 국번없이 118

□ 작성 : 디지털위협대응본부 취약점관리센터

보안동향 한국어 제목/요약/분석/권고 및 종합 브리핑은 수집된 사실을 바탕으로 AI가 생성한 자체 작성물입니다. KISA 보안공지 본문은 원문(한국인터넷진흥원)을 그대로 인용하며, 저작권은 각 원 출처에 있습니다. 상세 내용은 각 원문 링크에서 확인하십시오.
 

첨부 파일 :