
New release PoC-in-GitHub
๐ก GitHub์์ PoC ์๋ ์์ง. โ ๏ธ ๋ฉ์จ์ด ์ฃผ์.
GitHub์ PoC
2026
CVE-2026-0009 (2026-06-01)
์ฌ๋ฌ ์์น์์ ์ฝ๋์ ๋
ผ๋ฆฌ์ ์ค๋ฅ๋ก ์ธํด tapjacking์ด ๋ฐ์ํ ๊ฐ๋ฅ์ฑ์ด ์์ต๋๋ค. ์ด๋ก ์ธํด ์ถ๊ฐ ์คํ ๊ถํ ์์ด ๋ก์ปฌ ๊ถํ ์์น์ด ๋ฐ์ํ ์ ์์ต๋๋ค. ์ฌ์ฉ์ ์ํธ ์์ฉ์ ํ์ํ์ง ์์ต๋๋ค.
CVE-2026-0013 (2026-03-02)
PickActivity.java์ setupLayout์์ confused deputy๋ก ์ธํด DocumentsUI ์ฑ์ผ๋ก ๋ชจ๋ ํ๋์ ์์ํ ์ ์๋ ๊ฐ๋ฅ์ฑ์ด ์์ต๋๋ค. ์ด๋ก ์ธํด ์ถ๊ฐ ์คํ ๊ถํ ์์ด ๋ก์ปฌ ๊ถํ ์์น์ด ๋ฐ์ํ ์ ์์ต๋๋ค. ์ฌ์ฉ์ ์ํธ ์์ฉ์ ํ์ํ์ง ์์ต๋๋ค.
CVE-2026-0023 (2026-03-02)
PackageInstallerService.java์ createSessionInternal์์ ๊ถํ ํ์ธ ๋๋ฝ์ผ๋ก ์ธํด ์ฑ์ด ์์ ๊ถ์ ๊ฐฑ์ ํ ์ ์๋ ๊ฐ๋ฅ์ฑ์ด ์์ต๋๋ค. ์ด๋ก ์ธํด ์ถ๊ฐ ์คํ ๊ถํ ์์ด ๋ก์ปฌ ๊ถํ ์์น์ด ๋ฐ์ํ ์ ์์ต๋๋ค. ์ฌ์ฉ์ ์ํธ ์์ฉ์ ํ์ํ์ง ์์ต๋๋ค.
CVE-2026-0059 (2026-06-01)
sdp_discovery.cc์ ์ฌ๋ฌ ํจ์์์ ํ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ๋ก ์ธํด ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํ ๊ฐ๋ฅ์ฑ์ด ์์ต๋๋ค. ์ด๋ก ์ธํด ์ถ๊ฐ ์คํ ๊ถํ ์์ด ์๊ฒฉ(๊ทผ์ /์ธ์ ) ์ฝ๋ ์คํ์ด ๋ฐ์ํ ์ ์์ต๋๋ค. ์ฌ์ฉ์ ์ํธ ์์ฉ์ ํ์ํ์ง ์์ต๋๋ค.
CVE-2026-0073 (2026-05-04)
auth.cpp์ adbd_tls_verify_cert์์ ์ฝ๋์ ๋
ผ๋ฆฌ์ ์ค๋ฅ๋ก ์ธํด ๋ฌด์ ADB ์ํธ ์ธ์ฆ์ ์ฐํํ ๊ฐ๋ฅ์ฑ์ด ์์ต๋๋ค. ์ด๋ก ์ธํด ์ถ๊ฐ ์คํ ๊ถํ ์์ด ์
ธ ์ฌ์ฉ์๋ก ์๊ฒฉ(๊ทผ์ /์ธ์ ) ์ฝ๋ ์คํ์ด ๋ฐ์ํ ์ ์์ต๋๋ค. ์ฌ์ฉ์ ์ํธ ์์ฉ์ ํ์ํ์ง ์์ต๋๋ค.
- xqi1337/poc-CVE-2026-0073
- tc4dy/CVE-2026-0073-PoC-Exploit
- 0xbinder/CVE-2026-0073
- m00ddy/CVE-2026-0073-Android-client-TLS-auth-bypass
- fredevsec/CVE-2026-0073
- ctn-Qvo/CVE-2026-0073-Android-ADBD-bypass-POC_zh_CN
CVE-2026-0091 (2026-06-01)
์ฌ๋ฌ ์์น์์ ๊ณผ๋ํ ๊ถํ์ ๊ฐ์ง ์
ธ ์ฌ์ฉ์๋ก ์ธํด ๋ฐ์ฒ ํ๋ก์ธ์ค์์ ์ฝ๋๋ฅผ ์คํํ ์ ์๋ ๊ฐ๋ฅ์ฑ์ด ์์ต๋๋ค. ์ด๋ก ์ธํด ์ถ๊ฐ ์คํ ๊ถํ ์์ด ๋ก์ปฌ ๊ถํ ์์น์ด ๋ฐ์ํ ์ ์์ต๋๋ค. ์ฌ์ฉ์ ์ํธ ์์ฉ์ ํ์ํ์ง ์์ต๋๋ค.
CVE-2026-0257 (2026-05-13)
Palo Alto Networks PAN-OSยฎ ์ํํธ์จ์ด์ GlobalProtect ํฌํธ ๋ฐ ๊ฒ์ดํธ์จ์ด์์ ์ธ์ฆ ์ฐํ ์ทจ์ฝ์ ์ผ๋ก ์ธํด ๊ณต๊ฒฉ์๊ฐ ๋ณด์ ์ ํ์ ์ฐํํ๊ณ ์น์ธ๋์ง ์์ VPN ์ฐ๊ฒฐ์ ์ค์ ํ ์ ์์ต๋๋ค.\n\nPanorama ๋ฐ Cloud NGFW๋ ์ด๋ฌํ ๋ฌธ์ ์ ์ํฅ์ ๋ฐ์ง ์์ต๋๋ค.
- sfewer-r7/CVE-2026-0257
- akashsingh0454/CVE-2026-0257-PoC
- HORKimhab/CVE-2026-0257
- 0xBlackash/CVE-2026-0257
- Mr-Robot-LP/CVE-2026-0257
- tushargurav28/CVE-2026-0257
- grayxploit/CVE-2026-0257
- Ez4rd1x1/CVE-2026-0257
CVE-2026-0265 (2026-05-13)
Palo Alto Networks PAN-OSยฎ ์ํํธ์จ์ด์ ์ธ์ฆ ์ฐํ ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ Cloud Authentication Service(CAS)๊ฐ ํ์ฑํ๋ ๊ฒฝ์ฐ ๋คํธ์ํฌ ์ก์ธ์ค๋ฅผ ํตํด ์ธ์ฆ ์ ์ด๋ฅผ ์ฐํํ ์ ์์ต๋๋ค.\n\n\n\n์ํ์ ๊ด๋ฆฌ ์ธํฐํ์ด์ค์์ CAS๊ฐ ํ์ฑํ๋ ๊ฒฝ์ฐ ๋ ๋๊ณ , ๋ค๋ฅธ ๋ก๊ทธ์ธ ์ธํฐํ์ด์ค๋ฅผ ์ฌ์ฉํ๋ ๊ฒฝ์ฐ ๋ ๋ฎ์ต๋๋ค.\n๊ถ์ฅ ๋ชจ๋ฒ ์ฌ๋ก ๋ฐฐํฌ ์ง์นจ(https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431)์ ๋ฐ๋ผ ๊ด๋ฆฌ ์น ์ธํฐํ์ด์ค์ ๋ํ ์ก์ธ์ค๋ฅผ ์ ๋ขฐํ ์ ์๋ ๋ด๋ถ IP ์ฃผ์๋ก๋ง ์ ํํ์ฌ ๋ณดํธํ๋ฉด ์ด ๋ฌธ์ ์ ์ํ์ด ํฌ๊ฒ ์ค์ด๋ญ๋๋ค.\n์ด ๋ฌธ์ ๋ PA ์๋ฆฌ์ฆ ๋ฐ VM ์๋ฆฌ์ฆ ๋ฐฉํ๋ฒฝ๊ณผ Panorama(๊ฐ์ ๋ฐ M ์๋ฆฌ์ฆ)์ PAN-OS ์ํํธ์จ์ด์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค.\nCloud NGFW ๋ฐ Prisma Accessยฎ๋ ์ด ์ทจ์ฝ์ ์ ์ํฅ์ ๋ฐ์ง ์์ต๋๋ค.
CVE-2026-0273 (2026-06-10)
Palo Alto Networks PAN-OSยฎ ์ํํธ์จ์ด์ ๋ช
๋ น ์ฝ์
์ทจ์ฝ์ ์ผ๋ก ์ธํด ์ธ์ฆ๋ ๊ด๋ฆฌ์๊ฐ ์์คํ
์ ํ์ ์ฐํํ๊ณ ๋ฃจํธ ์ฌ์ฉ์๋ก ์์์ ๋ช
๋ น์ ์คํํ ์ ์์ต๋๋ค. ์ด ๋ฌธ์ ๋ฅผ ์
์ฉํ๋ ค๋ฉด ์ฌ์ฉ์๊ฐ PAN-OS CLI ๋๋ Web UI์ ์ก์ธ์คํ ์ ์์ด์ผ ํฉ๋๋ค.\n\nCLI ์ก์ธ์ค๋ฅผ ์ ํ๋ ๊ด๋ฆฌ์ ๊ทธ๋ฃน์ผ๋ก ์ ํํ๊ณ ๊ถ์ฅ ๋ชจ๋ฒ ์ฌ๋ก ๋ฐฐํฌ ์ง์นจ(https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431)์ ๋ฐ๋ผ ๊ด๋ฆฌ ์น ์ธํฐํ์ด์ค์ ๋ํ ์ก์ธ์ค๋ฅผ ์ ๋ขฐํ ์ ์๋ ๋ด๋ถ IP ์ฃผ์๋ก๋ง ์ ํํ๋ฉด ์ด ๋ฌธ์ ๋ก ์ธํ ๋ณด์ ์ํ์ด ํฌ๊ฒ ์ต์ํ๋ฉ๋๋ค.\n์ด ๋ฌธ์ ๋ PA ์๋ฆฌ์ฆ ๋ฐ VM ์๋ฆฌ์ฆ ๋ฐฉํ๋ฒฝ๊ณผ Panorama(๊ฐ์ ๋ฐ M ์๋ฆฌ์ฆ)์ PAN-OS ์ํํธ์จ์ด์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค.\nCloud NGFW ๋ฐ Prismaยฎ Access๋ ์ด ์ทจ์ฝ์ ์ ์ํฅ์ ๋ฐ์ง ์์ต๋๋ค.
CVE-2026-0300 (2026-05-06)
Palo Alto Networks PAN-OS ์ํํธ์จ์ด์ User-IDโข ์ธ์ฆ ํฌํธ(์บกํฐ๋ธ ํฌํธ) ์๋น์ค์ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ํน์ํ๊ฒ ์กฐ์๋ ํจํท์ ์ ์กํ์ฌ PA ์๋ฆฌ์ฆ ๋ฐ VM ์๋ฆฌ์ฆ ๋ฐฉํ๋ฒฝ์์ ๋ฃจํธ ๊ถํ์ผ๋ก ์์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค.\n\n๋ชจ๋ฒ ์ฌ๋ก ์ง์นจ(https://knowledgebase.paloaltonetworks.com/KCSArticleDetail)์ ๋ฐ๋ผ User-IDโข ์ธ์ฆ ํฌํธ์ ๋ํ ์ก์ธ์ค๋ฅผ ์ ๋ขฐํ ์ ์๋ ๋ด๋ถ IP ์ฃผ์๋ก๋ง ์ ํํ์ฌ ๋ณดํธํ๋ฉด ์ด ๋ฌธ์ ์ ์ํ์ด ํฌ๊ฒ ์ค์ด๋ญ๋๋ค.\nPrisma Access, Cloud NGFW ๋ฐ Panorama ์ดํ๋ผ์ด์ธ์ค๋ ์ด ์ทจ์ฝ์ ์ ์ํฅ์ ๋ฐ์ง ์์ต๋๋ค.
CVE-2026-0542 (2026-02-25)
ServiceNow๋ ServiceNow AI ํ๋ซํผ์์ ํ์ธ๋ ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ ์ ํด๊ฒฐํ์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ์ฌ์ฉ์๊ฐ ํน์ ์ํฉ์์ ServiceNow ์๋๋ฐ์ค ๋ด์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค.\n\n\n\n\n\nServiceNow๋ ํธ์คํ
๋ ์ธ์คํด์ค์ ๋ณด์ ์
๋ฐ์ดํธ๋ฅผ ๋ฐฐํฌํ์ฌ ์ด ์ทจ์ฝ์ ์ ํด๊ฒฐํ์ต๋๋ค. ๊ด๋ จ ๋ณด์ ์
๋ฐ์ดํธ๋ ServiceNow ์์ฒด ํธ์คํ
๊ณ ๊ฐ ๋ฐ ํํธ๋์๊ฒ๋ ์ ๊ณต๋์์ต๋๋ค. ๋ํ ๋์ด๋ ํจ์น ๋ฐ ํซํฝ์ค์์ ์ทจ์ฝ์ ์ด ํด๊ฒฐ๋์์ต๋๋ค. ํ์ฌ ๊ณ ๊ฐ ์ธ์คํด์ค์ ๋ํ ์
์ฉ ์ฌ๋ก๋ ์ธ์ง๋์ง ์์์ง๋ง, ๊ณ ๊ฐ์ ์์ง ์ ์ฉํ์ง ์์ ๊ฒฝ์ฐ ์ ์ ํ ์
๋ฐ์ดํธ๋ฅผ ์ ์ํ ์ ์ฉํ๊ฑฐ๋ ์
๊ทธ๋ ์ด๋ํ ๊ฒ์ ๊ถ์ฅํฉ๋๋ค.
CVE-2026-0560 (2026-03-29)
parisneo/lollms์ 2.2.0 ์ด์ ๋ฒ์ , ํนํ /api/files/export-content ์๋ํฌ์ธํธ์ ์๋ฒ ์ธก ์์ฒญ ์์กฐ(SSRF) ์ทจ์ฝ์ ์ด ์กด์ฌํฉ๋๋ค. backend/routers/files.py์ _download_image_to_temp() ํจ์๊ฐ ์ฌ์ฉ์ ์ ์ด URL์ ๊ฒ์ฆํ์ง ์์ ๊ณต๊ฒฉ์๊ฐ ๋ด๋ถ ์๋น์ค ๋ฐ ํด๋ผ์ฐ๋ ๋ฉํ๋ฐ์ดํฐ ์๋ํฌ์ธํธ์ ์์์ HTTP ์์ฒญ์ ํ ์ ์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ๋ด๋ถ ๋คํธ์ํฌ ์ก์ธ์ค, ํด๋ผ์ฐ๋ ๋ฉํ๋ฐ์ดํฐ ์ก์ธ์ค, ์ ๋ณด ๊ณต๊ฐ, ํฌํธ ์ค์บ๋ ๋ฐ ์ ์ฌ์ ์ธ ์๊ฒฉ ์ฝ๋ ์คํ์ผ๋ก ์ด์ด์ง ์ ์์ต๋๋ค.
CVE-2026-0594 (2026-01-14)
WordPress์ฉ List Site Contributors ํ๋ฌ๊ทธ์ธ์ 1.1.8 ๋ฒ์ ๊น์ง 'alpha' ๋งค๊ฐ๋ณ์๋ฅผ ํตํด ๋ฐ์ฌํ ๊ต์ฐจ ์ฌ์ดํธ ์คํฌ๋ฆฝํ
(XSS)์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ์
๋ ฅ ๊ฒ์ฆ ๋ฐ ์ถ๋ ฅ ์ด์ค์ผ์ดํ์ด ๋ถ์กฑํ๊ธฐ ๋๋ฌธ์
๋๋ค. ๋ฐ๋ผ์ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ฌ์ฉ์๊ฐ ๋งํฌ๋ฅผ ํด๋ฆญํ๋ ๋ฑ์ ์์
์ ์ํํ๋๋ก ์์ผ ์ ์๋ ํ์ด์ง์ ์์์ ์น ์คํฌ๋ฆฝํธ๋ฅผ ์ฃผ์
ํ ์ ์์ต๋๋ค.
CVE-2026-0596 (2026-03-31)
mlflow/mlflow์์ enable_mlserver=True๋ก ๋ชจ๋ธ์ ์ ๊ณตํ ๋ ๋ช
๋ น ์ฝ์
์ทจ์ฝ์ ์ด ์กด์ฌํฉ๋๋ค. model_uri๊ฐ bash -c๋ฅผ ํตํด ์คํ๋๋ ์
ธ ๋ช
๋ น์ ์ ์ ํ ์ ํ ์์ด ์ง์ ํฌํจ๋ฉ๋๋ค. model_uri์ $() ๋๋ ๋ฐฑํฑ๊ณผ ๊ฐ์ ์
ธ ๋ฉํ ๋ฌธ์๊ฐ ํฌํจ๋ ๊ฒฝ์ฐ ๋ช
๋ น ๋์ฒด๊ฐ ๊ฐ๋ฅํด์ง๊ณ ๊ณต๊ฒฉ์๊ฐ ์ ์ดํ๋ ๋ช
๋ น์ ์คํํ ์ ์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ์ต์ ๋ฒ์ ์ mlflow/mlflow์ ์ํฅ์ ๋ฏธ์น๋ฉฐ, ๊ถํ์ด ๋ ๋์ ์๋น์ค๊ฐ ํ์ ๊ถํ ์ฌ์ฉ์๊ฐ ์ธ ์ ์๋ ๋๋ ํฐ๋ฆฌ์์ ๋ชจ๋ธ์ ์ ๊ณตํ๋ ๊ฒฝ์ฐ ๊ถํ ์์น์ผ๋ก ์ด์ด์ง ์ ์์ต๋๋ค.
CVE-2026-0740 (2026-04-07)
WordPress์ฉ Ninja Forms - File Uploads ํ๋ฌ๊ทธ์ธ์ 3.3.26 ๋ฒ์ ๊น์ง 'NF_FU_AJAX_Controllers_Uploads::handle_upload' ํจ์์์ ํ์ผ ์ ํ ๊ฒ์ฆ์ด ๋๋ฝ๋์ด ์์์ ํ์ผ ์
๋ก๋์ ์ทจ์ฝํฉ๋๋ค. ๋ฐ๋ผ์ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ํฅ์ ๋ฐ๋ ์ฌ์ดํธ์ ์๋ฒ์ ์์์ ํ์ผ์ ์
๋ก๋ํ ์ ์์ผ๋ฉฐ, ์ด๋ ์๊ฒฉ ์ฝ๋ ์คํ์ ๊ฐ๋ฅํ๊ฒ ํ ์ ์์ต๋๋ค. ์ฐธ๊ณ : ์ด ์ทจ์ฝ์ ์ 3.3.25 ๋ฒ์ ์์ ๋ถ๋ถ์ ์ผ๋ก ํจ์น๋์๊ณ 3.3.27 ๋ฒ์ ์์ ์์ ํ ํจ์น๋์์ต๋๋ค.
- whattheslime/CVE-2026-0740
- 0xgh057r3c0n/CVE-2026-0740
- a24ac1/CVE-2026-0740
- ExDev994/CVE-2026-0740-mass
- MadExploits/ninja-form-exploit
CVE-2026-0745 (2026-02-14)
WordPress์ฉ User Language Switch ํ๋ฌ๊ทธ์ธ์ 1.6.10 ๋ฒ์ ๊น์ง 'download_language()' ํจ์์์ URL ๊ฒ์ฆ์ด ๋๋ฝ๋์ด ์๋ฒ ์ธก ์์ฒญ ์์กฐ(SSRF)์ ์ทจ์ฝํฉ๋๋ค. ๋ฐ๋ผ์ ๊ด๋ฆฌ์ ์์ค ์ด์์ ์ก์ธ์ค ๊ถํ์ ๊ฐ์ง ์ธ์ฆ๋ ๊ณต๊ฒฉ์๊ฐ ์น ์ ํ๋ฆฌ์ผ์ด์
์์ ์์์ ์์น๋ก ์น ์์ฒญ์ ๋ณด๋ผ ์ ์์ผ๋ฉฐ, ๋ด๋ถ ์๋น์ค์ ์ ๋ณด๋ฅผ ์ฟผ๋ฆฌํ๊ณ ์์ ํ๋ ๋ฐ ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-0770 (2026-01-23)
Langflow exec_globals: ์ ๋ขฐํ ์ ์๋ ์ ์ด ์์ญ์ ๊ธฐ๋ฅ ํฌํจ์ผ๋ก ์ธํ ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ . ์ด ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์๊ฒฉ ๊ณต๊ฒฉ์๊ฐ Langflow ์ค์น์ ์ํฅ์ ๋ฏธ์น๋ ์์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ์
์ฉํ๊ธฐ ์ํด ์ธ์ฆ์ด ํ์ํ์ง ์์ต๋๋ค.\n\n๊ตฌ์ฒด์ ์ธ ๊ฒฐํจ์ validate ์๋ํฌ์ธํธ์ ์ ๊ณต๋ exec_globals ๋งค๊ฐ๋ณ์ ์ฒ๋ฆฌ์ ์กด์ฌํฉ๋๋ค. ์ด ๋ฌธ์ ๋ ์ ๋ขฐํ ์ ์๋ ์ ์ด ์์ญ์์ ๋ฆฌ์์ค๋ฅผ ํฌํจํ ๊ฒฐ๊ณผ๋ก ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์๋ ์ด ์ทจ์ฝ์ ์ ์
์ฉํ์ฌ ๋ฃจํธ ์ปจํ
์คํธ์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. ZDI-CAN-27325์์ต๋๋ค.
- Ez4rd1x1/CVE-2026-0770
- diamorphine666/CVE-2026-0770
- razureink/cve-2026-0770-langflow_rce_reproduction
CVE-2026-0776 (2026-01-23)
Discord ํด๋ผ์ด์ธํธ: ์ ์ด๋์ง ์์ ๊ฒ์ ๊ฒฝ๋ก ์์๋ก ์ธํ ๋ก์ปฌ ๊ถํ ์์น ์ทจ์ฝ์ . ์ด ์ทจ์ฝ์ ์ผ๋ก ์ธํด ๋ก์ปฌ ๊ณต๊ฒฉ์๊ฐ Discord ํด๋ผ์ด์ธํธ ์ค์น์ ์ํฅ์ ๋ฏธ์น๋ ๊ถํ ์์น์ ์ํํ ์ ์์ต๋๋ค. ๊ณต๊ฒฉ์๋ ๋จผ์ ๋์ ์์คํ
์์ ๋ฎ์ ๊ถํ์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ด์ผ ํฉ๋๋ค.\n\n๊ตฌ์ฒด์ ์ธ ๊ฒฐํจ์ discord_rpc ๋ชจ๋์ ์กด์ฌํฉ๋๋ค. ์ ํ์ด ์์ ํ์ง ์์ ์์น์์ ํ์ผ์ ๋ก๋ํฉ๋๋ค. ๊ณต๊ฒฉ์๋ ์ด ์ทจ์ฝ์ ์ ์
์ฉํ์ฌ ๋์ ์ฌ์ฉ์์ ์ปจํ
์คํธ์์ ๊ถํ์ ์์น์ํค๊ณ ์์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. ZDI-CAN-27057์ด์์ต๋๋ค.
CVE-2026-0828 (2026-06-26)
Safetica์ ์๋ํฌ์ธํธ ํด๋ผ์ด์ธํธ x64 ๋ฒ์ 10.5.75.0 ๋ฐ 11.11.4.0์ ์ปค๋ ๋๋ผ์ด๋ฒ ProcessMonitorDriver.sys๋ ๊ถํ์ด ์๋ ์ฌ์ฉ์๊ฐ IOCTL ๊ฒฝ๋ก๋ฅผ ์
์ฉํ์ฌ ๋ณดํธ๋ ์์คํ
ํ๋ก์ธ์ค๋ฅผ ์ข
๋ฃํ ์ ์๋๋ก ํฉ๋๋ค.
CVE-2026-0908 (2026-01-20)
Google Chrome 144.0.7559.59 ์ด์ ์ ANGLE์์ ๋ฐ์ํ ์ฌ์ฉ ํ ํด์ ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์๊ฒฉ ๊ณต๊ฒฉ์๊ฐ ์กฐ์๋ HTML ํ์ด์ง๋ฅผ ํตํด ํ ์์์ ์
์ฉํ ๊ฐ๋ฅ์ฑ์ด ์์ต๋๋ค. (Chromium ๋ณด์ ์ฌ๊ฐ๋: ๋ฎ์)
CVE-2026-0920 (2026-01-22)
WordPress์ฉ LA-Studio Element Kit for Elementor ํ๋ฌ๊ทธ์ธ์ 1.5.6.3 ๋ฒ์ ๊น์ง ๊ด๋ฆฌ์ ์ฌ์ฉ์ ์์ฑ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ 'ajax_register_handle' ํจ์๊ฐ ์ฌ์ฉ์๊ฐ ๋ฑ๋กํ ์ ์๋ ์ฌ์ฉ์ ์ญํ ์ ์ ํํ์ง ์๊ธฐ ๋๋ฌธ์
๋๋ค. ๋ฐ๋ผ์ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ๋ฑ๋ก ์ค์ 'lakit_bkrole' ๋งค๊ฐ๋ณ์๋ฅผ ์ ๊ณตํ์ฌ ์ฌ์ดํธ์ ๋ํ ๊ด๋ฆฌ์ ์ก์ธ์ค ๊ถํ์ ์ป์ ์ ์์ต๋๋ค.
CVE-2026-0926 (2026-02-19)
WordPress์ฉ Prodigy Commerce ํ๋ฌ๊ทธ์ธ์ 3.3.0 ๋ฒ์ ๊น์ง 'parameters[template_name]' ๋งค๊ฐ๋ณ์๋ฅผ ํตํด ๋ก์ปฌ ํ์ผ ํฌํจ์ ์ทจ์ฝํฉ๋๋ค. ๋ฐ๋ผ์ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์๋ฒ์์ ์์์ ํ์ผ์ ํฌํจํ๊ณ ์ฝ๊ฑฐ๋ ์์์ ํ์ผ์ ์คํํ ์ ์์ผ๋ฉฐ, ํด๋น ํ์ผ์ ์๋ ๋ชจ๋ PHP ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. ์ด๋ ์ก์ธ์ค ์ ์ด๋ฅผ ์ฐํํ๊ฑฐ๋ ๋ฏผ๊ฐํ ๋ฐ์ดํฐ๋ฅผ ์ป๊ฑฐ๋, ์ด๋ฏธ์ง ๋ฐ ๊ธฐํ '์์ ํ' ํ์ผ ์ ํ์ ์
๋ก๋ํ๊ณ ํฌํจํ ์ ์๋ ๊ฒฝ์ฐ ์ฝ๋ ์คํ์ ๋ฌ์ฑํ๋ ๋ฐ ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-442
CVE-2026-1232 (2026-02-02)
BeyondTrust Privilege Management for Windows ๋ฒ์ <=25.7์์ ์ค๊ฐ ์ฌ๊ฐ๋ ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ํน์ ์กฐ๊ฑด์์ ๋์ ๊ถํ์ ๊ฐ์ง ๋ก์ปฌ ์ธ์ฆ ์ฌ์ฉ์๊ฐ ์ ํ์ ๋ณ์กฐ ๋ฐฉ์ง ๋ณดํธ๋ฅผ ์ฐํํ ์ ์์ผ๋ฉฐ, ์ด๋ก ์ธํด ๋ณดํธ๋ ์ ํ๋ฆฌ์ผ์ด์
๊ตฌ์ฑ ์์์ ์ก์ธ์คํ๊ณ ์ ํ ๊ตฌ์ฑ์ ์์ ํ ์ ์์ต๋๋ค.
CVE-2026-1492 (2026-03-03)
WordPress์ฉ User Registration & Membership โ ์ฌ์ฉ์ ์ ์ ๋ฑ๋ก ์์ ๋น๋, ์ฌ์ฉ์ ์ ์ ๋ก๊ทธ์ธ ์์, ์ฌ์ฉ์ ํ๋กํ, ์ฝํ
์ธ ์ ํ ๋ฐ ๋ฉค๋ฒ์ญ ํ๋ฌ๊ทธ์ธ์ 5.1.2 ๋ฒ์ ๊น์ง ๋ถ์ ์ ํ ๊ถํ ๊ด๋ฆฌ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ํ๋ฌ๊ทธ์ธ์ด ์๋ฒ ์ธก ํ์ฉ ๋ชฉ๋ก์ ์ ์ ํ ์ ์ฉํ์ง ์๊ณ ํ์ ๋ฑ๋ก ์ค์ ์ฌ์ฉ์๊ฐ ์ ๊ณตํ ์ญํ ์ ์๋ฝํ๊ธฐ ๋๋ฌธ์
๋๋ค. ๋ฐ๋ผ์ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ํ์ ๋ฑ๋ก ์ค์ ์ญํ ๊ฐ์ ์ ๊ณตํ์ฌ ๊ด๋ฆฌ์ ๊ณ์ ์ ๋ง๋ค ์ ์์ต๋๋ค.
CVE-2026-1555 (2026-04-15)
WordPress์ฉ WebStack ํ
๋ง๋ 1.2024 ๋ฒ์ ๊น์ง io_img_upload() ํจ์์์ ํ์ผ ์ ํ ๊ฒ์ฆ์ด ๋๋ฝ๋์ด ์์์ ํ์ผ ์
๋ก๋์ ์ทจ์ฝํฉ๋๋ค. ๋ฐ๋ผ์ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ํฅ์ ๋ฐ๋ ์ฌ์ดํธ์ ์๋ฒ์ ์์์ ํ์ผ์ ์
๋ก๋ํ ์ ์์ผ๋ฉฐ, ์ด๋ ์๊ฒฉ ์ฝ๋ ์คํ์ ๊ฐ๋ฅํ๊ฒ ํ ์ ์์ต๋๋ค.
CVE-2026-1814 (2026-02-03)
Rapid7 Nexpose ๋ฒ์ 6.4.50 ์ด์์ CredentialsKeyStorePassword.generateRandomPassword() ๋ฉ์๋์์ ์ํธ๋กํผ ๋ถ์กฑ ๋ฌธ์ ์ ์ทจ์ฝํฉ๋๋ค. ๋ ๊ฑฐ์ ํค ์ ์ฅ์ ์ํธ๋ฅผ ์
๋ฐ์ดํธํ ๋ ์ ํ๋ฆฌ์ผ์ด์
์ ์ถฉ๋ถํ์ง ์์ ๊ธธ์ด(7-12์)์ ์ ์ ์ ๋์ฌ 'p'๋ฅผ ์ฌ์ฉํ์ฌ ์ ์ํธ๋ฅผ ์์ฑํ๋ฏ๋ก ์ํธ ๊ณต๊ฐ์ด ์ฝํด์ง๋๋ค. nsc.ks ํ์ผ์ ์ก์ธ์คํ ์ ์๋ ๊ณต๊ฒฉ์๋ ์๋น์ ๋ฑ๊ธ ํ๋์จ์ด๋ฅผ ์ฌ์ฉํ์ฌ ์ด ์ํธ๋ฅผ ๋ฌด์ฐจ๋ณ ๋์
ํ์ฌ ์ ์ฅ๋ ์๊ฒฉ ์ฆ๋ช
์ ํด๋
ํ ์ ์์ต๋๋ค.
CVE-2026-1999 (2026-02-18)
GitHub Enterprise Server์์ ๋ถ์ ์ ํ ๊ถํ ๋ถ์ฌ ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ผ๋ก ์ธํด ๊ณต๊ฒฉ์๊ฐ pull ์์ฒญ์ ๋ํ enable_auto_merge ๋ฎคํ
์ด์
์์ ๊ถํ ๋ถ์ฌ๋ฅผ ์ฐํํ์ฌ ํธ์ ์ก์ธ์ค ๊ถํ ์์ด ์์ ์ pull ์์ฒญ์ ๋ฆฌํฌ์งํ ๋ฆฌ์ ๋ณํฉํ ์ ์์์ต๋๋ค. ์ด ๋ฌธ์ ๋ ๊ณต๊ฒฉ์ด ๊ณต๊ฒฉ์๊ฐ ์ ์ดํ๋ ํฌํฌ์์ ๋์ ๋ฆฌํฌ์งํ ๋ฆฌ๋ก pull ์์ฒญ์ ์ฌ๋ ๋ฐ ์์กดํ๋ฏ๋ก ํฌํฌ๊ฐ ํ์ฉ๋ ๋ฆฌํฌ์งํ ๋ฆฌ์๋ง ์ํฅ์ ๋ฏธ์ณค์ต๋๋ค. ์
์ฉ์ ํน์ ์๋๋ฆฌ์ค์์๋ง ๊ฐ๋ฅํ์ต๋๋ค. ๊นจ๋ํ pull ์์ฒญ ์ํ๊ฐ ํ์ํ์ผ๋ฉฐ ๋ธ๋์น ๋ณดํธ ๊ท์น์ด ํ์ฑํ๋์ง ์์ ๋ธ๋์น์๋ง ์ ์ฉ๋์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ GitHub Enterprise Server 3.19.2, 3.18.5, 3.17.11 ์ด์ ๋ฒ์ ์ ์ํฅ์ ๋ฏธ์ณค์ผ๋ฉฐ 3.19.2, 3.18.5, 3.17.11 ๋ฒ์ ์์ ์์ ๋์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ GitHub ๋ฒ๊ทธ ๋ฐ์ดํฐ ํ๋ก๊ทธ๋จ์ ํตํด ๋ณด๊ณ ๋์์ต๋๋ค.
CVE-2026-2002 (2026-02-17)
WordPress์ฉ Forminator Forms โ Contact Form, Payment Form & Custom Form Builder ํ๋ฌ๊ทธ์ธ์ 1.50.2 ๋ฒ์ ๊น์ง form_name ๋งค๊ฐ๋ณ์๋ฅผ ํตํด ์ ์ฅํ ๊ต์ฐจ ์ฌ์ดํธ ์คํฌ๋ฆฝํ
(XSS)์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ์
๋ ฅ ๊ฒ์ฆ ๋ฐ ์ถ๋ ฅ ์ด์ค์ผ์ดํ์ด ๋ถ์กฑํ๊ธฐ ๋๋ฌธ์
๋๋ค. ๋ฐ๋ผ์ ๊ด๋ฆฌ์ ์์ค ์ก์ธ์ค ๊ถํ์ด ์๋ ์ธ์ฆ๋ ๊ณต๊ฒฉ์๊ฐ ์ฌ์ฉ์๊ฐ ์ฃผ์
๋ ํ์ด์ง์ ์ก์ธ์คํ ๋ ์คํ๋๋ ํ์ด์ง์ ์์์ ์น ์คํฌ๋ฆฝํธ๋ฅผ ์ฃผ์
ํ ์ ์์ต๋๋ค. ์ด ํ๋ฌ๊ทธ์ธ์ ๊ด๋ฆฌ์๊ฐ ํ์ ์์ค ์ฌ์ฉ์์๊ฒ ์์ ๊ด๋ฆฌ ๊ถํ์ ๋ถ์ฌํ ์ ์์ผ๋ฏ๋ก ๊ตฌ๋
์์ ๊ฐ์ ์ฌ์ฉ์๊ฐ ์ด๋ฅผ ์
์ฉํ ์ ์์ต๋๋ค.
CVE-2026-2005 (2026-02-12)
PostgreSQL pgcrypto์ ํ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ๋ก ์ธํด ์ํธ๋ฌธ ์ ๊ณต์๊ฐ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ์คํํ๋ ์ด์ ์ฒด์ ์ฌ์ฉ์๋ก ์์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. PostgreSQL 18.2, 17.8, 16.12, 15.16, 14.21 ์ด์ ๋ฒ์ ์ด ์ํฅ์ ๋ฐ์ต๋๋ค.
CVE-2026-2256 (2026-03-02)
ModelScope์ ms-agent ๋ฒ์ v1.6.0rc1 ๋ฐ ์ด์ ๋ฒ์ ์ ๋ช
๋ น ์ฝ์
์ทจ์ฝ์ ์ด ์กด์ฌํ์ฌ ๊ณต๊ฒฉ์๊ฐ ์กฐ์๋ ํ๋กฌํํธ์์ ํ์๋ ์
๋ ฅ์ ํตํด ์์์ ์ด์ ์ฒด์ ๋ช
๋ น์ ์คํํ ์ ์์ต๋๋ค.
CVE-2026-2291 (2026-05-11)dnsmasqs extract_name() ํจ์๋ ํ ๋ฒํผ ์ค๋ฒํ๋ก๋ฅผ ์ ๋ฐํ๋ ๋ฐ ์
์ฉ๋ ์ ์์ผ๋ฉฐ, ๊ณต๊ฒฉ์๊ฐ ๊ฐ์ง DNS ์บ์ ํญ๋ชฉ์ ์ฃผ์
ํ ์ ์๊ฒ ํ์ฌ DNS ์กฐํ๊ฐ ๊ณต๊ฒฉ์ ์ ์ด IP ์ฃผ์๋ก ๋ฆฌ๋๋ ์
๋๊ฑฐ๋ DoS๋ฅผ ์ ๋ฐํ ์ ์์ต๋๋ค.
CVE-2026-2441 (2026-02-13)
Chrome 145.0.7632.75 ์ด์ ๋ฒ์ ์ Google Chrome CSS์์ ๋ฐ์ํ Use after free ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์๊ฒฉ ๊ณต๊ฒฉ์๊ฐ ์ ์๋ HTML ํ์ด์ง๋ฅผ ํตํด ์๋๋ฐ์ค ๋ด์์ ์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. (Chromium ๋ณด์ ์ฌ๊ฐ๋: ๋์)
CVE-2026-2472 (2026-02-20)
Google Cloud Vertex AI SDK (google-cloud-aiplatform) 1.98.0๋ถํฐ 1.131.0 ๋ฏธ๋ง ๋ฒ์ ์ _genai/_evals_visualization ๊ตฌ์ฑ ์์์ ์ ์ฅ๋ ๊ต์ฐจ ์ฌ์ดํธ ์คํฌ๋ฆฝํ
(XSS) ์ทจ์ฝ์ ์ด ์กด์ฌํฉ๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ์๊ฒฉ ๊ณต๊ฒฉ์๊ฐ ๋ชจ๋ธ ํ๊ฐ ๊ฒฐ๊ณผ ๋๋ ๋ฐ์ดํฐ์ธํธ JSON ๋ฐ์ดํฐ์ ์คํฌ๋ฆฝํธ ์ด์ค์ผ์ดํ ์ํ์ค๋ฅผ ์ฃผ์
ํ์ฌ ํผํด์์ Jupyter ๋๋ Colab ํ๊ฒฝ์์ ์์์ JavaScript๋ฅผ ์คํํ ์ ์์ต๋๋ค.
CVE-2026-2586 (2026-05-19)
GlassFish ๊ด๋ฆฌ ์ฝ์์์ ์ธ์ฆ๋ ์๊ฒฉ ์ฝ๋ ์คํ(RCE) ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ํจ๋์ ์ ๊ทผํ ์ ์๋ ์ฌ์ฉ์๋ ์กฐ์๋ ์์ฒญ์ ์ ์กํ์ฌ ์ ํ๋ฆฌ์ผ์ด์
์๋น์ค ์ฌ์ฉ์ ๊ถํ์ผ๋ก ์์์ ์ด์ ์ฒด์ ๋ช
๋ น์ ์คํํ ์ ์์ต๋๋ค. ์ด ๋ฌธ์ ๋ Eclipse GlassFish 8.0.0 ~ 8.0.1(8.0.2์์ ์์ ), 7.1.0(7.1.1์์ ์์ ), 7.0.0 ~ 7.0.25(7.0.26์์ ์์ )์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. 5.1.0 ~ 6.2.5 ๋ฒ์ ์ ๋ํ ์ํฅ์ ์๋ ค์ง์ง ์์์ต๋๋ค.
CVE-2026-2587 (2026-05-19)
Glassfish gadget ํธ๋ค๋ฌ์์ ์ฌ์ฉ๋๋ ์๋ฒ ์ธก ํ
ํ๋ฆฟ ๋ ๋๋ง ๋ฉ์ปค๋์ฆ์์ ์ฌ๊ฐํ ์๊ฒฉ ์ฝ๋ ์คํ(RCE) ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ์ ํ๋ฆฌ์ผ์ด์
์ .xml ํ์ผ์ ์ฒ๋ฆฌํ๊ณ Expression Language(EL) "ํํ์"์ด ์ ์ ํ ์ด๊ท ๋๋ ์ด์ค์ผ์ดํ ์์ด ์ฒ๋ฆฌ๋๋ ์ปจํ
์คํธ ๋ด์์ ์ฌ์ฉ์ ์ ๊ณต ๊ฐ์ ํ๊ฐํฉ๋๋ค. #{7*7}๊ณผ ๊ฐ์ ํํ์์ ์ฃผ์
ํ๋ฉด ์๋ฒ๊ฐ 49๋ฅผ ๋ฐํํ์ฌ ์๋ฒ ์ธก EL ํ๊ฐ๊ฐ ํ์ธ๋ฉ๋๋ค. ์ด ๋ฌธ์ ๋ฅผ ํตํด ์๊ฒฉ ๊ณต๊ฒฉ์๋ ๊ธฐ๋ณธ ํธ์คํธ๋ฅผ ์์ ํ ์์์์ผ ๋ฐ์ดํฐ ์ฝ๊ธฐ/์์ , ์์ ๋ช
๋ น ์คํ, ์ง์์ฑ, ์ํ ์ด๋์ด ๊ฐ๋ฅํฉ๋๋ค. ์ด ๋ฌธ์ ๋ Eclipse GlassFish 8.0.0 ~ 8.0.1(8.0.2์์ ์์ ), 7.1.0(7.1.1์์ ์์ ), 7.0.0 ~ 7.0.25(7.0.26์์ ์์ )์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. 5.1.0 ~ 6.2.5 ๋ฒ์ ์ ๋ํ ์ํฅ์ ์๋ ค์ง์ง ์์์ต๋๋ค.
CVE-2026-2942 (2026-04-08)
WordPress์ฉ ProSolution WP Client ํ๋ฌ๊ทธ์ธ์ 'proSol_fileUploadProcess' ํจ์์์ ํ์ผ ํ์ ๊ฒ์ฆ์ด ๋๋ฝ๋์ด ๋ชจ๋ ๋ฒ์ (์ต๋ 1.9.9 ํฌํจ)์์ ์์ ํ์ผ ์
๋ก๋๊ฐ ๊ฐ๋ฅํฉ๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ํฅ์ ๋ฐ๋ ์ฌ์ดํธ์ ์๋ฒ์ ์์์ ํ์ผ์ ์
๋ก๋ํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํ ์ ์์ต๋๋ค.
CVE-2026-3102 (2026-02-24)
macOS์์ exiftool 13.49๊น์ง์ ๋ฒ์ ์์ ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ์ด ๋ฌธ์ ๋ PNG ํ์ผ ํ์ ๊ตฌ์ฑ ์์์ธ lib/Image/ExifTool/MacOS.pm ํ์ผ์ SetMacOSTags ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. DateTimeOriginal ์ธ์๋ฅผ ์กฐ์ํ๋ฉด OS ๋ช
๋ น ์ฃผ์
์ด ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์ํ๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ์ ์ผ๋ก ๊ณต๊ฐ๋์์ผ๋ฉฐ ์ฌ์ฉ๋ ์ ์์ต๋๋ค. ๋ฒ์ 13.50์ผ๋ก ์
๊ทธ๋ ์ด๋ํ๋ฉด ์ด ๋ฌธ์ ๋ฅผ ํด๊ฒฐํ ์ ์์ต๋๋ค. ํจ์น ์ด๋ฆ: e9609a9bcc0d32bd252a709a562fb822d6dd86f7. ์ํฅ์ ๋ฐ๋ ๊ตฌ์ฑ ์์๋ฅผ ์
๊ทธ๋ ์ด๋ํ๋ ๊ฒ์ด ์ข์ต๋๋ค.
CVE-2026-3180 (2026-03-02)
WordPress์ฉ Contest Gallery โ Upload & Vote Photos, Media, Sell with PayPal & Stripe ํ๋ฌ๊ทธ์ธ์ ์ฌ์ฉ์ ์ ๊ณต ๋งค๊ฐ๋ณ์์ ๋ํ ์ด์ค์ผ์ดํ ์ฒ๋ฆฌ ๋ถ์กฑ ๋ฐ ๊ธฐ์กด SQL ์ฟผ๋ฆฌ์ ๋ํ ์ถฉ๋ถํ ์ค๋น ๋ถ์ฌ๋ก ์ธํด 'cgLostPasswordEmail' ๋ฐ 'cgl_mail' ๋งค๊ฐ๋ณ์๋ฅผ ํตํด ๋ธ๋ผ์ธ๋ SQL ์ธ์ ์
์ ์ทจ์ฝํฉ๋๋ค(๋ชจ๋ ๋ฒ์ ์ต๋ 28.1.4 ํฌํจ). ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ๊ธฐ์กด ์ฟผ๋ฆฌ์ ์ถ๊ฐ SQL ์ฟผ๋ฆฌ๋ฅผ ์ถ๊ฐํ์ฌ ๋ฐ์ดํฐ๋ฒ ์ด์ค์์ ๋ฏผ๊ฐํ ์ ๋ณด๋ฅผ ์ถ์ถํ ์ ์์ต๋๋ค. 'cgLostPasswordEmail' ๋งค๊ฐ๋ณ์๋ ๋ฒ์ 28.1.4์์, 'cgl_mail' ๋งค๊ฐ๋ณ์๋ ๋ฒ์ 28.1.5์์ ํจ์น๋์์ต๋๋ค.
- carlosalbertotuma/cve-2026-3180-poc
- cardosource/cve-2026-3180
- CerberusMrXi/WP-Contest-Gallery-28.1.4-Exploit
CVE-2026-3227 (2026-03-13)
TP-Link TL-WR802N v4, TL-WR841N v14, TL-WR840N v6์์ OS ๋ช
๋ น์ ์ฌ์ฉ๋๋ ํน์ ์์์ ๋ถ์ ์ ํ ์ค์ฑํ๋ก ์ธํด ๋ช
๋ น ์ฃผ์
์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ๋ผ์ฐํฐ ๊ตฌ์ฑ ๊ฐ์ ธ์ค๊ธฐ ๊ธฐ๋ฅ์์ ์ธ์ฆ๋ ๊ณต๊ฒฉ์๊ฐ ์กฐ์๋ ๊ตฌ์ฑ ํ์ผ์ ์
๋ก๋ํ์ฌ ํฌํธ ํธ๋ฆฌ๊ฑฐ ์ฒ๋ฆฌ ์ค์ ๋ฃจํธ ๊ถํ์ผ๋ก OS ๋ช
๋ น์ ์คํํ ์ ์์ต๋๋ค. ์ฑ๊ณต์ ์ธ ์
์ฉ์ ํตํด ์ธ์ฆ๋ ๊ณต๊ฒฉ์๋ ๋ฃจํธ ๊ถํ์ผ๋ก ์์คํ
๋ช
๋ น์ ์คํํ์ฌ ์ฅ์น๋ฅผ ์์ ํ ์์์ํฌ ์ ์์ต๋๋ค.
CVE-2026-3296 (2026-04-08)
WordPress์ฉ Everest Forms ํ๋ฌ๊ทธ์ธ์ ๋ชจ๋ ๋ฒ์ (์ต๋ 3.4.3 ํฌํจ)์์ ์์ ํญ๋ชฉ ๋ฉํ๋ฐ์ดํฐ์ ์ญ์ง๋ ฌํ๋ฅผ ํตํด PHP ๊ฐ์ฒด ์ฃผ์
์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ html-admin-page-entries-view.php ํ์ผ์ด allowed_classes ๋งค๊ฐ๋ณ์๋ฅผ ์ ๋ฌํ์ง ์๊ณ ์ ์ฅ๋ ํญ๋ชฉ ๋ฉํ ๊ฐ์ PHP์ ๋ค์ดํฐ๋ธ unserialize()๋ฅผ ํธ์ถํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๋ ๊ณต๊ฐ Everest Forms ์์ ํ๋๋ฅผ ํตํด ์ง๋ ฌํ๋ PHP ๊ฐ์ฒด ํ์ด๋ก๋๋ฅผ ์ฃผ์
ํ ์ ์์ต๋๋ค. ํ์ด๋ก๋๋ sanitize_text_field() ์ด๊ท ์ ๊ฒฌ๋๋ฉฐ(์ง๋ ฌํ ์ ์ด ๋ฌธ์๋ ์ ๊ฑฐ๋์ง ์์) wp_evf_entrymeta ๋ฐ์ดํฐ๋ฒ ์ด์ค ํ
์ด๋ธ์ ์ ์ฅ๋ฉ๋๋ค. ๊ด๋ฆฌ์๊ฐ ํญ๋ชฉ์ ๋ณด๊ฑฐ๋ ๊ฐ๋ณ ํญ๋ชฉ์ ๋ณผ ๋ ์์ ํ์ง ์์ unserialize() ํธ์ถ์ ํด๋์ค ์ ํ ์์ด ์ ์ฅ๋ ๋ฐ์ดํฐ๋ฅผ ์ฒ๋ฆฌํฉ๋๋ค.
CVE-2026-3300 (2026-03-31)
WordPress์ฉ Everest Forms Pro ํ๋ฌ๊ทธ์ธ์ ๋ชจ๋ ๋ฒ์ (์ต๋ 1.9.12 ํฌํจ)์์ PHP ์ฝ๋ ์ฃผ์
์ ํตํ ์๊ฒฉ ์ฝ๋ ์คํ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ๊ณ์ฐ ์ ๋์จ์ process_filter() ํจ์๊ฐ ์ฌ์ฉ์ ์ ์ถ ์์ ํ๋ ๊ฐ์ ์ ์ ํ ์ด์ค์ผ์ดํ ์์ด ์ฐ๊ฒฐํ์ฌ PHP ์ฝ๋ ๋ฌธ์์ด๋ก ๋ง๋ ํ eval()์ ์ ๋ฌํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์
๋ ฅ์ ์ ์ฉ๋ sanitize_text_field() ํจ์๋ ์์๋ฐ์ดํ๋ ๋ค๋ฅธ PHP ์ฝ๋ ์ปจํ
์คํธ ๋ฌธ์๋ฅผ ์ด์ค์ผ์ดํํ์ง ์์ต๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๋ "๋ณต์กํ ๊ณ์ฐ" ๊ธฐ๋ฅ์ ์ฌ์ฉํ๋ ์์์ ๋ชจ๋ ๋ฌธ์์ด ์ ํ ํ๋(ํ
์คํธ, ์ด๋ฉ์ผ, URL, ์ ํ, ๋ผ๋์ค)์ ์กฐ์๋ ๊ฐ์ ์ ์ถํ์ฌ ์๋ฒ์์ ์์์ PHP ์ฝ๋๋ฅผ ์ฃผ์
ํ๊ณ ์คํํ ์ ์์ต๋๋ค.
CVE-2026-3359 (2026-05-05)
10Web์ Form Maker โ Mobile-Friendly Drag & Drop Contact Form Builder ํ๋ฌ๊ทธ์ธ์ 'inputs' ๋งค๊ฐ๋ณ์๋ฅผ ํตํด SQL ์ธ์ ์
์ ์ทจ์ฝํฉ๋๋ค(๋ชจ๋ ๋ฒ์ ์ต๋ 1.15.42 ํฌํจ). ์ด๋ ์ฌ์ฉ์ ์ ๊ณต ๋งค๊ฐ๋ณ์์ ๋ํ ์ด์ค์ผ์ดํ ์ฒ๋ฆฌ ๋ถ์กฑ ๋ฐ ๊ธฐ์กด SQL ์ฟผ๋ฆฌ์ ๋ํ ์ถฉ๋ถํ ์ค๋น ๋ถ์ฌ ๋๋ฌธ์
๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ๊ธฐ์กด ์ฟผ๋ฆฌ์ ์ถ๊ฐ SQL ์ฟผ๋ฆฌ๋ฅผ ์ถ๊ฐํ์ฌ ๋ฐ์ดํฐ๋ฒ ์ด์ค์์ ๋ฏผ๊ฐํ ์ ๋ณด๋ฅผ ์ถ์ถํ ์ ์์ต๋๋ค.
CVE-2026-3437 (2026-03-03)
Portwell Engineering Toolkits ๋ฒ์ 4.8.2์ ๋ฉ๋ชจ๋ฆฌ ๋ฒํผ ๋ฒ์ ๋ด ์์
์ ํ ๋ถ์ ์ ์ทจ์ฝ์ ์ผ๋ก ์ธํด ๋ก์ปฌ ์ธ์ฆ ๊ณต๊ฒฉ์๊ฐ Portwell Engineering Toolkits ๋๋ผ์ด๋ฒ๋ฅผ ํตํด ์์ ๋ฉ๋ชจ๋ฆฌ์ ์ฝ๊ธฐ ๋ฐ ์ฐ๊ธฐ๋ฅผ ์ํํ ์ ์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ์ฑ๊ณต์ ์ผ๋ก ์
์ฉํ๋ฉด ๊ถํ ์์น ๋๋ ์๋น์ค ๊ฑฐ๋ถ ์ํ๊ฐ ๋ฐ์ํ ์ ์์ต๋๋ค.
CVE-2026-3576 (2026-07-11)
WordPress์ฉ Planyo Online Reservation System ํ๋ฌ๊ทธ์ธ์ ๋ชจ๋ ๋ฒ์ (์ต๋ 3.0 ํฌํจ)์์ ์๋ฒ ์ธก ์์ฒญ ์์กฐ(SSRF)๋ฅผ ํตํ ๋ก์ปฌ ํ์ผ ํฌํจ(LFI)์ ์ทจ์ฝํฉ๋๋ค. ulap.php ํ์ผ์ AJAX ํ๋ก์ ์ญํ ์ ํ๋ฉฐ WordPress ๋ถํธ์คํธ๋ํ์ด๋ ์ธ์ฆ ์์ด ์ง์ ์ก์ธ์คํ ์ ์์ต๋๋ค. send_http_post() ํจ์๋ ์ ๊ณต๋ URL์ ํธ์คํธ๋ฅผ 'localhost'๋ฅผ ํฌํจํ๋ ํ์ฉ ๋ชฉ๋ก๊ณผ ๊ฒ์ฆํ์ง๋ง, URL ์คํค๋ง/ํ๋กํ ์ฝ์ ๊ฒ์ฆํ์ง ๋ชปํฉ๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๋ file:// URL(์: file://localhost/etc/passwd)์ ์ ๊ณตํ ์ ์์ผ๋ฉฐ, ์ด๋ parse_url()์ด 'localhost'๋ฅผ ํธ์คํธ๋ก ๋ฐํํ๊ธฐ ๋๋ฌธ์ ํธ์คํธ ํ์ฉ ๋ชฉ๋ก ๊ฒ์ฌ๋ฅผ ์ฐํํฉ๋๋ค. ๊ทธ๋ฐ ๋ค์ URL์ file:// ํ๋กํ ์ฝ์ ์ง์ํ๋ curl_init() ๋๋ fopen()์ ์ ๋ฌ๋์ด ๊ณต๊ฒฉ์๊ฐ ์๋ฒ์ ์์ ๋ก์ปฌ ํ์ผ์ ์ฝ๊ณ ๊ทธ ๋ด์ฉ์ HTTP ์๋ต์์ ๋ฐํ๋ฐ์ ์ ์์ต๋๋ค. ์ด๋ /etc/passwd, wp-config.php(๋ฐ์ดํฐ๋ฒ ์ด์ค ์๊ฒฉ ์ฆ๋ช
๋ฐ ์ธ์ฆ ํค ํฌํจ) ๋ฑ ๋ฏผ๊ฐํ ํ์ผ์ ๋
ธ์ถ๋ก ์ด์ด์ง ์ ์์ต๋๋ค.
CVE-2026-3609 (2026-05-11)
Wellbia์ XIGNCODE3 xhunter1.sys ์ปค๋ ๋๋ผ์ด๋ฒ ๊ถํ ์์น ์ทจ์ฝ์ ์ IRP_MJ_REITS ๋ช
๋ น ์ธํฐํ์ด์ค์ ๋ํ ์ก์ธ์ค๋ฅผ ์ ๊ณตํ์ฌ ๋ชจ๋ ์ฌ์ฉ์ ํ๋ก์ธ์ค๊ฐ PROCESS_ALL_ACCESS๋ฅผ ์์ฒญํ ์ ์๊ฒ ํฉ๋๋ค.\r\nKVE 2023-5589 (https://krcert.or.kr) ์ฐธ์กฐ
CVE-2026-3629 (2026-03-21)
WordPress์ฉ Import and export users and customers ํ๋ฌ๊ทธ์ธ์ ๋ชจ๋ ๋ฒ์ (์ต๋ 1.29.7 ํฌํจ)์์ ๊ถํ ์์น์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ 'save_extra_user_profile_fields' ํจ์๊ฐ ํ๋กํ ํ๋๋ฅผ ํตํด ์
๋ฐ์ดํธํ ์ ์๋ ์ฌ์ฉ์ ๋ฉํ ํค๋ฅผ ์ ์ ํ ์ ํํ์ง ์๊ธฐ ๋๋ฌธ์
๋๋ค. 'get_restricted_fields' ๋ฉ์๋๋ 'wp_capabilities'์ ๊ฐ์ ๋ฏผ๊ฐํ ๋ฉํ ํค๋ฅผ ํฌํจํ์ง ์์ต๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๋ 'wp_capabilities' ๋ฉํ ํค๋ฅผ ์ค์ ํ๋ ์กฐ์๋ ๋ฑ๋ก ์์ฒญ์ ์ ์ถํ์ฌ ๊ด๋ฆฌ์๋ก ๊ถํ์ ์์น์ํฌ ์ ์์ต๋๋ค. "ํ๋กํ์ ํ๋ ํ์" ์ค์ ์ด ํ์ฑํ๋์ด ์๊ณ wp_capabilities ์ด ํค๋๊ฐ ์๋ CSV๊ฐ ์ด์ ์ ๊ฐ์ ธ์จ ๊ฒฝ์ฐ์๋ง ์ทจ์ฝ์ ์ด ์
์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-3805 (2026-03-11)
๋์ผํ ํธ์คํธ์ ๋ ๋ฒ์งธ SMB ์์ฒญ์ ๋ค์ ๋ณด๋ผ ๋ curl์ ์๋ชป๋ ๋ฐฉ์์ผ๋ก ์ด๋ฏธ ํด์ ๋ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ๊ฐ๋ฆฌํค๋ ๋ฐ์ดํฐ ํฌ์ธํฐ๋ฅผ ์ฌ์ฉํฉ๋๋ค.
CVE-2026-3844 (2026-04-23)
WordPress์ฉ Breeze Cache ํ๋ฌ๊ทธ์ธ์ 'fetch_gravatar_from_remote' ํจ์์์ ํ์ผ ํ์ ๊ฒ์ฆ์ด ๋๋ฝ๋์ด ๋ชจ๋ ๋ฒ์ (์ต๋ 2.4.4 ํฌํจ)์์ ์์ ํ์ผ ์
๋ก๋๊ฐ ๊ฐ๋ฅํฉ๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ํฅ์ ๋ฐ๋ ์ฌ์ดํธ์ ์๋ฒ์ ์์์ ํ์ผ์ ์
๋ก๋ํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํ ์ ์์ต๋๋ค. "ํธ์คํธ ํ์ผ ๋ก์ปฌ - Gravatars"๊ฐ ํ์ฑํ๋ ๊ฒฝ์ฐ์๋ง ์ทจ์ฝ์ ์ด ์
์ฉ๋ ์ ์์ผ๋ฉฐ, ๊ธฐ๋ณธ์ ์ผ๋ก ๋นํ์ฑํ๋์ด ์์ต๋๋ค.
- rootdirective-sec/CVE-2026-3844-Lab
- Dhananjayasj/CVE-2026-3844-Breeze-Cache-WordPress-Plugin-Remote-Code-Execution
CVE-2026-3888 (2026-03-17)
Linux์ snapd์์ ๋ก์ปฌ ๊ถํ ์์น ์ทจ์ฝ์ ์ผ๋ก ์ธํด systemd-tmpfiles๊ฐ ์ด ๋๋ ํฐ๋ฆฌ๋ฅผ ์๋์ผ๋ก ์ ๋ฆฌํ๋๋ก ๊ตฌ์ฑ๋ ๊ฒฝ์ฐ ๋ก์ปฌ ๊ณต๊ฒฉ์๊ฐ snap์ ๊ฐ์ธ /tmp ๋๋ ํฐ๋ฆฌ๋ฅผ ๋ค์ ์์ฑํ์ฌ ๋ฃจํธ ๊ถํ์ ์ป์ ์ ์์ต๋๋ค. ์ด ๋ฌธ์ ๋ Ubuntu 16.04 LTS, 18.04 LTS, 20.04 LTS, 22.04 LTS ๋ฐ 24.04 LTS์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค.
CVE-2026-3891 (2026-03-13)
WordPress์ฉ Pix for WooCommerce ํ๋ฌ๊ทธ์ธ์ 'lkn_pix_for_woocommerce_c6_save_settings' ํจ์์์ ๊ธฐ๋ฅ ๊ฒ์ฌ ๋ฐ ํ์ผ ํ์ ๊ฒ์ฆ์ด ๋๋ฝ๋์ด ๋ชจ๋ ๋ฒ์ (์ต๋ 1.5.0 ํฌํจ)์์ ์์ ํ์ผ ์
๋ก๋๊ฐ ๊ฐ๋ฅํฉ๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ํฅ์ ๋ฐ๋ ์ฌ์ดํธ์ ์๋ฒ์ ์์์ ํ์ผ์ ์
๋ก๋ํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํ ์ ์์ต๋๋ค.
- willygailo/CVE-2026-3891-Linux
- m4sh-wacker/CVE-2026-3891-Pix-for-WooCommerce-Plugin-Exploit
- shinthink/CVE-2026-3891
- VeronnX666/CVE-2026-3891
CVE-2026-4020 (2026-03-31)
WordPress์ฉ Gravity SMTP ํ๋ฌ๊ทธ์ธ์ ๋ชจ๋ ๋ฒ์ (์ต๋ 2.1.4 ํฌํจ)์์ ๋ฏผ๊ฐํ ์ ๋ณด ๋
ธ์ถ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ permission_callback์ด ๋ฌด์กฐ๊ฑด true๋ฅผ ๋ฐํํ๋ REST API ์๋ํฌ์ธํธ(/wp-json/gravitysmtp/v1/tests/mock-data)๊ฐ ๋ฑ๋ก๋์ด ์๊ธฐ ๋๋ฌธ์ด๋ฉฐ, ์ธ์ฆ๋์ง ์์ ๋ชจ๋ ๋ฐฉ๋ฌธ์๊ฐ ์ก์ธ์คํ ์ ์์ต๋๋ค. ?page=gravitysmtp-settings ์ฟผ๋ฆฌ ๋งค๊ฐ๋ณ์๊ฐ ์ถ๊ฐ๋๋ฉด ํ๋ฌ๊ทธ์ธ์ register_connector_data() ๋ฉ์๋๊ฐ ๋ด๋ถ ์ปค๋ฅํฐ ๋ฐ์ดํฐ๋ฅผ ์ฑ์ ์๋ํฌ์ธํธ๊ฐ ์ ์ฒด ์์คํ
๋ณด๊ณ ์๋ฅผ ํฌํจํ๋ ์ฝ 365KB์ JSON์ ๋ฐํํ๋๋ก ํฉ๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๋ PHP ๋ฒ์ , ๋ก๋๋ ํ์ฅ, ์น ์๋ฒ ๋ฒ์ , ๋ฌธ์ ๋ฃจํธ ๊ฒฝ๋ก, ๋ฐ์ดํฐ๋ฒ ์ด์ค ์๋ฒ ์ ํ ๋ฐ ๋ฒ์ , WordPress ๋ฒ์ , ๋ชจ๋ ํ์ฑ ํ๋ฌ๊ทธ์ธ(๋ฒ์ ํฌํจ), ํ์ฑ ํ
๋ง, WordPress ๊ตฌ์ฑ ์ธ๋ถ ์ ๋ณด, ๋ฐ์ดํฐ๋ฒ ์ด์ค ํ
์ด๋ธ ์ด๋ฆ ๋ฐ ํ๋ฌ๊ทธ์ธ์ ๊ตฌ์ฑ๋ ๋ชจ๋ API ํค/ํ ํฐ์ ํฌํจํ ์์ธํ ์์คํ
๊ตฌ์ฑ ๋ฐ์ดํฐ๋ฅผ ๊ฒ์ํ ์ ์์ต๋๋ค.
CVE-2026-4060 (2026-05-02)
WordPress์ฉ Geo Mashup ํ๋ฌ๊ทธ์ธ์ 'sort' ๋งค๊ฐ๋ณ์๋ฅผ ํตํด ์๊ฐ ๊ธฐ๋ฐ SQL ์ธ์ ์
์ ์ทจ์ฝํฉ๋๋ค(๋ชจ๋ ๋ฒ์ ์ต๋ 1.13.18 ํฌํจ). ์ด๋ ์ฌ์ฉ์ ์ ๊ณต ๋งค๊ฐ๋ณ์์ ๋ํ ์ด์ค์ผ์ดํ ์ฒ๋ฆฌ ๋ถ์กฑ ๋ฐ ๊ธฐ์กด SQL ์ฟผ๋ฆฌ์ ๋ํ ์ถฉ๋ถํ ์ค๋น ๋ถ์ฌ ๋๋ฌธ์
๋๋ค. esc_sql() ํจ์๊ฐ ์ ์ฉ๋์ง๋ง ๊ฐ์ด ๋ฐ์ดํ๋ก ๋ฌถ์ด์ง ์์ ORDER BY ์ปจํ
์คํธ์์ ํจ๊ณผ์ ์ด์ง ์์ต๋๋ค. ๋ํ ๋ฒ์ 1.13.18์์ ํ์ฉ ๋ชฉ๋ก ๊ธฐ๋ฐ ์ด๊ท ๊ธฐ์ธ sanitize_sort_arg()๊ฐ ์ถ๊ฐ๋์์ง๋ง AJAX ์ฝ๋ ๊ฒฝ๋ก(sanitize_query_args())์๋ง ์ ์ฉ๋๊ณ render-map.php ๋๋ ํ
ํ๋ฆฟ ํ๊ทธ ์ฝ๋ ๊ฒฝ๋ก์๋ ์ ์ฉ๋์ง ์์ต๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๋ ์๊ฐ ๊ธฐ๋ฐ ๋ธ๋ผ์ธ๋ ์ ๊ทผ ๋ฐฉ์์ ํตํด ๋ฐ์ดํฐ๋ฒ ์ด์ค์์ ๋ฏผ๊ฐํ ์ ๋ณด๋ฅผ ์ถ์ถํ๋ ๋ฐ ์ฌ์ฉํ ์ ์๋ ์ถ๊ฐ SQL ์ฟผ๋ฆฌ๋ฅผ ๊ธฐ์กด ์ฟผ๋ฆฌ์ ์ถ๊ฐํ ์ ์์ต๋๋ค.
CVE-2026-4253 (2026-03-16)
Tenda AC8 16.03.50.11์์ ๋ณด์ ๊ฒฐํจ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ ์น ์ธํฐํ์ด์ค ๊ตฌ์ฑ ์์์ /cgi-bin/UploadCfg ํ์ผ์ ์๋ route_set_user_policy_rule ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. wans.policy.list1 ์ธ์๋ฅผ ์กฐ์ํ๋ฉด OS ๋ช
๋ น ์ฃผ์
์ด ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์์๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ์ ์ผ๋ก ๊ณต๊ฐ๋์์ผ๋ฉฐ ๊ณต๊ฒฉ์ ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-4257 (2026-03-30)
WordPress์ฉ Supsystic์ Contact Form ํ๋ฌ๊ทธ์ธ์ ๋ชจ๋ ๋ฒ์ (์ต๋ 1.7.36 ํฌํจ)์์ ์๋ฒ ์ธก ํ
ํ๋ฆฟ ์ฃผ์
(SSTI)์ ํตํ ์๊ฒฉ ์ฝ๋ ์คํ(RCE)์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ํ๋ฌ๊ทธ์ธ์ด ์๋๋ฐ์ฑ ์์ด Twig Twig_Loader_String ํ
ํ๋ฆฟ ์์ง์ ์ฌ์ฉํ๊ณ , ์ธ์ฆ๋์ง ์์ ์ฌ์ฉ์๊ฐ GET ๋งค๊ฐ๋ณ์๋ฅผ ํตํด ์์ ํ๋ ๊ฐ์ ์์์ Twig ํํ์์ ์ฃผ์
ํ ์ ์๋ cfsPreFill ์ฌ์ ์ฑ์ฐ๊ธฐ ๊ธฐ๋ฅ์ ๊ฒฐํฉํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๋ Twig์ registerUndefinedFilterCallback() ๋ฉ์๋๋ฅผ ํ์ฉํ์ฌ ์์์ PHP ์ฝ๋ฐฑ์ ๋ฑ๋กํจ์ผ๋ก์จ ์๋ฒ์์ ์์์ PHP ํจ์ ๋ฐ OS ๋ช
๋ น์ ์คํํ ์ ์์ต๋๋ค.
CVE-2026-4390 (2026-05-27)
TeamSpeak 3 Server 3.13.7๊น์ง์ ๋ฒ์ ์์ ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ์ด๋ ์ฐ๊ฒฐ ์ํ ๊ด๋ฆฌ ๊ตฌ์ฑ ์์์ process_resend_queue ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. ์ด ์กฐ์์ use after free๋ฅผ ์ ๋ฐํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์์๋ ์ ์์ต๋๋ค. ๋ฒ์ 3.13.8๋ก ์
๊ทธ๋ ์ด๋ํ๋ฉด ์ด ๋ฌธ์ ๋ฅผ ์ํํ ์ ์์ต๋๋ค. ์ํฅ์ ๋ฐ๋ ๊ตฌ์ฑ ์์๋ฅผ ์
๊ทธ๋ ์ด๋ํด์ผ ํฉ๋๋ค.
CVE-2026-4480 (2026-05-26)
Samba ์ธ์ ํ์ ์์คํ
์์ ๊ฒฐํจ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. Samba๋ ํด๋ผ์ด์ธํธ๊ฐ ์ ์ดํ๋ ์์
์ค๋ช
๋ฌธ์์ด์ "%J" ๋์ฒด ๋ฌธ์๋ฅผ ํตํด "print command" ์ค์ ์ผ๋ก ๊ตฌ์ฑ๋ ๋ช
๋ น์ ์
ธ ๋ฉํ ๋ฌธ์๋ฅผ ์ด์ค์ผ์ดํํ์ง ์๊ณ ์ ๋ฌํฉ๋๋ค. ์๊ฒฉ ๊ณต๊ฒฉ์๋ ์ด์ค์ผ์ดํ๋์ง ์์ ์
ธ ๋ฌธ์๋ฅผ ํฌํจํ๋ ํน๋ณํ ์ ์๋ ์ธ์ ์์
์ค๋ช
์ ์ ์กํ์ฌ ์ด ์ทจ์ฝ์ ์ ์
์ฉํ ์ ์์ต๋๋ค. ์ด๋ ์ํฅ์ ๋ฐ๋ ์์คํ
์์ ์๊ฒฉ ์ฝ๋ ์คํ์ผ๋ก ์ด์ด์ง ์ ์์ต๋๋ค.
- TheCyberGeek/CVE-2026-4480-PoC
- robinxiang/CVE-2026-4480
- 0xBlackash/CVE-2026-4480
- CarlosEduardoPM/CVE-2026-4480-POC
- Vusal777/CVE-2026-4480-exploit-poc
- ClearLotus-git/CVE-2026-4480-PoC
- Cosm3No1de/HTB-Abducted-Writeup
CVE-2026-4631 (2026-04-07)
Cockpit์ ์๊ฒฉ ๋ก๊ทธ์ธ ๊ธฐ๋ฅ์ ์ฌ์ฉ์๊ฐ ์ ๊ณตํ ํธ์คํธ ์ด๋ฆ๊ณผ ์ฌ์ฉ์ ์ด๋ฆ์ ๊ฒ์ฆ์ด๋ ์ด๊ท ์์ด ์น ์ธํฐํ์ด์ค์์ SSH ํด๋ผ์ด์ธํธ๋ก ์ ๋ฌํฉ๋๋ค. Cockpit ์น ์๋น์ค์ ๋คํธ์ํฌ ์ก์ธ์ค ๊ถํ์ด ์๋ ๊ณต๊ฒฉ์๋ ๋ก๊ทธ์ธ ์๋ํฌ์ธํธ์ ๋ํ ๋จ์ผ HTTP ์์ฒญ์ ์ ์ํ์ฌ ์
์ฑ SSH ์ต์
๋๋ ์
ธ ๋ช
๋ น์ ์ฃผ์
ํจ์ผ๋ก์จ ์ ํจํ ์๊ฒฉ ์ฆ๋ช
์์ด Cockpit ํธ์คํธ์์ ์ฝ๋ ์คํ์ ๋ฌ์ฑํ ์ ์์ต๋๋ค. ์ฃผ์
์ ์ธ์ฆ ํ๋ฆ ์ค ์๊ฒฉ ์ฆ๋ช
ํ์ธ์ด ์ด๋ฃจ์ด์ง๊ธฐ ์ ์ ๋ฐ์ํ๋ฏ๋ก, ์ทจ์ฝ์ ์ ์
์ฉํ๊ธฐ ์ํด ๋ก๊ทธ์ธ์ด ํ์ํ์ง ์์ต๋๋ค.
CVE-2026-4782 (2026-05-13)
WordPress์ฉ Avada Builder ํ๋ฌ๊ทธ์ธ์ 'fusion_section_separator' ๋จ์ถ ์ฝ๋์ 'custom_svg' ๋งค๊ฐ๋ณ์์ ํจ๊ป 'fusion_get_svg_from_file' ํจ์๋ฅผ ํตํด ๋ชจ๋ ๋ฒ์ (์ต๋ 3.15.2 ํฌํจ)์์ ์์ ํ์ผ ์ฝ๊ธฐ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ฅผ ํตํด ๊ตฌ๋
์ ์์ค ์ด์์ ์ธ์ฆ๋ ๊ณต๊ฒฉ์๊ฐ ์๋ฒ์ ์์ ํ์ผ ๋ด์ฉ์ ์ฝ์ ์ ์์ผ๋ฉฐ, ์ฌ๊ธฐ์๋ ๋ฏผ๊ฐํ ์ ๋ณด๊ฐ ํฌํจ๋ ์ ์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ๋ฒ์ 3.15.2์์ ๋ถ๋ถ์ ์ผ๋ก ํจ์น๋์๊ณ ๋ฒ์ 3.15.3์์ ์์ ํ ํจ์น๋์์ต๋๋ค.
CVE-2026-4882 (2026-05-02)WordPress์ฉ User Registration Advanced Fields ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 1.6.20๊น์ง(ํฌํจ) 'URAF_AJAX::method_upload' ํจ์์์ ํ์ผ ์ ํ ๊ฒ์ฆ ๋๋ฝ์ผ๋ก ์ธํด ์์ ํ์ผ ์
๋ก๋์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ํฅ์ ๋ฐ๋ ์ฌ์ดํธ ์๋ฒ์ ์์ ํ์ผ์ ์
๋ก๋ํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํด์ง ์ ์์ต๋๋ค. ์ฐธ๊ณ : ์ด ์ทจ์ฝ์ ์ ์์์ "ํ๋กํ ์ฌ์ง" ํ๋๊ฐ ์ถ๊ฐ๋ ๊ฒฝ์ฐ์๋ง ์
์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-4883 (2026-05-19)
WordPress์ฉ Piotnet Forms ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 2.1.40๊น์ง(ํฌํจ) 'piotnetforms_ajax_form_builder' ํจ์์์ ํ์ผ ์ ํ ๊ฒ์ฆ ๋๋ฝ์ผ๋ก ์ธํด ์์ ํ์ผ ์
๋ก๋์ ์ทจ์ฝํฉ๋๋ค. ์ด ํ๋ฌ๊ทธ์ธ์ php, phpt, php5, php7, exe ํ์ฅ์๋ง ์ฐจ๋จํ๋ ๋ถ์์ ํ ํ์ฅ์ ๋ธ๋๋ฆฌ์คํธ๋ฅผ ์ฌ์ฉํ๋ฉฐ, .phar ๋๋ .phtml๊ณผ ๊ฐ์ ์ํํ ํ์ฅ์๋ ํ์ฉํฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ํฅ์ ๋ฐ๋ ์ฌ์ดํธ ์๋ฒ์ ์์ ํ์ผ์ ์
๋ก๋ํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํด์ง ์ ์์ต๋๋ค. ์ฐธ๊ณ : ์ด ์ต์คํ๋ก์์ ์์์ ํ์ผ ํ๋๊ฐ ์ถ๊ฐ๋ ๊ฒฝ์ฐ์๋ง ์
์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-4885 (2026-05-19)
WordPress์ฉ Piotnet Addons for Elementor Pro ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 7.1.70๊น์ง(ํฌํจ) 'pafe_ajax_form_builder' ํจ์์์ ํ์ผ ์ ํ ๊ฒ์ฆ ๋๋ฝ์ผ๋ก ์ธํด ์์ ํ์ผ ์
๋ก๋์ ์ทจ์ฝํฉ๋๋ค. ์ด ํ๋ฌ๊ทธ์ธ์ php, phpt, php5, php7, exe ํ์ฅ์๋ง ์ฐจ๋จํ๋ ๋ถ์์ ํ ํ์ฅ์ ๋ธ๋๋ฆฌ์คํธ๋ฅผ ์ฌ์ฉํ๋ฉฐ, .phar ๋๋ .phtml๊ณผ ๊ฐ์ ์ํํ ํ์ฅ์๋ ํ์ฉํฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ํฅ์ ๋ฐ๋ ์ฌ์ดํธ ์๋ฒ์ ์์ ํ์ผ์ ์
๋ก๋ํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํด์ง ์ ์์ต๋๋ค. ์ฐธ๊ณ : ์ด ์ต์คํ๋ก์์ ์์์ ํ์ผ ํ๋๊ฐ ์ถ๊ฐ๋ ๊ฒฝ์ฐ์๋ง ์
์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-4893 (2026-05-11)
dnsmasq์ ์ ๋ณด ๊ณต๊ฐ ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์๊ฒฉ ๊ณต๊ฒฉ์๊ฐ RFC 7871 ํด๋ผ์ด์ธํธ ์๋ธ๋ท ์ ๋ณด๊ฐ ํฌํจ๋ ์กฐ์๋ DNS ํจํท์ ํตํด ์์ค ๊ฒ์ฌ๋ฅผ ์ฐํํ ์ ์์ต๋๋ค.
CVE-2026-5027 (2026-03-27)
'POST /api/v2/files' ์๋ํฌ์ธํธ๊ฐ ๋ฉํฐํํธ ํผ ๋ฐ์ดํฐ์ 'filename' ๋งค๊ฐ๋ณ์๋ฅผ ๊ฒ์ฆํ์ง ์์, ๊ณต๊ฒฉ์๊ฐ ๊ฒฝ๋ก ํ์ ์ํ์ค('../')๋ฅผ ์ฌ์ฉํ์ฌ ํ์ผ ์์คํ
์ ์์ ์์น์ ํ์ผ์ ์ธ ์ ์์ต๋๋ค.
CVE-2026-5029 (2026-05-12)
Code Runner MCP Server๋ฅผ --transport http ์ต์
์ผ๋ก ์คํํ ๋ ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ ์ด ์กด์ฌํ๋ฉฐ, ์ด ์ต์
์ ์ธ์ฆ ์์ด ํฌํธ 3088์์ /mcp JSON-RPC ์๋ํฌ์ธํธ๋ฅผ ๋
ธ์ถํฉ๋๋ค. ์ธ์ฆ๋์ง ์์ ์๊ฒฉ ๊ณต๊ฒฉ์๋ run-code MCP ๋๊ตฌ๋ฅผ ํธ์ถํ์ฌ ์ง์ ๋ ์ธ์ด ์ธํฐํ๋ฆฌํฐ๋ฅผ ํตํด child_process.exec()๋ฅผ ์ฌ์ฉํ์ฌ ์์์ ์์ค ์ฝ๋๋ฅผ ๊ณต๊ธํ๊ณ ์คํํ ์ ์์ต๋๋ค. ์ด๋ฅผ ํตํด ์๋ฒ๋ฅผ ์คํํ๋ ์ฌ์ฉ์์ ๊ถํ์ผ๋ก ์์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ์์ ๋์ง ์์์ผ๋ฉฐ ๋ชจ๋ ๋ฒ์ ์ ํ๋ก์ ํธ์ ์ํฅ์ ๋ฏธ์น ์ ์์ต๋๋ค.
CVE-2026-5076 (2026-06-02)
WordPress์ฉ ARMember Premium ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 7.3.1๊น์ง(ํฌํจ) ์์ ํ์ง ์์ ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ๋ฉ์ปค๋์ฆ์ ์ทจ์ฝํฉ๋๋ค. ์ด ํ๋ฌ๊ทธ์ธ์ ์ฌ์ฉ์๊ฐ ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ์ ์์ฒญํ ๋ ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ํค์ ์ผ๋ฐ ํ
์คํธ ๋ณต์ฌ๋ณธ์ arm_reset_password_key ์ฌ์ฉ์ ๋ฉํ ํ๋์ ์ ์ฅํฉ๋๋ค. ์ด๋ WordPress ์ฝ์ด๊ฐ wp_users.user_activation_key์ ์์ ํ๊ฒ ์ ์ฅํ๋ ํด์๋ ํค์ ์ถ๊ฐ๋ ๊ฒ์
๋๋ค. wp_usermeta์ ์ ์ฅ๋ ์ผ๋ฐ ํ
์คํธ ํค๋ ํ๋ฌ๊ทธ์ธ์ ์ฌ์ฉ์ ์ ์ armrp ์ฌ์ค์ ์์
๊ณผ ํจ๊ป ์ฌ์ฉ๋์ด ๋ชจ๋ ์ฌ์ฉ์์ ์ ๋น๋ฐ๋ฒํธ๋ฅผ ์ค์ ํ ์ ์์ต๋๋ค. SQL Injection(CVE-2026-5073, CVE-2026-5074)๊ณผ ๊ฐ์ ๋ค๋ฅธ ์ทจ์ฝ์ ๊ณผ ๊ฒฐํฉํ๋ฉด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ผ๋ฐ ํ
์คํธ ์ฌ์ค์ ํค๋ฅผ ์ถ์ถํ๊ณ ๊ด๋ฆฌ์๋ฅผ ํฌํจํ ๋ชจ๋ ์ฌ์ฉ์ ๊ณ์ ์ ํ์ทจํ ์ ์์ต๋๋ค.
CVE-2026-5118 (2026-05-21)
WordPress์ฉ Divi Form Builder ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 5.1.2๊น์ง(ํฌํจ) ๊ถํ ์์น์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ํ๋ฌ๊ทธ์ธ์ด ์ฌ์ฉ์ ๋ฑ๋ก ์ค POST ๋ฐ์ดํฐ์์ ์ฌ์ฉ์ ์ ์ด 'role' ๋งค๊ฐ๋ณ์๋ฅผ ์์์ ๊ตฌ์ฑ๋ default_user_role ์ค์ ์ ๋ํด ๊ฒ์ฆํ์ง ์๊ณ ์์ฉํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ๋ฑ๋ก ์ค ์ญํ ๋งค๊ฐ๋ณ์๋ฅผ ๋ณ์กฐํ์ฌ ๊ด๋ฆฌ์ ๊ณ์ ์ ์์ฑํ ์ ์์ต๋๋ค.
- zycoder0day/CVE-2026-5118
- puj790201-lab/CVE-2026-5118
- Jenderal92/CVE-2026-5118
- Yucaerin/CVE-2026-5118
- 1beelze/CVE-2026-5118
CVE-2026-5172 (2026-05-11)
dnsmasq์ extract_addresses() ํจ์์์ ๋ฒํผ ์ค๋ฒํ๋ก๋ก ์ธํด ๊ณต๊ฒฉ์๊ฐ ์กฐ์๋ DNS ์๋ต์ ์
์ฉํ์ฌ ํ ๋ฒ์ ๋ฐ ์ฝ๊ธฐ๋ฅผ ํธ๋ฆฌ๊ฑฐํ๊ณ extract_name()์ด ํฌ์ธํฐ๋ฅผ ๋ ์ฝ๋ ๋์ ๋์ด ์งํํ๊ฒ ํ์ฌ ์ถฉ๋์ ์ผ์ผํฌ ์ ์์ต๋๋ค.
CVE-2026-5203 (2026-03-31)
CMS Made Simple ์ต๋ 2.2.22 ๋ฒ์ ์์ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ UserGuide ๋ชจ๋ XML ๊ฐ์ ธ์ค๊ธฐ ๊ตฌ์ฑ ์์์ ๋ผ์ด๋ธ๋ฌ๋ฆฌ modules/UserGuide/lib/class.UserGuideImporterExporter.php์ ์๋ _copyFilesToFolder ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. ์กฐ์์ผ๋ก ์ธํด ๊ฒฝ๋ก ํ์์ด ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์์ํ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ๋์์ผ๋ฉฐ ์ฌ์ฉ๋ ์ ์์ต๋๋ค. ์ด ๋ฌธ์ ๋ ํ๋ก์ ํธ์ ์ผ์ฐ ๋ณด๊ณ ๋์์ต๋๋ค. ํ๋ก์ ํธ๋ "์ด๋ฏธ ๋ฐ๊ฒฌ๋์์ผ๋ฉฐ ๋ค์ ๋ฆด๋ฆฌ์ค์์ ์์ ๋ ์์ ์
๋๋ค."๋ผ๊ณ ํ์ธํ์ต๋๋ค.
CVE-2026-5229 (2026-05-15)
WordPress์ฉ Form Notify ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 1.1.10๊น์ง(ํฌํจ) ์ธ์ฆ ์ฐํ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ํ๋ฌ๊ทธ์ธ์ด LINE OAuth ๋ก๊ทธ์ธ ํ ์ด๋ค WordPress ๊ณ์ ์ ์ธ์ฆํ ์ง ๊ฒฐ์ ํ๊ธฐ ์ํด ์ฌ์ฉ์ ์ ์ด ์ฟ ํค ๋ฐ์ดํฐ๋ฅผ ์ ๋ขฐํ๊ธฐ ๋๋ฌธ์
๋๋ค. LINE์ด ์ด๋ฉ์ผ ์ฃผ์๋ฅผ ์ ๊ณตํ์ง ์์ ๋(์ผ๋ฐ์ ์ธ ๊ฒฝ์ฐ), ํ๋ฌ๊ทธ์ธ์ ํด๋น LINE ๊ณ์ ์ด ํด๋น ์ด๋ฉ์ผ ์ฃผ์์ ์ฐ๊ฒฐ๋์ด ์๋์ง ํ์ธํ์ง ์๊ณ 'form_notify_line_email' ์ฟ ํค ๊ฐ์ผ๋ก ๋์ฒดํฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์์ ์ LINE ๊ณ์ ์ผ๋ก LINE OAuth ํ๋ฆ์ ์๋ฃํ๋ฉด์ ๋์ ํผํด์์ ์ด๋ฉ์ผ ์ฃผ์๊ฐ ํฌํจ๋ ์
์ฑ ์ฟ ํค๋ฅผ ์ฃผ์
ํ์ฌ ์ฌ์ดํธ์ ๋ชจ๋ ์ฌ์ฉ์ ๊ณ์ (๊ด๋ฆฌ์ ๊ณ์ ํฌํจ)์ ์ก์ธ์คํ ์ ์์ต๋๋ค.
CVE-2026-5281 (2026-04-01)
Google Chrome 146.0.7680.178 ์ด์ ๋ฒ์ ์ Dawn์์ ์ฌ์ฉ ํ ํด์ ์ทจ์ฝ์ ์ผ๋ก ์ธํด ๋ ๋๋ฌ ํ๋ก์ธ์ค๋ฅผ ์์์ํจ ์๊ฒฉ ๊ณต๊ฒฉ์๊ฐ ์กฐ์๋ HTML ํ์ด์ง๋ฅผ ํตํด ์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์์ต๋๋ค. (Chromium ๋ณด์ ์ฌ๊ฐ๋: ๋์)
CVE-2026-5364 (2026-04-24)
WordPress์ฉ Contact Form 7์ฉ Drag and Drop File Upload ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 1.1.3๊น์ง(ํฌํจ) ์์ ํ์ผ ์
๋ก๋์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ํ๋ฌ๊ทธ์ธ์ด ๊ฒ์ฆ ์ ์ ํ์ผ ํ์ฅ์๋ฅผ ์ถ์ถํ๊ณ ํ์ผ ํ์ ๋งค๊ฐ๋ณ์๋ฅผ ๊ด๋ฆฌ์๊ฐ ๊ตฌ์ฑํ ๊ฐ์ผ๋ก ์ ํํ์ง ์๊ณ ๊ณต๊ฒฉ์๊ฐ ์ ์ดํ ์ ์๋๋ก ํ์ฉํ๋ฉฐ, ๊ฒ์ฆ์ด ๋น๊ฒ์ฆ ํ์ฅ์์์ ๋ฐ์ํ๋ ๋ฐ๋ฉด ํ์ผ์ ๊ฒ์ฆ๋ ํ์ฅ์๋ก ์ ์ฅ๋๋ฏ๋ก ์ ์ฅ ๊ณผ์ ์์ '$'์ ๊ฐ์ ํน์ ๋ฌธ์๊ฐ ์ ๊ฑฐ๋ ์ ์๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์์์ PHP ํ์ผ์ ์
๋ก๋ํ๊ณ ์ ์ฌ์ ์ผ๋ก ์๊ฒฉ ์ฝ๋ ์คํ์ ๋ฌ์ฑํ ์ ์์ง๋ง, .htaccess ํ์ผ๊ณผ ์ด๋ฆ ๋ฌด์์ํ๊ฐ ์ ์ฉ๋์ด ์ค์ ์
์ฉ ๊ฐ๋ฅ์ฑ์ ์ ํ๋ฉ๋๋ค.
CVE-2026-5366 (2026-06-20)
Prefect ๋ฒ์ 3.6.23์ GitRepository ์คํ ๋ฆฌ์ง ํด๋์ค์์ ์ฌ์ฉ์ ์ ์ด ์
๋ ฅ์ ๋ถ์ ์ ํ๊ฒ ์ฒ๋ฆฌํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ์ ์ทจ์ฝํฉ๋๋ค. commit_sha ๋งค๊ฐ๋ณ์๋ git ๋ช
๋ น์ ์ ๋ฌ๋๋ฉฐ ์ ํจ์ฑ ๊ฒ์ฌ๊ฐ ๋ถ์กฑํ๊ณ ์ฌ์ฉ์ ์
๋ ฅ์ git ํ๋๊ทธ์ ๊ตฌ๋ถํ๊ธฐ ์ํ -- ๊ตฌ๋ถ์๊ฐ ํฌํจ๋์ง ์์ต๋๋ค. ์ด๋ฅผ ํตํด ๊ณต๊ฒฉ์๋ --upload-pack๊ณผ ๊ฐ์ ์์์ git ํ๋๊ทธ๋ฅผ ์ฃผ์
ํ์ฌ ์ธ๋ถ ํ๋ก๊ทธ๋จ ์คํ์ ๊ฐ๋ฅํ๊ฒ ํ ์ ์์ต๋๋ค. ๋ํ directories ๋งค๊ฐ๋ณ์๋ ์คํ์ค ์ฒดํฌ์์ ์์
์ค์ git ํ๋๊ทธ๋ฅผ ์ฃผ์
ํ๋ ๋ฐ ์
์ฉ๋ ์ ์์ต๋๋ค. ์ด๋ฌํ ์ทจ์ฝ์ ์ ํตํด ๋ฐฐํฌ ์์ฑ ๊ถํ์ด ์๋ ๋ชจ๋ ์ฌ์ฉ์๊ฐ ์์
์ ์์คํ
์์ ์์์ ๋ช
๋ น์ ์คํํ์ฌ ๋ค์ค ํ
๋ํธ ํ๊ฒฝ์์ ๊ณต์ ์์
ํ์ ์์์ํฌ ์ ์์ต๋๋ค.
CVE-2026-5411 (2026-06-05)
WordPress์ฉ WP Captcha PRO(Advanced Google reCAPTCHA ํ๋ฌ๊ทธ์ธ์ ํ๋ฆฌ๋ฏธ์ ๋ฒ์ , ๋ ๋ค ๊ฐ์ ์ฌ๋ฌ๊ทธ๋ฅผ ๊ฐ์ง) ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 5.38๊น์ง(ํฌํจ) ์์ ํ์ผ ์
๋ก๋์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ๋ผ์ด์ ์ค ๋ชจ๋์ save_ajax() ํจ์์์ ๊ธฐ๋ฅ ๊ฒ์ฌ์ sync_cloud_protection()์์ ์ ํ ์๋ ํ์ผ ์ถ์ถ์ด ๊ฒฐํฉ๋์ด ๋ฐ์ํฉ๋๋ค. ์ด๋ก ์ธํด ๊ตฌ๋
์ ์์ค ์ด์์ ์ธ์ฆ๋ ๊ณต๊ฒฉ์๊ฐ ๋ผ์ด์ ์ค ๋ฉํ์ ์
์ฑ cloud_protection_url์ ์ฃผ์
ํ์ฌ ์๋ฒ์ PHP ์น์์ ํฌํจํ ์์ ํ์ผ์ ์
๋ก๋ํ ์ ์์ผ๋ฉฐ, ํ๋ฌ๊ทธ์ธ์ ์ด๋ฅผ ๋ค์ด๋ก๋ํ๊ณ ํ์ผ ์ ํ ๊ฒ์ฆ ์์ด ์น ์ ๊ทผ ๊ฐ๋ฅํ ์
๋ก๋ ๋๋ ํ ๋ฆฌ์ ์ถ์ถํฉ๋๋ค. ์ด๋ ์๊ฒฉ ์ฝ๋ ์คํ์ ์ฌ์ฉ๋ ์ ์์ต๋๋ค. ์ฐธ๊ณ : php.ini ๊ตฌ์ฑ์์ "allow_url_fopen"์ด ํ์ฑํ๋ ๊ฒฝ์ฐ์๋ง ์๊ฒฉ URL๋ก ์ต์คํ๋ก์์ด ๊ฐ๋ฅํฉ๋๋ค.
CVE-2026-5415 (2026-06-05)
WordPress์ฉ WP Captcha PRO(Advanced Google reCAPTCHA ํ๋ฌ๊ทธ์ธ์ ํ๋ฆฌ๋ฏธ์ ๋ฒ์ , ๋ ๋ค ๊ฐ์ ์ฌ๋ฌ๊ทธ๋ฅผ ๊ฐ์ง) ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 5.38๊น์ง(ํฌํจ) ์ธ์ฆ ์ฐํ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ajax_run_tool() AJAX ํธ๋ค๋ฌ๊ฐ ๋ณด์์ ์ํด ๊ธฐ๋ฅ ๊ฒ์ฌ ์์ด nonce ๊ฒ์ฌ(check_ajax_referer)์๋ง ์์กดํ๊ณ , create_temporary_link ๋๊ตฌ๊ฐ ์์ ์ฌ์ฉ์์ ๋ํ ๋น๋ฐ๋ฒํธ ์๋ ๋ก๊ทธ์ธ ๋งํฌ ์์ฑ์ ํ์ฉํ๋ฉฐ, handle_temporary_links() ํจ์๊ฐ ์ถ๊ฐ ์ธ์ฆ ๊ฒ์ฆ ์์ด ์ด๋ฌํ ๋งํฌ๋ฅผ ํตํด ๋ฐฉ๋ฌธ์๋ฅผ ์ธ์ฆํ๊ธฐ ๋๋ฌธ์
๋๋ค. ํ์ nonce๋ ํ๋ฌ๊ทธ์ธ์ ํ์ ํฌ์ธํฐ๊ฐ ํด์ ๋์ง ์์ ๊ฒฝ์ฐ wp_localize_script()๋ฅผ ํตํด ๋ชจ๋ ์ธ์ฆ๋ ๋ฐฑ์๋ ์ฌ์ฉ์(๊ตฌ๋
์ ํฌํจ)์๊ฒ ๋ชจ๋ ๋น์ค์ ๊ด๋ฆฌ์ ํ์ด์ง์์ ๋
ธ์ถ๋ฉ๋๋ค. ์ด๋ก ์ธํด ๊ตฌ๋
์ ์์ค ์ด์์ ์ธ์ฆ๋ ๊ณต๊ฒฉ์๊ฐ ์ ์ ์ธ์ฆ์ ์ฐํํ๊ณ ๊ด๋ฆฌ์๋ฅผ ํฌํจํ ๋ชจ๋ ์ฌ์ฉ์๋ก ๋ก๊ทธ์ธํ์ฌ ์ ์ฒด ๊ณ์ ํ์ทจ๋ฅผ ์ด๋ํ ์ ์์ต๋๋ค.
CVE-2026-5426 (2026-04-16)
2026๋
2์ 24์ผ ์ด์ Digital Knowledge KnowledgeDeliver ๋ฐฐํฌ์์ ํ๋์ฝ๋ฉ๋ ASP.NET/IIS machineKey ๊ฐ์ผ๋ก ์ธํด ๊ณต๊ฒฉ์๊ฐ ViewState ๊ฒ์ฆ ๋ฉ์ปค๋์ฆ์ ์ฐํํ๊ณ ์
์ฑ ViewState ์ญ์ง๋ ฌํ ๊ณต๊ฒฉ์ ํตํด ์๊ฒฉ ์ฝ๋ ์คํ์ ๋ฌ์ฑํ ์ ์์ต๋๋ค.
CVE-2026-5513 (2026-06-13)
WordPress์ฉ Online Scheduling and Appointment Booking System โ Bookly ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 27.2๊น์ง(ํฌํจ) 'bookly-customer-full-name' ์ฟ ํค๋ฅผ ํตํ ์ ์ฅํ ๊ต์ฐจ ์ฌ์ดํธ ์คํฌ๋ฆฝํ
์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ๋ถ์ถฉ๋ถํ ์
๋ ฅ ๊ฒ์ฆ ๋ฐ ์ถ๋ ฅ ์ด์ค์ผ์ดํ๋ก ์ธํด ๋ฐ์ํฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ํ์ด์ง์ ์์์ ์น ์คํฌ๋ฆฝํธ๋ฅผ ์ฃผ์
ํ ์ ์์ผ๋ฉฐ, ์ฌ์ฉ์๊ฐ ์ฃผ์
๋ ํ์ด์ง์ ์ก์ธ์คํ ๋ ์คํ๋ฉ๋๋ค. ์ต์คํ๋ก์์ ์ํด์๋ '์ฟ ํค์ ๊ฐ์ธ ์ ๋ณด ์ ์ฅ' ์ค์ ์ด ํ์ฑํ๋์ด ์์ด์ผ ํฉ๋๋ค(๊ธฐ๋ณธ์ ์ผ๋ก ๋นํ์ฑํ).
CVE-2026-5524 (2026-07-02)
WordPress์ฉ Divi Form Builder ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 5.1.8๊น์ง(ํฌํจ) ์์ ํ์ผ ์
๋ก๋๋ก ์ธํ ์๊ฒฉ ์ฝ๋ ์คํ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ do_image_upload() ํจ์์์ ํ์ผ ํ์ฅ์ ๊ฒ์ฆ์ด ๋ถ์ถฉ๋ถํ์ฌ acceptFileTypes POST ๋งค๊ฐ๋ณ์์ ์ฌ์ฉ์ ์ ๊ณต ์
๋ ฅ์ด ์
๋ก๋๋ ํ์ผ์ ๊ฒ์ฆํ๋ ์ ๊ท ํํ์์ ์ง์ ๋ณด๊ฐ๋๊ธฐ ๋๋ฌธ์
๋๋ค. ๊ณต๊ฒฉ์๋ .phtml, .phar, .php5 ๋๋ .php7๊ณผ ๊ฐ์ PHP ์คํ ๊ฐ๋ฅ ํ์ฅ์๋ฅผ ์ง์ ํ์ฌ .php ํ์ผ๋ง ํน๋ณํ ์ฐจ๋จํ๋ ํ๋ฌ๊ทธ์ธ์ .htaccess ๋ณดํธ๋ฅผ ์ฐํํ ์ ์์ต๋๋ค. ๋ํ Nginx ๊ธฐ๋ฐ ์๋ฒ์์๋ Nginx๊ฐ .htaccess ํ์ผ์ ์ฒ๋ฆฌํ์ง ์์ผ๋ฏ๋ก .htaccess ๋ณดํธ๊ฐ ์์ ํ ๋ฌดํจํ๋ฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์(์์์ด ํฌํจ๋ ๋ชจ๋ ๊ณต๊ฐ ํ์ด์ง์์ nonce๋ฅผ ์ป์ ์ ์๋ ์)๊ฐ ๊ณต๊ฐ์ ์ผ๋ก ์ ๊ทผ ๊ฐ๋ฅํ /wp-content/uploads/de_fb_uploads/ ๋๋ ํ ๋ฆฌ์ ์คํ ๊ฐ๋ฅํ PHP ํ์ผ์ ์
๋ก๋ํ๊ณ HTTP๋ฅผ ํตํด ์
๋ก๋๋ ํ์ผ์ ์ ๊ทผํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ์ ๋ฌ์ฑํ ์ ์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ๋ฒ์ 5.1.3์์ ๋ถ๋ถ์ ์ผ๋ก ํจ์น๋์์ต๋๋ค.
CVE-2026-5562 (2026-04-05)
provectus kafka-ui ์ต๋ 0.7.2 ๋ฒ์ ์์ ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ์ด๋ Endpoint ๊ตฌ์ฑ ์์์ ํ์ผ /api/smartfilters/testexecutions์ ์๋ validateAccess ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. ์กฐ์์ผ๋ก ์ธํด ์ฝ๋ ์ฝ์
์ด ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์์๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ ๊ณต๊ฐ๋์ด ์์ผ๋ฉฐ ์ฌ์ฉ๋ ์ ์์ต๋๋ค. ๊ณต๊ฐ์ ๋ํด ๋ฒค๋์ ์ผ์ฐ ์ฐ๋ฝํ์ง๋ง ์ด๋ค ๋ฐฉ์์ผ๋ก๋ ์๋ตํ์ง ์์์ต๋๋ค.
CVE-2026-5718 (2026-04-17)
WordPress์ฉ Contact Form 7์ฉ Drag and Drop Multiple File Upload ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 1.3.9.7๊น์ง(ํฌํจ) ์์ ํ์ผ ์
๋ก๋์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ์ฌ์ฉ์ ์ ์ ๋ธ๋๋ฆฌ์คํธ ์ ํ์ด ๊ตฌ์ฑ๋ ๋ ๋ฐ์ํ๋ ๋ถ์ถฉ๋ถํ ํ์ผ ์ ํ ๊ฒ์ฆ์ผ๋ก ์ธํด ๊ธฐ๋ณธ ์ํ ํ์ฅ์ ์ฐจ๋จ ๋ชฉ๋ก์ด ๋ณํฉ๋์ง ์๊ณ ๋์ฒด๋๋ฉฐ, ๋นASCII ๋ฌธ์๊ฐ ํฌํจ๋ ํ์ผ๋ช
์ ๋ํด wpcf7_antiscript_file_name() ๊ฒ์ฆ ํจ์๊ฐ ์ฐํ๋๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ PHP ํ์ผ๊ณผ ๊ฐ์ ์์ ํ์ผ์ ์๋ฒ์ ์
๋ก๋ํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ์ ๋ฌ์ฑํ ์ ์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ์๋ Leonid Semenenko(lsemenenko)์ ์ํด ๋ณด๊ณ ๋์์ผ๋ฉฐ ๋ฒ์ 1.3.9.7์์ ๋ถ๋ถ์ ์ผ๋ก ํจ์น๋์์ต๋๋ค. ํจ์น์ ๋ํ ์ฐํ๋ Nguyen Hung(Mitchell)์ ์ํด ๋ณ๋๋ก ๋ฐ๊ฒฌ๋์ด ๋ณด๊ณ ๋์์ต๋๋ค.
CVE-2026-5950 (2026-05-20)
BIND 9 ๋ฆฌ์กธ๋ฒ ์ํ ๋จธ์ ์ ์๋ชป๋ ์๋ฒ ์ฒ๋ฆฌ ์ค ๋ฌด์ ํ ์ฌ์ ์ก ๋ฃจํ ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์๊ฒฉ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ํน์ ์ฌ์๋ ์กฐ๊ฑด์ ํธ๋ฆฌ๊ฑฐํ๋ ์ฟผ๋ฆฌ๋ฅผ ์ ์กํ์ฌ ์ฌ๊ฐํ ๋ฆฌ์์ค ๊ณ ๊ฐ์ ์ผ์ผํฌ ์ ์์ต๋๋ค.\n์ด ๋ฌธ์ ๋ BIND 9 ๋ฒ์ 9.18.369.18.48, 9.20.89.20.22, 9.21.79.21.21, 9.18.36-S19.18.48-S1, 9.20.9-S1~9.20.22-S1์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค.
CVE-2026-6009 (2026-05-19)
Jaspersoft Reports Library์ Java ์ญ์ง๋ ฌํ ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์๊ฒฉ ์ฝ๋ ์คํ(RCE)์ด ๋ฐ์ํ์ฌ ์ํฅ์ ๋ฐ๋ ์์คํ
์์ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํด์ง ์ ์์ต๋๋ค.
CVE-2026-6043 (2026-04-24)
2026.1 ์ด์ ๋ฒ์ ์ P4 Server๋ ์์ ํ์ง ์์ ๊ธฐ๋ณธ ์ค์ ์ผ๋ก ๊ตฌ์ฑ๋์ด ์์ด, ์ ๋ขฐํ ์ ์๋ ๋คํธ์ํฌ์ ๋
ธ์ถ๋ ๊ฒฝ์ฐ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์์ ์ฌ์ฉ์ ๊ณ์ ์ ์์ฑํ๊ณ , ๊ธฐ์กด ์ฌ์ฉ์๋ฅผ ์ด๊ฑฐํ๋ฉฐ, ๋น๋ฐ๋ฒํธ๊ฐ ์ค์ ๋์ง ์์ ๊ณ์ ์ผ๋ก ์ธ์ฆํ๊ณ , ๋ด์ฅ๋ 'remote' ์ฌ์ฉ์๋ฅผ ํตํด ์ ์ฅ์ ์ฝํ
์ธ ์ ์ก์ธ์คํ ์ ์์ต๋๋ค. ์ด๋ฌํ ๊ธฐ๋ณธ ์ค์ ์ ์ข
ํฉ์ ์ผ๋ก ์์ค ์ฝ๋ ์ ์ฅ์ ๋ฐ ๊ธฐํ ๊ด๋ฆฌ ์์ฐ์ ๋ํ ๋ฌด๋จ ์ก์ธ์ค๋ก ์ด์ด์ง ์ ์์ต๋๋ค. 2026๋
5์์ ์ถ์ ์์ ์ธ 2026.1 ๋ฆด๋ฆฌ์ค๋ ์
๊ทธ๋ ์ด๋ ๋ฐ ์ ์ค์น ์ ๊ธฐ๋ณธ์ ์ผ๋ก ์์ ํ ๊ตฌ์ฑ์ ์ ์ฉํฉ๋๋ค.
CVE-2026-6130 (2026-04-12)
chatboxai chatbox ์ต๋ 1.20.0 ๋ฒ์ ์์ ๊ฒฐํจ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ Model Context Protocol Server Management System ๊ตฌ์ฑ ์์์ ํ์ผ src/main/mcp/ipc-stdio-transport.ts์ ์๋ StdioClientTransport ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. args/env ์ธ์๋ฅผ ์กฐ์ํ๋ฉด OS ๋ช
๋ น ์ฃผ์
์ด ๋ฐ์ํ ์ ์์ต๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์์๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ด ๊ฒ์๋์์ผ๋ฉฐ ์ฌ์ฉ๋ ์ ์์ต๋๋ค. ํ๋ก์ ํธ๋ ๋ฌธ์ ๋ณด๊ณ ๋ฅผ ํตํด ์ด๊ธฐ์ ํต๋ณด๋์์ง๋ง ์์ง ์๋ตํ์ง ์์์ต๋๋ค.
CVE-2026-6145 (2026-05-14)
WordPress์ฉ User Registration & Membership ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 5.1.5๊น์ง(ํฌํจ) ์ธ์ฆ ๋๋ฝ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ is_admin_creation_process() ๋ฉ์๋๊ฐ ์ธ์ฆ ๋๋ ๊ธฐ๋ฅ ๊ฒ์ฌ ์์ด $_REQUEST ์ํผ์ ์ญ์ action=createuser๊ฐ ์๋์ง์๋ง ์์กดํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ํด๋ฐฑ ์ ์ถ ๊ฒฝ๋ก๋ฅผ ํตํด ์ ๊ณ์ ์ ๋ฑ๋กํ ๋ ๊ด๋ฆฌ์ ์น์ธ ์๊ตฌ ์ฌํญ์ ์ฐํํ ์ ์์ต๋๋ค.
CVE-2026-6271 (2026-05-14)
WordPress์ฉ Career Section ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 1.7๊น์ง(ํฌํจ) ์ด๋ ฅ์ ์
๋ก๋ ํธ๋ค๋ฌ๋ฅผ ํตํด ์์ ํ์ผ ์
๋ก๋์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ํ์ผ ์ ํ ๊ฒ์ฆ ๋๋ฝ์ผ๋ก ์ธํด ๋ฐ์ํฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์คํ ๊ฐ๋ฅํ ์ ์๋ ํ์ผ์ ์
๋ก๋ํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํด์ง๋๋ค.
CVE-2026-6279 (2026-05-21)
WordPress์ฉ Avada Builder (fusion-builder) ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 3.15.2๊น์ง(ํฌํจ) PHP ํจ์ ์ฃผ์
์ ํตํ ์ธ์ฆ๋์ง ์์ ์๊ฒฉ ์ฝ๋ ์คํ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ Fusion_Builder_Conditional_Render_Helper::get_value()์ - xxconi/CVE-2026-6279wp_conditional_tags ์ผ์ด์ค๊ฐ base64 ๋์ฝ๋ฉ๋ JSON ๋ธ๋กญ์ ๊ณต๊ฒฉ์ ์ ์ด ๊ฐ์ ํ์ฉ ๋ชฉ๋ก ๊ฒ์ฆ ์์ด ์ง์ call_user_func()์ ์ ๋ฌํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ fusion_get_widget_markup AJAX ์๋ํฌ์ธํธ๋ฅผ ํตํด ์
์ฉํ ์ ์์ผ๋ฉฐ, ์ด ์๋ํฌ์ธํธ๋ wp_ajax_nopriv_fusion_get_widget_markup์ ํตํด ๋น์ธ์ฆ(์ธ์ฆ๋์ง ์์) ์ฌ์ฉ์์๊ฒ ๋ฑ๋ก๋ฉ๋๋ค. ์๋ํฌ์ธํธ๋ nonce(fusion_load_nonce)๋ก๋ง ๋ณดํธ๋์ง๋ง, ์ด nonce๋ ์ฌ์ฉ์ ID 0์ ๋ํด ์์ฑ๋๋ฉฐ Post Cards([fusion_post_cards]) ๋๋ Table of Contents([fusion_table_of_contents]) ์์๋ฅผ ํฌํจํ๋ ๊ณต๊ฐ ํ์ด์ง์ JavaScript ์ถ๋ ฅ์ ๊ฒฐ์ ์ ์ผ๋ก ๋
ธ์ถ๋ฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ํฅ์ ๋ฐ๋ ์ฌ์ดํธ์์ ์์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค.
CVE-2026-6300 (2026-04-15)
Google Chrome 147.0.7727.101 ์ด์ ๋ฒ์ ์ CSS์์ ๋ฐ์ํ Use after Free ์ทจ์ฝ์ ์ผ๋ก, ์๊ฒฉ ๊ณต๊ฒฉ์๊ฐ ์กฐ์๋ HTML ํ์ด์ง๋ฅผ ํตํด ์๋๋ฐ์ค ๋ด์์ ์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. (Chromium ๋ณด์ ์ฌ๊ฐ๋: ๋์)
CVE-2026-6307 (2026-04-15)
Google Chrome 147.0.7727.101 ์ด์ ๋ฒ์ ์ Turbofan์์ ๋ฐ์ํ Type Confusion ์ทจ์ฝ์ ์ผ๋ก, ์๊ฒฉ ๊ณต๊ฒฉ์๊ฐ ์กฐ์๋ HTML ํ์ด์ง๋ฅผ ํตํด ์๋๋ฐ์ค ๋ด์์ ์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. (Chromium ๋ณด์ ์ฌ๊ฐ๋: ๋์)
CVE-2026-6330 (2026-06-25)
ML-KEM ARM64 NEON ์ํธ๋ฌธ ๋น๊ต๊ฐ ์
๋ ฅ์ ์ ๋ฐ๋ง ๋น๊ตํ์ฌ Fujisaki-Okamoto ๋ณํ์ ์์์ ๊ฑฐ๋ถ๋ฅผ ๋ฌด๋ ฅํํ๊ณ ํด๋น ์ฝ๋ ๊ฒฝ๋ก์์ IND-CCA2 ๋ณด์์ ์ฝํ์ํต๋๋ค. ์์ ์๊ฐ ๋น๊ต๊ฐ ํจ๊ณผ์ ์ผ๋ก ์ฌ์ํธํ๋ ์ํธ๋ฌธ์ ์ผ๋ถ๋ฅผ ๋ฌด์ํ๊ธฐ ๋๋ฌธ์, ๋ณตํธํ ์ฃผ์ฒด๊ฐ ์กฐ์๋ ์ํธ๋ฌธ์ ๊ฐ์งํ์ง ๋ชปํ๊ณ ํ์ค์์ ์๊ตฌํ๋ ์์์ ๊ฑฐ๋ถ ์์ด ์งํํ ์ ์์ต๋๋ค.
CVE-2026-6421 (2026-04-17)
Mobatek MobaXterm Home Edition ์ต๋ 26.1 ๋ฒ์ ์์ ๋ฐ๊ฒฌ๋ ์ทจ์ฝ์ ์
๋๋ค. ๋ผ์ด๋ธ๋ฌ๋ฆฌ msimg32.dll์ ์ ์ ์๋ ๋ถ๋ถ์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. ์กฐ์์ผ๋ก ์ธํด ํต์ ๋์ง ์์ ๊ฒ์ ๊ฒฝ๋ก๊ฐ ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ๋ก์ปฌ์์ ์ ๊ทผํด์ผ ํฉ๋๋ค. ๊ณต๊ฒฉ ๋ณต์ก์ฑ์ด ๋์ ๊ฒ์ผ๋ก ๊ฐ์ฃผ๋๋ฉฐ, ์
์ฉ์ด ์ด๋ ต๋ค๊ณ ํ์๋ฉ๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ๋์ด ์ฌ์ฉ๋ ์ ์์ต๋๋ค. ๋ฒ์ 26.2๋ก ์
๊ทธ๋ ์ด๋ํ๋ฉด ์ด ๋ฌธ์ ๋ฅผ ์ํํ ์ ์์ต๋๋ค. ์ํฅ์ ๋ฐ๋ ๊ตฌ์ฑ ์์๋ฅผ ์
๊ทธ๋ ์ด๋ํ๋ ๊ฒ์ด ์ข์ต๋๋ค. ๊ณต๊ธ์
์ฒด์ ์กฐ๊ธฐ์ ์ฐ๋ฝํ์ฌ ๋งค์ฐ ์ ๋ฌธ์ ์ผ๋ก ๋์ํ๊ณ ์์ ๋ ๋ฒ์ ์ ์ ์ํ๊ฒ ์ถ์ํ์ต๋๋ค.
CVE-2026-6433 (2026-05-11)
Custom css-js-php WordPress ํ๋ฌ๊ทธ์ธ(๋ฒ์ 2.0.7 ์ดํ)์ SQL ์ฟผ๋ฆฌ์ ์ฌ์ฉ๋๊ธฐ ์ ์ ์ฌ์ฉ์ ์
๋ ฅ์ ์ ์ ํ ์ ๋ฆฌํ์ง ์์ผ๋ฉฐ, ๊ฒฐ๊ณผ๊ฐ eval()์ ์ ๋ฌ๋์ด ์ธ์ฆ๋์ง ์์ ์ฌ์ฉ์๊ฐ ์๋ฒ์์ ์์์ PHP ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค.
CVE-2026-6508 (2026-05-07)
TUBITAK BILGEM ์ํํธ์จ์ด ๊ธฐ์ ์ฐ๊ตฌ์์ Liderahenk์์ ๋ฐ์ํ ์๋ณธ ๊ฒ์ฆ ์ค๋ฅ ์ทจ์ฝ์ ์ผ๋ก, ACL์ ์ํด ์ ์ ํ ์ ํ๋์ง ์์ ๊ธฐ๋ฅ์ ์ ๊ทผํ ์ ์์ต๋๋ค.\n\n์ด ๋ฌธ์ ๋ Liderahenk 2.0.1๋ถํฐ 2.0.2 ์ด์ ๋ฒ์ ์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค.
CVE-2026-6741 (2026-04-27)
WordPress์ฉ LatePoint โ ์ผ์ ์์ฝ ํ๋ฌ๊ทธ์ธ(๋ฒ์ 5.4.1 ์ดํ)์์ ๊ถํ ์์น ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ connect-customer-to-wp-user ๊ธฐ๋ฅ์ execute() ๋ฉ์๋์์ ๊ถํ ํ์ธ์ด ๋๋ฝ๋์ด ๋ฐ์ํ๋ฉฐ, ๊ธฐ๋ณธ์ ์ผ๋ก latepoint_agent ์ญํ ์ ๋ถ์ฌ๋ customer__edit ๊ถํ๋ง ํ์๋ก ํ๊ณ ๋์ WordPress ์ฌ์ฉ์ ID๊ฐ ๊ถํ ์๋ ๊ณ์ ์ธ์ง ํ์ธํ์ง ์์ต๋๋ค. ๋ฐ๋ผ์ latepoint_agent ์ญํ ์ ๊ฐ์ง ์ธ์ฆ๋ ๊ณต๊ฒฉ์๊ฐ ๋ชจ๋ LatePoint ๊ณ ๊ฐ ๊ธฐ๋ก์ ๊ด๋ฆฌ์ WordPress ๊ณ์ ์ ์ฐ๊ฒฐํ ๋ค์ ์ผ๋ฐ ๊ณ ๊ฐ ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ํ๋ฆ์ ํตํด ๊ด๋ฆฌ์์ ๋น๋ฐ๋ฒํธ๋ฅผ ์ฌ์ค์ ํ์ฌ ์ ์ฒด ์ฌ์ดํธ๋ฅผ ์ฅ์
ํ ์ ์์ต๋๋ค.
CVE-2026-6815 (2026-05-11)
Casdoor์ ๋ก์ปฌ ํ์ผ ์์คํ
์คํ ๋ฆฌ์ง ์ ๊ณต์์ ์์ ํ์ผ ์ฐ๊ธฐ ์ทจ์ฝ์ ์ด ์กด์ฌํฉ๋๋ค. ๊ฒฝ๋ก ์ ๋ฆฌ(sanitization)๊ฐ ๋ถ์ถฉ๋ถํ์ฌ ๊ด๋ฆฌ์ ๊ถํ์ด ์๋ ์ธ์ฆ๋ ๊ณต๊ฒฉ์๊ฐ ๊ฒฝ๋ก ์ํ(Path Traversal) ๊ณต๊ฒฉ์ ํตํด ํธ์คํธ ํ์ผ ์์คํ
์ ์ด๋์๋ ์์ ํ์ผ์ ์์ฑํ๊ฑฐ๋ ๋ฎ์ด์ธ ์ ์์ผ๋ฉฐ, ์๋๋ ์คํ ๋ฆฌ์ง ์๋๋ฐ์ค๋ฅผ ์ฐํํฉ๋๋ค.
CVE-2026-6857 (2026-04-22)
camel-infinispan์์ ๊ฒฐํจ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ProtoStream ์๊ฒฉ ์ง๊ณ ์ ์ฅ์์ ์์ ํ์ง ์์ ์ญ์ง๋ ฌํ์ ๊ด๋ จ๋ฉ๋๋ค. ๋ฎ์ ๊ถํ์ ๊ฐ์ง ์๊ฒฉ ๊ณต๊ฒฉ์๊ฐ ํน์ํ๊ฒ ์กฐ์๋ ๋ฐ์ดํฐ๋ฅผ ์ ์กํ์ฌ ์์ ์ฝ๋ ์คํ์ ์ ๋ฐํ ์ ์์ต๋๋ค. ์ด๋ฅผ ํตํด ๊ณต๊ฒฉ์๋ ์ํฅ์ ๋ฐ๋ ์์คํ
์ ์์ ํ ์ ์ดํ์ฌ ๊ธฐ๋ฐ์ฑ, ๋ฌด๊ฒฐ์ฑ ๋ฐ ๊ฐ์ฉ์ฑ์ ์ํฅ์ ๋ฏธ์น ์ ์์ต๋๋ค.
CVE-2026-6875 (2026-07-13)
ServiceNow๊ฐ ServiceNow AI ํ๋ซํผ์์ ์๋ณ๋ ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ ์ ํด๊ฒฐํ์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ํน์ ์ํฉ์์ ์ธ์ฆ๋์ง ์์ ์ฌ์ฉ์๊ฐ ServiceNow ํ๋ซํผ ๋ด์์ ์ฝ๋๋ฅผ ์คํํ ์ ์๊ฒ ํฉ๋๋ค.\n\n\nServiceNow๋ ํธ์คํ
๋ ์ธ์คํด์ค์ ๋ณด์ ์
๋ฐ์ดํธ๋ฅผ ๋ฐฐํฌํ์ฌ ์ด ์ทจ์ฝ์ ์ ํด๊ฒฐํ์ต๋๋ค. ๊ด๋ จ ๋ณด์ ์
๋ฐ์ดํธ๋ ServiceNow ์์ฒด ํธ์คํ
๊ณ ๊ฐ ๋ฐ ํํธ๋์๊ฒ๋ ์ ๊ณต๋์์ต๋๋ค.\n\n\n\n\n๋ํ, ์ด ์ทจ์ฝ์ ์ ๋์ด๋ ํจ์น ๋ฐ ์ ํ๊ตฐ ๋ฆด๋ฆฌ์ค์์ ํด๊ฒฐ๋์์ผ๋ฉฐ, ํธ์คํ
๋ฐ ์์ฒด ํธ์คํ
๊ณ ๊ฐ๊ณผ ํํธ๋์๊ฒ ์ ๊ณต๋์์ต๋๋ค. ํ์ฌ ServiceNow ์ธ์คํด์ค์ ๋ํ ์
์ฉ ์ฌ๋ก๋ ์๋ ค์ง์ง ์์์ต๋๋ค.\n\n\n\n\n์์ง ์
๋ฐ์ดํธํ์ง ์์ ๊ณ ๊ฐ์ ์ ์ ํ ์
๋ฐ์ดํธ๋ฅผ ์ ์ํ ์ ์ฉํ๊ฑฐ๋ ํจ์น๋ ๋ฆด๋ฆฌ์ค๋ก ์
๊ทธ๋ ์ด๋ํ ๊ฒ์ ๊ถ์ฅํฉ๋๋ค.
CVE-2026-6960 (2026-05-21)
WordPress์ฉ BookingPress Pro ํ๋ฌ๊ทธ์ธ(์ต๋ 5.6 ๋ฒ์ ํฌํจ)์ 'bookingpress_validate_submitted_booking_form_func' ํจ์์์ ํ์ผ ํ์ ๊ฒ์ฆ์ด ๋๋ฝ๋์ด ์์ ํ์ผ ์
๋ก๋๊ฐ ๊ฐ๋ฅํฉ๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ํฅ์ ๋ฐ๋ ์ฌ์ดํธ์ ์๋ฒ์ ์์ ํ์ผ์ ์
๋ก๋ํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํ ์ ์์ต๋๋ค. ์ฐธ๊ณ : ์์ฝ ์์์ ์๋ช
์ฌ์ฉ์ ์ ์ ํ๋๊ฐ ์ถ๊ฐ๋ ๊ฒฝ์ฐ์๋ง ์ทจ์ฝ์ ์ด ์
์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-6992 (2026-04-25)
Linksys MR9600 2.0.6.206937์์ ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. JNAP ์ก์
ํธ๋ค๋ฌ ๊ตฌ์ฑ ์์์ /etc/init.d/run_central2.sh ํ์ผ ๋ด BTRequestGetSmartConnectStatus ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. pin ์ธ์๋ฅผ ์กฐ์ํ๋ฉด OS ๋ช
๋ น ์ฃผ์
์ด ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์์๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ ๊ณต๊ฐ๋์ด ์ฌ์ฉ๋ ์ ์์ต๋๋ค. ์ด ๊ณต๊ฐ์ ๋ํด ๊ณต๊ธ์
์ฒด์ ์กฐ๊ธฐ์ ์ฐ๋ฝํ์ง๋ง ์ด๋ค ์๋ต๋ ๋ฐ์ง ๋ชปํ์ต๋๋ค.
CVE-2026-7228 (2026-04-28)
SourceCodester Pizzafy Ecommerce System 1.0์์ ๊ฒฐํจ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ํฅ์ ๋ฐ๋ ์์๋ /admin/ajax.php?action=get_cart_count ํ์ผ์ get_cart_count ํจ์์
๋๋ค. ID ์ธ์๋ฅผ ์กฐ์ํ๋ฉด SQL ์ธ์ ์
์ด ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์ํ๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ๋์ด ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-7275
CVE-2026-7299 (2026-06-02)
Appsmith์ SQL ์ฟผ๋ฆฌ ํธ์ง๊ธฐ ์๋ ์์ฑ ๊ธฐ๋ฅ์ด innerHTML์ ๋ ๋๋งํ๊ธฐ ์ ์ ๋ฐ์ดํฐ๋ฒ ์ด์ค ๊ฐ์ฒด ์ด๋ฆ์ ์ ๋ฆฌํ์ง ์์, ์
์์ ์ธ ํ
์ด๋ธ ๋๋ ์ด ์ด๋ฆ์ ํตํด ์ธ์ฆ๋ Developer๊ฐ ์ง์์ ์ธ XSS๋ฅผ ์ฃผ์
ํ ์ ์์ต๋๋ค. ์ด๋ ๋์ผํ ๋ฐ์ดํฐ ์์ค์ ์ํธ ์์ฉํ ๋ ๋ค๋ฅธ ์์
๊ณต๊ฐ ๊ตฌ์ฑ์์ ์ธ์
์์ ์์ ์ฝ๋ ์คํ์ ์ ๋ฐํฉ๋๋ค.
CVE-2026-7392 (2026-04-29)
SourceCodester Pharmacy Sales and Inventory System 1.0์์ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. /ajax.php?action=delete_supplier ํ์ผ์ delete_supplier ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. ID ์ธ์๋ฅผ ์กฐ์ํ๋ฉด SQL ์ธ์ ์
์ด ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์คํ๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ๋์ด ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-7458 (2026-05-02)
WordPress์ฉ PickPlugins์ User Verification ํ๋ฌ๊ทธ์ธ(์ต๋ 2.0.46 ๋ฒ์ ํฌํจ)์์ ์ธ์ฆ ์ฐํ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ "user_verification_form_wrap_process_otpLogin" ํจ์์์ OTP ์ฝ๋๋ฅผ ๊ฒ์ฆํ ๋ ๋์จํ PHP ๋น๊ต ์ฐ์ฐ์๋ฅผ ์ฌ์ฉํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ํ์ธ๋ ์ด๋ฉ์ผ ์ฃผ์๋ฅผ ๊ฐ์ง ๋ชจ๋ ์ฌ์ฉ์(์: ๊ด๋ฆฌ์)๋ก ๋ก๊ทธ์ธํ๊ธฐ ์ํด "true" OTP ๊ฐ์ ์ ์ถํ ์ ์์ต๋๋ค.
CVE-2026-7459 (2026-05-30)
WordPress์ฉ Simple History โ Track, Log, and Audit WordPress Changes ํ๋ฌ๊ทธ์ธ(์ต๋ 5.26.0 ๋ฒ์ ํฌํจ)์์ ์ธ์ฆ๋(๊ตฌ๋
์ ์ด์) ๊ณ์ ํ์ทจ ์ทจ์ฝ์ ์ด ์ด๋ฒคํธ ๋ฐ์ ์๋ํฌ์ธํธ(react_to_event() / unreact_to_event())๋ฅผ ํตํด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์๋ํฌ์ธํธ๋ permission_callback์ผ๋ก get_items_permissions_check()๋ฅผ ๋ฑ๋กํ๋๋ฐ, ์ด๋ ์์ฒญ์๊ฐ ๋ก๊ทธ์ธ๋์ด ์๋์ง๋ง ํ์ธํ๊ณ Log_Query์์ ์ผ๋ฐ์ ์ผ๋ก ์ ์ฉ๋๋ ๋ก๊ฑฐ๋ณ ๊ถํ ๊ฒ์ฌ๋ฅผ ์ํํ์ง ์์ต๋๋ค. ๊ฒฐ๊ณผ์ ์ผ๋ก ๊ตฌ๋
์ ์์ค ์ฌ์ฉ์๊ฐ /wp-json/simple-history/v1/events/<id>/react์ _fields=context ์ฟผ๋ฆฌ ๋งค๊ฐ๋ณ์์ ํจ๊ป POSTํ์ฌ ๋ชจ๋ Simple History ์ด๋ฒคํธ์ ์ ์ฒด ์ปจํ
์คํธ(ํนํ ๋ชจ๋ ์ฌ์ฉ์์ ์ ์ฒด ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ์ด๋ฉ์ผ ๋ณธ๋ฌธ(์ฌ์ค์ ํค๊ฐ ํฌํจ๋ ์ฌ์ค์ URL)์ ๊ธฐ๋กํ๋ SimpleUserLogger ํญ๋ชฉ ํฌํจ)๋ฅผ ์ฝ์ ์ ์์ต๋๋ค. ๊ณต๊ฒฉ์๋ lost-password ์์์ ํตํด ๊ด๋ฆฌ์์ ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ์ ํธ๋ฆฌ๊ฑฐํ๊ณ , ๋ฐ์ ์๋ํฌ์ธํธ๋ฅผ ํตํด ์ต๊ทผ ์ด๋ฒคํธ ID๋ฅผ ๋ฌด์ฐจ๋ณ ๋์
ํ์ฌ ๊ฒฐ๊ณผ user_requested_password_reset_link ์ด๋ฒคํธ๋ฅผ ์ฝ์ ๋ค์, context.message์์ ์ฌ์ค์ ํค๋ฅผ ์ถ์ถํ๊ณ ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ์ ์๋ฃํ์ฌ ๊ด๋ฆฌ์ ๊ณ์ ์ ํ์ทจํฉ๋๋ค. ์
์ฉํ๋ ค๋ฉด ๊ด๋ฆฌ์๊ฐ ๋จผ์ ์คํ์ ๊ธฐ๋ฅ ์ต์
(simple_history_experimental_features_enabled)์ ํ์ฑํํด์ผ ํ๋ฉฐ, ์ด๋ ๊ธฐ๋ณธ๊ฐ์ด ์๋๋๋ค.
CVE-2026-7465 (2026-05-30)
WordPress์ฉ Spectra Gutenberg Blocks โ Website Builder for the Block Editor ํ๋ฌ๊ทธ์ธ(์ต๋ 2.19.25 ๋ฒ์ ํฌํจ)์์ ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋ ๊ณต๊ฒฉ์(๊ธฐ์ฌ์ ์์ค ์ด์)๊ฐ ์๋ฒ์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. ์
์ฉ์ ์ํด์๋ ๊ฒ์๋ฌผ ์ฝํ
์ธ ์ ๋ ๊ฐ์ ๋ธ๋ก ํ์ด๋ก๋๋ฅผ ํฌํจํด์ผ ํฉ๋๋ค. ์ฒซ ๋ฒ์งธ ๋ธ๋ก์ ๊ณต๊ฒฉ์๊ฐ ์ง์ ํ render_callback์ ์ฌ์ฉํ์ฌ ๊ฐ์ง uagb/-์ ๋์ฌ ๋ธ๋ก ์ ํ์ ๋ฑ๋กํ๊ณ , ๋์ผํ ๊ฐ์ง ์ ํ์ ๋ ๋ฒ์งธ ๋ธ๋ก์ ๋์ผํ ํ์ด์ง ์์ฒญ์์ ์์ฐจ์ ๋ธ๋ก ๋ ๋๋ง ์ค call_user_func()๋ฅผ ํตํด ํด๋น ์ฝ๋ฐฑ์ ํธ์ถ์ ํธ๋ฆฌ๊ฑฐํฉ๋๋ค.
CVE-2026-7473 (2026-06-05)
VXLAN(๊ฐ์ ํ์ฅ ๊ฐ๋ฅ LAN), decap-groups, ๋๋ GRE(์ผ๋ฐ ๋ผ์ฐํ
์บก์ํ) ํฐ๋ ์ธํฐํ์ด์ค์ ๊ฐ์ ํฐ๋ ์ญ์บก์ํ ๊ตฌ์ฑ์ด ์๋ Arista EOS๋ฅผ ์คํํ๋ ์ํฅ์ ๋ฐ๋ ํ๋ซํผ์์, ์ค์์น๋ ๊ตฌ์ฑ๋ ์ญ์บก์ํ IP์ ์ผ์นํ๋ ๋์ IP๋ฅผ ๊ฐ์ง ๋ค๋ฅธ ์์์น ๋ชปํ ํฐ๋๋ง๋ ํจํท์ ์๋ชป ์ญ์บก์ํํ๊ณ ์ ๋ฌํฉ๋๋ค. ์ด๋ ์ค์์น๊ฐ ํฐ๋ ํ๋กํ ์ฝ ์ ํ์ ํ์ธํ์ง ์๊ธฐ ๋๋ฌธ์ ๋ฐ์ํ๋ฉฐ, ๊ตฌ์ฑ๋์ง ์์ ํฐ๋ ํธ๋ํฝ์ ์์์น ๋ชปํ ์ฒ๋ฆฌ๋ฅผ ์ด๋ํ ์ ์์ต๋๋ค.\n\n\n\n์ด ๋ฌธ์ ๋ ์ค์ ํ๊ฒฝ์์ ์
์ฉ๋ ๊ฒ์ผ๋ก ๋ณด๊ณ ๋์์ต๋๋ค.
CVE-2026-7515 (2026-06-19)
WordPress์ฉ BetterDocs Pro ํ๋ฌ๊ทธ์ธ(์ต๋ 3.8.0 ๋ฒ์ ํฌํจ)์์ doc_style ๋งค๊ฐ๋ณ์๋ฅผ ํตํด ๋ก์ปฌ ํ์ผ ํฌํจ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์๋ฒ์์ ์์์ .php ํ์ผ์ ํฌํจํ๊ณ ์คํํ ์ ์์ผ๋ฉฐ, ํด๋น ํ์ผ์ ์๋ ๋ชจ๋ PHP ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. ์ด๋ ์ก์ธ์ค ์ ์ด๋ฅผ ์ฐํํ๊ฑฐ๋, ๋ฏผ๊ฐํ ๋ฐ์ดํฐ๋ฅผ ์ป๊ฑฐ๋, .php ํ์ผ ํ์์ ์
๋ก๋ํ๊ณ ํฌํจํ ์ ์๋ ๊ฒฝ์ฐ ์ฝ๋ ์คํ์ ๋ฌ์ฑํ๋ ๋ฐ ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-7574 (2026-06-23)
Anthropic Claude Desktop Cowork VM ์ด๋ฏธ์ง ์ฒ๋ฆฌ(v1.1348.0๋ถํฐ v1.2278.0๊น์ง, v1.1348.0, v1.1617.0, v1.2278.0 ํฌํจ ํ์ธ๋จ)๋ rootfs.img๋ฅผ ๋ถํ
ํ๊ธฐ ์ ์ ํ์ผ ์กด์ฌ ์ฌ๋ถ์ ๋ฒ์ ๋ง์ปค ๋ฌธ์์ด๋ง ๊ฒ์ฆํ๊ณ ์ฌ์ฉ ์์ ์ ์ด๋ฏธ์ง ์ฝํ
์ธ ๋ฌด๊ฒฐ์ฑ์ ํ์ธํ์ง ์์ต๋๋ค. ํผํด์ macOS ์ฌ์ฉ์๋ก ๋น๊ถํ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํ ๋ก์ปฌ ๊ณต๊ฒฉ์๋ VM ๋ฃจํธ ํ์ผ ์์คํ
์ด๋ฏธ์ง๋ฅผ ์์ ํ๊ณ ์ดํ Cowork VM ๋ถํ
์ ์ ๋ขฐ๋๋๋ก ํ์ฌ VM์์ ์ง์์ ์ธ ์์ ์ฝ๋ ์คํ๊ณผ ํธ์คํธ ๋ง์ดํธ ๋๋ ํฐ๋ฆฌ์ ๋ํ ์ก์ธ์ค๋ฅผ ๊ฐ๋ฅํ๊ฒ ํฉ๋๋ค. ์์ CWE ๋งคํ์ CWE-353(๋ฌด๊ฒฐ์ฑ ๊ฒ์ฌ ์ง์ ๋๋ฝ)์
๋๋ค.
CVE-2026-7654 (2026-06-05)
WordPress์ฉ Admin Columns ํ๋ฌ๊ทธ์ธ(์ต๋ 7.0.18 ๋ฒ์ ํฌํจ)์์ PHP ๊ฐ์ฒด ์ฃผ์
์ ํตํ ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ IdsToCollection::get_ids_from_string() ํจ์์์ unserialize()๋ฅผ allowed_classes ์ ํ ์์ด ์ฌ์ฉํ๊ณ , ๊ณต๊ฒฉ์๊ฐ ์ ์ดํ๋ ๊ฒ์๋ฌผ ๋ฉํ ๊ฐ์ ์ ์ ํ ๊ฒ์ฆ ์์ด ์ฒ๋ฆฌํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ฅผ ํตํด ๊ธฐ์ฌ์ ์์ค ์ด์์ ์ธ์ฆ๋ ๊ณต๊ฒฉ์๊ฐ ์ง๋ ฌํ๋ PHP ๊ฐ์ฒด๋ฅผ ๊ฒ์๋ฌผ์ ์ฌ์ฉ์ ์ ์ ๋ฉํ ํ๋์ ์ฃผ์
ํ๊ณ , ๋ฒ๋ค๋ก ์ ๊ณต๋๋ POP ๊ฐ์ ฏ ์ฒด์ธ์ ์
์ฉํ์ฌ ์์ ์ฝ๋ ์คํ์ ํธ๋ฆฌ๊ฑฐํ ์ ์์ผ๋ฉฐ, ๊ฒฐ๊ณผ์ ์ผ๋ก ์น ์๋ฒ ์ฌ์ฉ์๋ก ์๊ฒฉ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํฉ๋๋ค.
CVE-2026-7665 (2026-06-06)
WordPress์ฉ Essential Addons for Elementor โ Popular Elementor Templates & Widgets ํ๋ฌ๊ทธ์ธ(์ต๋ 6.6.4 ๋ฒ์ ํฌํจ)์์ ajax_load_more ํจ์๋ฅผ ํตํด ์ ๋ณด ๋
ธ์ถ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ ํฌํจ๋ ์ ์๋ ๊ฒ์๋ฌผ์ ๋ํ ์ ํ์ด ๋ถ์ถฉ๋ถํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ ๊ทผํ ์ ์๋ ๋น๋ฐ๋ฒํธ ๋ณดํธ, ๋น๊ณต๊ฐ ๋๋ ์ด์ ๊ฒ์๋ฌผ์ ๋ฐ์ดํฐ๋ฅผ ์ถ์ถํ ์ ์์ต๋๋ค.
CVE-2026-7791 (2026-05-04)
Windows์ฉ Amazon WorkSpaces 2.6.2034.0 ์ด์ ๋ฒ์ ์ Skylight Workspace Config Service ๋ก๊ทธ ์ํ ๋ฉ์ปค๋์ฆ์์ ๋ถ์ ์ ํ ๊ถํ ๊ด๋ฆฌ๋ก ์ธํด ๋ก์ปฌ ๋น๊ด๋ฆฌ์ ์ธ์ฆ ์ฌ์ฉ์๊ฐ ํ์ผ ์์คํ
๊ถํ ๋ณดํธ๋ฅผ ์ฐํํ์ฌ ์์ ํ์ผ์ ์์ ์์น์ ๋ฐฐ์นํ ์ ์์ผ๋ฉฐ, ์ด๋ ๋ก์ปฌ ๊ถํ ์์น์ ํตํด SYSTEM ๊ถํ์ ํ๋ํ ์ ์์ต๋๋ค.
CVE-2026-7867
CVE-2026-8023 (2026-06-29)
Zephyr์ HTTP ์๋ฒ(subsys/net/lib/http)๋ ๊ตฌ์ฑ๋ ๋ฃจํธ ๋๋ ํฐ๋ฆฌ์์ ํ์ผ์ ์ ๊ณตํ๋ ์ ์ ํ์ผ ์์คํ
๋ฆฌ์์ค ์ ํ(HTTP_RESOURCE_TYPE_STATIC_FS, CONFIG_FILE_SYSTEM ํ์ฑํ ์ ์ฌ์ฉ ๊ฐ๋ฅ)์ ์ ๊ณตํฉ๋๋ค. ์ด ์์ ์ด์ ์๋ HTTP/1 ๋ฐ HTTP/2 ํ๋ก ํธ์๋ ๋ชจ๋ ๊ณต๊ฒฉ์๊ฐ ์ ์ดํ๋ ์์ ์์ฒญ ๊ฒฝ๋ก๋ฅผ client->url_buffer์ ๋ฐฐ์น(HTTP/1์ ๊ฒฝ์ฐ on_url()์์ ์กฐํฉ, HTTP/2์ ๊ฒฝ์ฐ :path ์์ฌ ํค๋์์ ๊ทธ๋๋ก ๋ณต์ฌ)ํ๊ณ ./.. ์ธ๊ทธ๋จผํธ๋ฅผ ํ์ธํ์ง ์์์ต๋๋ค. ๊ทธ๋ฐ ๋ค์ ์ ์ FS ํธ๋ค๋ฌ๋ ๊ตฌ์ฑ๋ ๋ฃจํธ์ ํด๋น ์์ URL์ ์ง์ ์ฐ๊ฒฐํ์ฌ ๋์คํฌ ์์ ํ์ผ ์ด๋ฆ์ ๊ตฌ์ฑํ๊ณ (http_server_http1.c:603 ๋ฐ http_server_http2.c:490์์ snprintf(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer)), fs_open(fname, FS_O_READ)์ผ๋ก ์ด์์ต๋๋ค. ํธ๋ค๋ฌ๊ฐ ์์ผ๋์นด๋/์ ํ ๋๋ ํฐ๋ฆฌ(fnmatch FNM_LEADING_DIR) ๋๋ ๋์ฒด ๋ฆฌ์์ค ์ผ์น๋ฅผ ํตํด ๋๋ฌํ๊ธฐ ๋๋ฌธ์ GET /<prefix>/../../<file>๊ณผ ๊ฐ์ ์์ฒญ์ด ํธ๋ค๋ฌ๋ก ์ ๋ฌ๋๊ณ , ๊ธฐ๋ณธ ํ์ผ ์์คํ
(์: LittleFS/FAT)์ด .. ์ธ๊ทธ๋จผํธ๋ฅผ ํ์ธํ ํ ๊ตฌ์ฑ๋ ์น ๋ฃจํธ๋ฅผ ๋ฒ์ด๋ ์ธ์ฆ๋์ง ์์ ์๊ฒฉ ํด๋ผ์ด์ธํธ๊ฐ ๋ง์ดํธ๋ ๋ณผ๋ฅจ์์ ์์์ ์ฝ๊ธฐ ๊ฐ๋ฅํ ํ์ผ์ ์ฝ์ ์ ์๊ฒ ๋ฉ๋๋ค(์ ๋ณด ๊ณต๊ฐ). HTTP ์๋ฒ๋ ์ด ๊ฒฝ๋ก์ ๋๋ฌํ๊ธฐ ์ํด TLS๋ ์ธ์ฆ์ด ํ์ํ์ง ์์ต๋๋ค. ์ด ์์ ์ ๋ ํ๋กํ ์ฝ ํธ๋ค๋ฌ์์ ๋ฆฌ์์ค ์กฐํ ์ ์ http_server_remove_dot_segments()๋ฅผ ์ถ๊ฐํ์ฌ URL์ ๊ฒฝ๋ก ๋ถ๋ถ์ ์ ๊ทํํ์ฌ ์ํ๋ฅผ ๋ฌด๋ ฅํํฉ๋๋ค. ์ ์ ํ์ผ ์์คํ
๋ฆฌ์์ค๋ฅผ ๋ฑ๋กํ๋ ๋ฐฐํฌ์ ๊ฒฝ์ฐ v4.0.0๋ถํฐ v4.4.0๊น์ง์ ๋ฆด๋ฆฌ์ค์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค.
CVE-2026-8037 (2026-06-04)
Progress ADC ์ ํ์ API์์ OS ๋ช
๋ น ์ฃผ์
์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ฌ๋ฌ ๋ช
๋ น ์๋ํฌ์ธํธ์์ ์ ๋ฆฌ๋์ง ์์ ์
๋ ฅ์ ์
์ฉํ์ฌ LoadMaster ์ดํ๋ผ์ด์ธ์ค์์ ์์ ๋ช
๋ น์ ์คํํ ์ ์์ต๋๋ค.
CVE-2026-8053 (2026-05-12)
MongoDB ์๋ฒ์ ์๊ณ์ด ์ปฌ๋ ์
๊ตฌํ์์ ๋ฐ๊ฒฌ๋ ๋ฌธ์ ๋ก, ๋ฐ์ดํฐ๋ฒ ์ด์ค ์ฐ๊ธฐ ๊ถํ์ด ์๋ ์ธ์ฆ๋ ์ฌ์ฉ์๊ฐ mongod ํ๋ก์ธ์ค์์ ๋ฒ์๋ฅผ ๋ฒ์ด๋ ๋ฉ๋ชจ๋ฆฌ ์ฐ๊ธฐ๋ฅผ ํธ๋ฆฌ๊ฑฐํ ์ ์์ต๋๋ค. ์ด ๋ฌธ์ ๋ ์๊ณ์ด ๋ฒํท ์นดํ๋ก๊ทธ ๋ด๋ถ์ ํ๋ ์ด๋ฆ-์ธ๋ฑ์ค ๋งคํ ๋ถ์ผ์น๋ก ์ธํด ๋ฐ์ํฉ๋๋ค. ํน์ ์กฐ๊ฑด์์ ์ด๋ ์์ ์ฝ๋ ์คํ์ผ๋ก ์ด์ด์ง ์ ์์ต๋๋ค.\n\n์ด ๋ฌธ์ ๋ MongoDB ์๋ฒ v5.0(5.0.33 ์ด์ ), v6.0(6.0.28 ์ด์ ), v7.0(7.0.34 ์ด์ ), v8.0(8.0.23 ์ด์ ), v8.2(8.2.9 ์ด์ ), v8.3(8.3.2 ์ด์ ) ๋ฒ์ ์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค.
CVE-2026-8054 (2026-05-27)
dotCMS Core 25.11.04-1๋ถํฐ 26.04.28-02๊น์ง์ Publish Audit API ์๋ํฌ์ธํธ(/api/auditPublishing/get ๋ฐ /api/auditPublishing/getAll)์์ SQL ๋ช
๋ น์ ์ฌ์ฉ๋๋ ํน์ ์์์ ๋ถ์ ์ ํ ์คํ('SQL ์ธ์ ์
')๋ก ์ธํด ์๊ฒฉ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์์์ ๋ฐ์ดํฐ๋ฒ ์ด์ค ์ฝํ
์ธ ๋ฅผ ์ฝ๊ฑฐ๋, ์์ ํ๊ฑฐ๋, ํ๊ดดํ ์ ์์ต๋๋ค. ์๋ํฌ์ธํธ๋ ์ธ์ฆ์ ์ํํ์ง ์์๊ณ ๋์ ์ผ๋ก ๊ตฌ์ฑ๋ SQL์ ์ฌ์ฉ๋๋ ์ ๋ฆฌ๋์ง ์์ ์
๋ ฅ์ ํ์ฉํ์ต๋๋ค. dotCMS Core 26.04.28-03์ ์์ ์ฌํญ์ ๊ฒ์ ๋๊ธฐ์ด ํฌํ๋ฆฟ ๊ถํ์ด ์๋ ์ธ์ฆ๋ ๋ฐฑ์๋ ์ฌ์ฉ์๋ฅผ ์๊ตฌํฉ๋๋ค. LTS ๋ฆด๋ฆฌ์ค๋ ์ทจ์ฝํ ์ฝ๋ ๊ฒฝ๋ก๊ฐ ๋ฐฑํฌํ
๋์ง ์์์ผ๋ฏ๋ก ์ํฅ์ ๋ฐ์ง ์์ต๋๋ค.
CVE-2026-8181 (2026-05-14)
WordPress์ฉ Burst Statistics โ Privacy-Friendly WordPress Analytics (Google Analytics Alternative) ํ๋ฌ๊ทธ์ธ(๋ฒ์ 3.4.0 ~ 3.4.1.1)์์ ์ธ์ฆ ์ฐํ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ - zycoder0day/CVE-2026-8181is_mainwp_authenticated() ํจ์๊ฐ Authorization ํค๋์ ์ ํ๋ฆฌ์ผ์ด์
๋น๋ฐ๋ฒํธ๋ฅผ ๊ฒ์ฆํ ๋ ๋ฐํ ๊ฐ ์ฒ๋ฆฌ๊ฐ ์๋ชป๋์๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ฅผ ํตํด ๊ด๋ฆฌ์ ์ฌ์ฉ์ ์ด๋ฆ์ ์๊ณ ์๋ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์์์ ๊ธฐ๋ณธ ์ธ์ฆ ๋น๋ฐ๋ฒํธ๋ฅผ ์ ๊ณตํ์ฌ ํด๋น ์์ฒญ ๊ธฐ๊ฐ ๋์ ํด๋น ๊ด๋ฆฌ์๋ฅผ ๊ฐ์ฅํ์ฌ ๊ถํ ์์น์ ๋ฌ์ฑํ ์ ์์ต๋๋ค.
- murrez/CVE-2026-8181
- Jenderal92/CVE-2026-8181
- whattheslime/CVE-2026-8181
- rootdirective-sec/CVE-2026-8181-Lab
- xShadow-Here/CVE-2026-8181
- x48ps/CVE-2026-8181
- Yucaerin/CVE-2026-8181
- Ez4rd1x1/CVE-2026-8181
- Squamity/CVE-2026-8181-PoC
- HudzaifahArrantisi/CVE-2026-8181
CVE-2026-8196 (2026-05-09)
JeecgBoot 3.9.1์์ ๊ฒฐํจ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ํฅ์ ๋ฐ์ ์์๋ ํ์ผ jeecg-module-system/jeecg-system-biz/src/main/java/org/jeecg/modules/system/controller/LoginController.java์ mLogin Endpoint ๊ตฌ์ฑ ์์์ ์ ์ ์๋ ํจ์์
๋๋ค. ์ด ์กฐ์์ผ๋ก ์ธํด ์ธ์ฆ ์ฐํ๊ฐ ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์ํ๋ ์ ์์ต๋๋ค. ๊ณต๊ฒฉ ๋ณต์ก๋๋ ๋์ ๊ฒ์ผ๋ก ๊ฐ์ฃผ๋ฉ๋๋ค. ์ต์คํ๋ก์ ๊ฐ๋ฅ์ฑ์ ์ด๋ ค์ด ๊ฒ์ผ๋ก ๊ฐ์ฃผ๋ฉ๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ๋์์ผ๋ฉฐ ์ฌ์ฉ๋ ์ ์์ต๋๋ค. ๊ณต๊ฐ์ ๋ํด ์ด๊ธฐ์ ๊ณต๊ธ์
์ฒด์ ์ฐ๋ฝํ์ง๋ง ์ด๋ค ์๋ต๋ ๋ฐ์ง ๋ชปํ์ต๋๋ค.
CVE-2026-8206 (2026-06-02)
WordPress์ฉ Kirki โ Freeform Page Builder, Website Builder & Customizer ํ๋ฌ๊ทธ์ธ์ 6.0.0๋ถํฐ 6.0.6๊น์ง์ ๋ชจ๋ ๋ฒ์ ์์ ๊ณ์ ํ์ทจ๋ฅผ ํตํ ๊ถํ ์์น์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ํ๋ฌ๊ทธ์ธ์ด ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ์์ฒญ์ ์ฌ์ฉ์ ์ด๋ฆ์ด ์ฌ์ฉ๋ ๋ ์์์ ์ด๋ฉ์ผ ์ฃผ์๋ฅผ ์๋ฝํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์ฌ์ดํธ์ ๋ฑ๋ก๋ ๋ชจ๋ ์ฌ์ฉ์์ ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ๋งํฌ๋ฅผ ์์ ์ ์ด๋ฉ์ผ ์ฃผ์๋ก ๋ณด๋ผ ์ ์์ต๋๋ค.
CVE-2026-8380 (2026-06-26)
Frontend File Manager Plugin WordPress ํ๋ฌ๊ทธ์ธ(๋ฒ์ 23.6๊น์ง)์ ์๊ตฌ ์ญ์ ์ ์ ๋ชจ๋ ๋์ ๊ฒ์๋ฌผ์ ์์ ๊ถ์ ์ ๋๋ก ํ์ธํ์ง ์์, ์์ฑ์ ์์ค ์ด์์ ์ ๊ทผ ๊ถํ์ด ์๋ ์ธ์ฆ๋ ์ฌ์ฉ์๊ฐ ์์์ ๊ฒ์๋ฌผ๊ณผ ํ์ด์ง๋ฅผ ์๊ตฌ ์ญ์ ํ ์ ์๋๋ก ํ์ฉํฉ๋๋ค. ๊ด๋ฆฌ์๊ฐ Frontend File Manager Plugin WordPress ํ๋ฌ๊ทธ์ธ(๋ฒ์ 23.6๊น์ง)์ "Allow guest uploads" ์ค์ ์ ํ์ฑํํ๋ฉด, ๋์ผํ ์ญ์ ์์ ๋์์ด ์ธ์ฆ๋์ง ์์ ์ฌ์ฉ์์๊ฒ๋ ๋๋ฌ ๊ฐ๋ฅํด์ง๋๋ค.
CVE-2026-8388 (2026-05-12)
JavaScript Engine: JIT ๊ตฌ์ฑ ์์์ ์๋ชป๋ ๊ฒฝ๊ณ ์กฐ๊ฑด. ์ด ์ทจ์ฝ์ ์ Firefox 150.0.3, Firefox ESR 115.36, Firefox ESR 140.11 ๋ฐ Thunderbird 140.11์์ ์์ ๋์์ต๋๋ค.
CVE-2026-8389 (2026-05-12)
JavaScript Engine: JIT ๊ตฌ์ฑ ์์์ JIT ์๋ชป๋ ์ปดํ์ผ. ์ด ์ทจ์ฝ์ ์ Firefox 150.0.3์์ ์์ ๋์์ต๋๋ค.
CVE-2026-8451 (2026-06-30)
NetScaler ADC ๋ฐ NetScaler Gateway์์ ์
๋ ฅ ์ ํจ์ฑ ๊ฒ์ฌ๊ฐ ๋ถ์ถฉ๋ถํ์ฌ, NetScaler ADC ๋๋ NetScaler Gateway๊ฐ SAML IDP๋ก ๊ตฌ์ฑ๋ ๊ฒฝ์ฐ ๋ฉ๋ชจ๋ฆฌ ์ค๋ฒ๋ฆฌ๋๊ฐ ๋ฐ์ํฉ๋๋ค.
- watchtowrlabs/watchTowr-vs-Netscaler-CVE-2026-8451
- derekpreston81/CVE_ADC_IOC_2026
- attarwahyup/Netscaler-CVE-2026-8451
- 0xBlackash/CVE-2026-8451
CVE-2026-8461 (2026-06-18)
FFmpeg์ libavcodec ๋ผ์ด๋ธ๋ฌ๋ฆฌ, ํนํ MagicYUV ๋์ฝ๋์์ ๋ฐ์ํ out-of-bounds ์ฐ๊ธฐ ์ทจ์ฝ์ ์ ํตํด ์๋น์ค ๊ฑฐ๋ถ(denial-of-service)๊ฐ ๋ฐ์ํ ์ ์์ผ๋ฉฐ, ๊ฒฝ์ฐ์ ๋ฐ๋ผ ์๊ฒฉ ์ฝ๋ ์คํ์ผ๋ก ์
์ฉ๋ ์ ์์ต๋๋ค.\n\n ์ด ์ทจ์ฝ์ ์ ํ์ผ libavcodec/magicyuv.C์ ๊ด๋ จ๋ฉ๋๋ค.\n\n\n\n์ด ๋ฌธ์ ๋ FFmpeg 8.1.2 ์ด์ ๋ฒ์ ์ ์ํฅ์ ์ค๋๋ค.
- anyanything/CVE-2026-8461-PoC
- Y5neKO/CVE-2026-8461-EXP
- HORKimhab/CVE-2026-8461
- 0xBlackash/CVE-2026-8461
- ray-goldman/ffmpeg-jellyfix
CVE-2026-8697 (2026-05-28)
Archer C64 v1์ ๋๋ฒ๊ทธ SSH ์๋น์ค์ ์ธ์ฆ ์๋ ์ ํ์ด ์ ๋๋ก ์ ์ฉ๋์ง ์์ SSH ์๋น์ค๊ฐ ๋ฌด์ ํ ์ธ์ฆ ์๋๋ฅผ ํ์ฉํ๊ณ ์น ์ธํฐํ์ด์ค์ ๋์ผํ ์๊ฒฉ ์ฆ๋ช
์ ์ฌ์ฉํฉ๋๋ค. ์ด๋ก ์ธํด ๊ณต๊ฒฉ์๊ฐ SSH๋ฅผ ํตํด ์ ํจํ ์๊ฒฉ ์ฆ๋ช
์ ๋ฌด์ฐจ๋ณ ๋์
(brute-force)ํ ์ ์์ต๋๋ค.\n\n์ฑ๊ณต์ ์ธ ์
์ฉ ์ ์ธ์ ๋คํธ์ํฌ ์ ๊ทผ ๊ถํ์ด ์๋ ๊ณต๊ฒฉ์๊ฐ ์ ํ ์๋ ์ธ์ฆ ์๋๋ฅผ ํตํด ๊ด๋ฆฌ ์๊ฒฉ ์ฆ๋ช
์ ํ๋ํ๊ณ , ์ดํ ์ฅ์น์ ๋ํ ์์ ํ ๊ด๋ฆฌ์ ์ ๊ทผ ๊ถํ์ ์ป์ด ์์คํ
์ ๊ธฐ๋ฐ์ฑ, ๋ฌด๊ฒฐ์ฑ ๋ฐ ๊ฐ์ฉ์ฑ์ ์ํฅ์ ๋ฏธ์น ์ ์์ต๋๋ค.
CVE-2026-8713 (2026-06-19)
WordPress์ฉ Avada (Fusion) Builder ํ๋ฌ๊ทธ์ธ์ 3.15.3๊น์ง์ ๋ชจ๋ ๋ฒ์ ์์ maybe_delete_files ํจ์์ ํ์ผ ๊ฒฝ๋ก ๊ฒ์ฆ์ด ๋ถ์ถฉ๋ถํ์ฌ ์์ ํ์ผ ์ญ์ ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์๋ฒ์์ ์์์ ํ์ผ์ ์ญ์ ํ ์ ์์ผ๋ฉฐ, ์ ์ ํ ํ์ผ(์: wp-config.php)์ด ์ญ์ ๋๋ฉด ์ฝ๊ฒ ์๊ฒฉ ์ฝ๋ ์คํ์ผ๋ก ์ด์ด์ง ์ ์์ต๋๋ค. ๊ณต๊ฒฉ์ ์ํด์๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค์ ํญ๋ชฉ์ ์ ์ฅํ๋๋ก ๊ตฌ์ฑ๋ ๊ฒ์๋ Avada ์์์ด ํ์ํฉ๋๋ค. ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๋ wp_ajax_nopriv_fusion_form_submit_ajax ํธ๋ค๋ฌ๋ฅผ ํตํด ๊ฒฝ๋ก ํ์(path-traversal) ํ์ด๋ก๋๋ฅผ ์ ์ถํ๊ณ , ๋์์ fusion_privacy_expiration_interval ๋ฐ privacy_expiration_action ํ๋๋ฅผ ์ ์ดํ์ฌ ์ฆ์ 'delete' ์ ๋ฆฌ๋ฅผ ๊ฐ์ ํจ์ผ๋ก์จ, ์ฌ์ด์ง ํญ๋ชฉ์ด ๊ด๋ฆฌ์ ์ํธ ์์ฉ ์์ด Fusion_Form_DB_Privacy ์ข
๋ฃ-ํํฌ ๋ฃจํด์ ์ํด ์๋์ผ๋ก ์ฒ๋ฆฌ๋๋๋ก ํฉ๋๋ค.
CVE-2026-8732 (2026-05-29)
WordPress์ฉ WP Maps Pro ํ๋ฌ๊ทธ์ธ์ 6.1.0๊น์ง์ ๋ชจ๋ ๋ฒ์ ์์ ๊ด๋ฆฌ์ ๊ณ์ ์์ฑ์ ํตํ ๊ถํ ์์น์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ wpgmp_temp_access_ajax AJAX ์ก์
์ด wp_ajax_nopriv_๋ก ๋ฑ๋ก๋๊ณ fc-call-nonce ๋
ผ์ค๋ง์ผ๋ก ๋ณดํธ๋๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด ๋
ผ์ค๋ wp_localize_script๋ฅผ ํตํด wpgmp_local JavaScript ๊ฐ์ฒด์ nonce ํ๋๋ก ๋ชจ๋ ํ๋ก ํธ์๋ ํ์ด์ง์ ๊ณต๊ฐ์ ์ผ๋ก ํฌํจ๋์ด ์์ด ์ ๊ทผ ์ ์ด ๋ฉ์ปค๋์ฆ์ผ๋ก์์ ๊ฒ์ฌ๊ฐ ๋ฌด๋ ฅํ๋ฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ check_temp=false๋ก wpgmp_temp_access_support ํธ๋ค๋ฌ๋ฅผ ํธ์ถํ ์ ์์ผ๋ฉฐ, ์ด๋ wp_insert_user()๋ฅผ ํตํด ํ๋์ฝ๋ฉ๋ ๊ด๋ฆฌ์ ์ญํ ์ ๊ฐ์ง ์๋ก์ด WordPress ์ฌ์ฉ์๋ฅผ ๋ฌด์กฐ๊ฑด ์์ฑํ๊ณ , ๋ฐฉ๋ฌธ ์ wp_set_auth_cookie()๋ฅผ ํธ์ถํ์ฌ ๊ณต๊ฒฉ์๋ฅผ ์๋ก ์์ฑ๋ ๊ด๋ฆฌ์๋ก ์์ ํ ์ธ์ฆํ๋ ๋งค์ง ๋ก๊ทธ์ธ URL์ ๋ฐํํ์ฌ ์ฌ์ดํธ ์ ์ฒด๋ฅผ ์ฅ์
ํ๊ฒ ๋ฉ๋๋ค.
- xShadow-Here/CVE-2026-8732
- zycoder0day/CVE-2026-8732
- Jenderal92/CVE-2026-8732
- HORKimhab/CVE-2026-8732
- p3Nt3st3r-sTAr/CVE-2026-8732-POC
- Diznev/CVE-2026-8732-EXPLOIT
CVE-2026-8809 (2026-05-28)
WordPress์ฉ Advanced Custom Fields: Extended ํ๋ฌ๊ทธ์ธ์ 0.9.2.5๊น์ง์ ๋ชจ๋ ๋ฒ์ ์์ ๊ฒ์ฆ ์ฐํ๋ฅผ ํตํ ๊ถํ ์์น์ ์ทจ์ฝํฉ๋๋ค. ์ด ์ทจ์ฝ์ ์ after_validate_save_post() ํจ์๊ฐ ์ธ์ฆ์ด๋ ๋ฌด๊ฒฐ์ฑ ๊ฒ์ฆ ์์ด ๊ณต๊ฒฉ์๊ฐ ์ ์ดํ๋ _acf_post_id POST ๋งค๊ฐ๋ณ์๋ฅผ ๋ฌด์กฐ๊ฑด ์ ๋ขฐํ์ฌ, acfe: ์ ๋์ฌ๊ฐ ์๋ ๋ชจ๋ ๊ฒ์ฆ ์ค๋ฅ๋ฅผ ์๋์ผ๋ก ๋ฌด์ํ๋ ์ ๋ฆฌ ๋ถ๊ธฐ๋ฅผ ์ ํํ๊ธฐ ๋๋ฌธ์ ๋ฐ์ํฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ acfe_field_user_roles::validate_front_value()์์ ์ถ๊ฐ๋ ์ญํ ํ์ฉ ๋ชฉ๋ก ๊ฒ์ฆ ์ค๋ฅ์ acfe_module_form_action_user::validate_action()์์ ์ถ๊ฐ๋ ๊ด๋ฆฌ์ ์ญํ ๊ธฐ๋ฅ ๋ณดํธ ์ค๋ฅ๋ฅผ ๋ชจ๋ ์ต์ ํ ์ ์์ผ๋ฉฐ, ์ด์ ๋ฐ๋ผ wp_insert_user()๊ฐ ๊ณต๊ฒฉ์๊ฐ ์ ๊ณตํ ๊ด๋ฆฌ์ ์ญํ ์ธ์๋ก ์คํ๋์ด ์๋ก์ด ๊ด๋ฆฌ์ ์์ค ์ฌ์ฉ์ ๊ณ์ ์ด ์์ฑ๋ฉ๋๋ค. ์ต์คํ๋ก์์ ์ํด์๋ ๋์ ์ฌ์ดํธ์ ์ญํ ํ๋๋ฅผ ๋งคํํ๋ Create User ์ก์
์ผ๋ก ๊ตฌ์ฑ๋ ๊ณต๊ฐ ACFE ํ๋ก ํธ์๋ ์์์ด ๋
ธ์ถ๋์ด ์์ด์ผ ํฉ๋๋ค.
CVE-2026-8832 (2026-05-27)
WordPress์ฉ WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager ํ๋ฌ๊ทธ์ธ์ 2.3.5๊น์ง์ ๋ฒ์ ์์ ์๊ฒฉ ์ฝ๋ ์คํ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ wpcode_register_post_type() ํจ์์์ 'wpcode' ์ฌ์ฉ์ ์ ์ ๊ฒ์๋ฌผ ์ ํ์ด ์ฌ์ฉ์ ์ ์ capability_type์ด๋ capability ์ ํ ์์ด ๋ฑ๋ก๋์ด, WordPress ์ฝ์ด๊ฐ XML-RPC๋ฅผ ํฌํจํ ๋ชจ๋ ์์ฑ ๊ฒฝ๋ก์ ๋ํด ํ์ค ๊ฒ์๋ฌผ ๊ธฐ๋ฅ์ผ๋ก ๋์ฒด๋๋๋ก ํ์ฉํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ก ์ธํด ์์ฑ์ ์์ค ์ด์์ ์ ๊ทผ ๊ถํ์ด ์๋ ์ธ์ฆ๋ ๊ณต๊ฒฉ์๊ฐ XML-RPC wp.newPost๋ฅผ ํตํด ์คํ ๊ฐ๋ฅํ PHP ์ค๋ํซ ๊ฒ์๋ฌผ์ ์์ฑ ๋ฐ ๊ฒ์ํ ์ ์์ผ๋ฉฐ, ์ด ์ค๋ํซ์ด [wpcode] ๋จ์ถ ์ฝ๋๋ฅผ ํตํด ๋ ๋๋ง๋ ๋ run_eval() ํจ์์ eval()์ ํตํด ์๋ฒ ์ธก์์ ์คํ๋ฉ๋๋ค.
CVE-2026-8836 (2026-05-18)
lwIP 2.2.1๊น์ง์์ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ํฅ์ ๋ฐ๋ ๊ฒ์ snmpv3 USM Handler ๊ตฌ์ฑ ์์์ ํ์ผ src/apps/snmp/snmp_msg.c์ ์๋ ํจ์ snmp_parse_inbound_frame์
๋๋ค. ์ธ์ msgAuthenticationParameters๋ฅผ ์กฐ์ํ๋ฉด ์คํ ๊ธฐ๋ฐ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ๊ฐ ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์์๋ ์ ์์ต๋๋ค. ํจ์น ์ด๋ฆ์ 0c957ec03054eb6c8205e9c9d1d05d90ada3898c์
๋๋ค. ์ด ๋ฌธ์ ๋ฅผ ํด๊ฒฐํ๋ ค๋ฉด ํจ์น๋ฅผ ์ค์นํ๋ ๊ฒ์ด ์ข์ต๋๋ค.
CVE-2026-8838 (2026-05-18)
amazon-redshift-python-driver 2.1.14 ์ด์ ๋ฒ์ ์ vector_in() ํจ์์์ ์๋ฒ๋ก๋ถํฐ ์์ ๋ ๋ฐ์ดํฐ์ ๋ํด Python์ eval()์ ์์ ํ์ง ์๊ฒ ์ฌ์ฉํ๋ฉด, ์
์ฑ ์๋ฒ๋ ์ค๊ฐ์ ๊ณต๊ฒฉ์๊ฐ ํด๋ผ์ด์ธํธ์์ ์์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค.\n\n\n\n์ด ๋ฌธ์ ๋ฅผ ํด๊ฒฐํ๋ ค๋ฉด ์ฌ์ฉ์๋ 2.1.14 ๋ฒ์ ์ผ๋ก ์
๊ทธ๋ ์ด๋ํด์ผ ํฉ๋๋ค.
CVE-2026-8932 (2026-07-03)
libcurl์ mTLS ๊ตฌ์ฑ ๊ด๋ จ ์ต์
์ด ๋ณ๊ฒฝ๋์ด ์ฌ์ฌ์ฉ์ ๊ธ์งํด์ผ ํ๋ ๊ฒฝ์ฐ์๋ ์ด์ ์ ์์ฑ๋ ์ฐ๊ฒฐ์ ์ฌ์ฌ์ฉํฉ๋๋ค.\n\nlibcurl์ ์ด์ ์ ์ฌ์ฉ๋ ์ฐ๊ฒฐ์ ์ฐ๊ฒฐ ํ์ ๋ณด๊ดํ์ฌ ํ์ ์ ์ก์์ ์ค์ ๊ณผ ์ผ์นํ๋ ์ฐ๊ฒฐ์ด ์์ผ๋ฉด ์ฌ์ฌ์ฉํฉ๋๋ค. ๊ทธ๋ฌ๋ ํด๋ผ์ด์ธํธ ์ธ์ฆ์์ ๊ด๋ จ๋ ์ผ๋ถ TLS ์ค์ ์ด ๊ตฌ์ฑ ์ผ์น ๊ฒ์ฌ์์ ๋๋ฝ๋์ด ๋๋ฌด ์ฝ๊ฒ ์ผ์นํ๊ฒ ๋์์ต๋๋ค. ํนํ ๊ฐ์ธ ํค์ ๊ด๋ จ๋ ์ต์
์์ ๊ทธ๋ ์ต๋๋ค.
CVE-2026-9018 (2026-05-22)
WordPress์ฉ Easy Elements for Elementor โ Addons & Website Templates ํ๋ฌ๊ทธ์ธ์ 1.4.5๊น์ง์ ๋ชจ๋ ๋ฒ์ ์์ easyel_handle_register() ํจ์๋ฅผ ํตํด ๊ถํ ์์น์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ wp_ajax_nopriv_eel_register AJAX ํธ๋ค๋ฌ๊ฐ ๊ณต๊ฒฉ์๊ฐ ์ ์ดํ๋ custom_meta POST ๋ฐฐ์ด์ ๋ฐ๋ณตํ๊ณ , ํค ํ์ฉ ๋ชฉ๋ก์ด๋ ์ฐจ๋จ ๋ชฉ๋ก ์์ด update_user_meta()๋ฅผ ํตํด ๋ชจ๋ ์ ๊ณต๋ ํค-๊ฐ ์์ ์๋ก ์์ฑ๋ ์ฌ์ฉ์์ ๋ฉํ์ ๊ธฐ๋กํ๊ธฐ ๋๋ฌธ์ ๋ฐ์ํฉ๋๋ค. ์ด๋ก ์ธํด wp_insert_user()๊ฐ ์ด๋ฏธ ์์ ํ ์ญํ ์ ํ ๋นํ ํ์๋ wp_capabilities ์ฌ์ฉ์ ๋ฉํ ํค๋ฅผ ๋ฎ์ด์ธ ์ ์์ต๋๋ค. ๋ฐ๋ผ์ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ custom_meta[wp_capabilities][administrator]=1์ ์ ๊ณตํ์ฌ ์ ์ฒด ๊ด๋ฆฌ์ ์์ค ๊ถํ์ผ๋ก ์ ๊ณ์ ์ ๋ฑ๋กํ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ ์ํด์๋ ์ฌ์ดํธ์์ ์ฌ์ฉ์ ๋ฑ๋ก์ด ํ์ฑํ๋์ด ์์ด์ผ ํ๋ฉฐ, ์ต์ํ ํ๋์ ํ์ด์ง๊ฐ Login/Register ์์ ฏ์ ๋
ธ์ถํ์ฌ ํ์ํ easy_elements_nonce๋ฅผ ํ์ด์ง DOM์ ๊ฒ์ํด์ผ ํ๋ฉฐ, ์ธ์ฆ๋์ง ์์ ๋ชจ๋ ๋ฐฉ๋ฌธ์๊ฐ ๊ฐ๋จํ GET ์์ฒญ์ ํตํด ์ด๋ฅผ ๊ฒ์ํ ์ ์์ต๋๋ค.
CVE-2026-9067 (2026-06-10)
1.60 ์ด์ ์ Schema & Structured Data for WP & AMP WordPress ํ๋ฌ๊ทธ์ธ์ ํ๋ก ํธ์๋ AJAX ํ์ผ ์
๋ก๋ ํธ๋ค๋ฌ์์ ์ฌ์ฉ์ ๊ธฐ๋ฅ์ ํ์ธํ์ง ์์ผ๋ฉฐ, ์
๋ก๋๋ ํ์ผ์ ์ค์ ๋ด์ฉ์ ์๋ํฌ์ธํธ์ ์๋๋ ๋ฏธ๋์ด ์ ํ์ ๋ํด ๊ฒ์ฆํ์ง ์์, ์ธ์ฆ๋์ง ์์ ์ฌ์ฉ์๊ฐ ์ด๋ฏธ์ง๋ ๋น๋์ค๋ง ํ์ฉํด์ผ ํ๋ ์๋ํฌ์ธํธ๋ฅผ ํตํด WordPress ๋ฏธ๋์ด ๋ผ์ด๋ธ๋ฌ๋ฆฌ์์ ํ์ฉํ๋ ๋ชจ๋ ํ์ผ ์ ํ์ ์
๋ก๋ํ ์ ์์ต๋๋ค.
CVE-2026-9082 (2026-05-20)
Drupal Drupal ์ฝ์ด์ SQL ๋ช
๋ น์์ ํน์ ์์์ ๋ถ์ ์ ํ ์คํ('SQL Injection') ์ทจ์ฝ์ ์ผ๋ก ์ธํด SQL ์ธ์ ์
์ด ๊ฐ๋ฅํฉ๋๋ค.\n\n์ด ๋ฌธ์ ๋ Drupal ์ฝ์ด ๋ฒ์ 8.9.0 ์ด์ 10.4.10 ๋ฏธ๋ง, 10.5.0 ์ด์ 10.5.10 ๋ฏธ๋ง, 10.6.0 ์ด์ 10.6.9 ๋ฏธ๋ง, 11.0.0 ์ด์ 11.1.10 ๋ฏธ๋ง, 11.2.0 ์ด์ 11.2.12 ๋ฏธ๋ง, 11.3.0 ์ด์ 11.3.10 ๋ฏธ๋ง์ ์ํฅ์ ์ค๋๋ค.
- HORKimhab/CVE-2026-9082
- lysophavin18/cve-2026-9082
- 0xBlackash/CVE-2026-9082
- 7h30th3r0n3/CVE-2026-9082-Drupal-PoC
- ywh-jfellus/CVE-2026-9082
- N45HT/drupal-cve-2026-9082-checker
- ambionics/cve-2026-9082-drupal-postgresql-rce
- strobelpierre/CVE-2026-9082
- thinhap/CVE-2026-9082-PoC
- 11romain/CVE-2026-9082
- sourcecode347/CVE-2026-9082-Mass_Scanner
- eliHiHo/portfolio-drupal-cve-2026-9082
CVE-2026-9198 (2026-07-17)
IBM Langflow OSS 1.0.0๋ถํฐ 1.10.0๊น์ง๋ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ /api/v1/auto_login(๋ชจ๋ ๋คํธ์ํฌ ํธ์ถ์์๊ฒ SUPERUSER ํ ํฐ์ ๋ฐํ)๊ณผ /api/v1/validate/code(exec()๋ฅผ ํตํด ์ฌ์ฉ์ ์ฝ๋ ์คํ)๋ฅผ ์ฐ๊ฒฐํ์ฌ ๊ธฐ๋ณธ Langflow ๋ฐฐํฌ์์ ์์ ํ RCE๋ฅผ ๋ฌ์ฑํ ์ ์๋๋ก ํ์ฉํฉ๋๋ค.
CVE-2026-9256 (2026-05-22)
NGINX Plus ๋ฐ NGINX Open Source์ ngx_http_rewrite_module ๋ชจ๋์ ์ทจ์ฝ์ ์ด ์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ rewrite ์ง์๋ฌธ์ด ๋ฆฌ๋๋ ์
๋๋ ์ธ์ ์ปจํ
์คํธ์์ ๊ตฌ๋ณ๋๊ณ ์ค๋ณต๋๋ Perl ํธํ ์ ๊ท ํํ์(PCRE) ์บก์ฒ(์: ^/((.*))$)์ ์ด๋ฌํ ์ฌ๋ฌ ์บก์ฒ๋ฅผ ์ฐธ์กฐํ๋ ๋์ฒด ๋ฌธ์์ด(์: $1$2)์ ์ฌ์ฉํ ๋ ์กด์ฌํฉ๋๋ค. ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๋ ํต์ ํ ์ ์๋ ์กฐ๊ฑด๊ณผ ํจ๊ป ์กฐ์๋ HTTP ์์ฒญ์ ์ ์กํ์ฌ ์ด ์ทจ์ฝ์ ์ ์
์ฉํ ์ ์์ต๋๋ค. ์ด๋ก ์ธํด NGINX ์์
์ ํ๋ก์ธ์ค์์ ํ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ๊ฐ ๋ฐ์ํ์ฌ ์ฌ์์์ด ๋ฐ์ํ ์ ์์ต๋๋ค. ๋ํ ๊ณต๊ฒฉ์๋ ASLR(Address Space Layout Randomization)์ด ๋นํ์ฑํ๋ ์์คํ
์ด๋ ๊ณต๊ฒฉ์๊ฐ ASLR์ ์ฐํํ ์ ์๋ ๊ฒฝ์ฐ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค.\n\n\n์ฐธ๊ณ : ๊ธฐ์ ์ง์ ์ข
๋ฃ(EoTS)์ ๋๋ฌํ ์ํํธ์จ์ด ๋ฒ์ ์ ํ๊ฐ๋์ง ์์ต๋๋ค.
- suominen/CVE-2026-9256
- W5M1n9/NGINX-ngx_http_rewrite_module-heap-buffer-overflow-CVE-2026-9256
- 3nou9h/CVE-2026-9256-Poc
- 06-ux/CVE-2026-9256-POC
CVE-2026-9271 (2026-06-12)
์ทจ์ฝ์ ์ ๋ชฉ
CVE-2026-9277 (2026-05-22)
shell-quote์ quote() ํจ์๋ parse()์์ ์ฌ์ฉํ๋ ์ฐ์ฐ์ ๋ชจ๋ธ์ ๋ํ ๊ฐ์ฒด-ํ ํฐ ์
๋ ฅ์ ๊ฒ์ฆํ์ง ์์์ต๋๋ค. .op ํ๋๋ /(.)/g๋ฅผ ์ฌ์ฉํ์ฌ ๋ฌธ์ ๋จ์๋ก ๋ฐฑ์ฌ๋์ ์ด์ค์ผ์ดํ ์ฒ๋ฆฌ๋์๋๋ฐ, JavaScript์์๋ ์ค ์ข
๊ฒฐ์(\n, \r, U+2028, U+2029)์ ์ผ์นํ์ง ์์ต๋๋ค. ๋ฐ๋ผ์ .op์ ์ค ์ข
๊ฒฐ์๋ ์ด์ค์ผ์ดํ๋์ง ์์ ์ฑ ์ถ๋ ฅ์ผ๋ก ์ ๋ฌ๋์์ต๋๋ค. POSIX ์
ธ์ ๋ฆฌํฐ๋ด ๊ฐํ์ ๋ช
๋ น ๊ตฌ๋ถ์๋ก ์ฒ๋ฆฌํ๋ฏ๋ก, ๊ทธ ์ดํ์ ๋ชจ๋ ๋ด์ฉ์ด ๋ ๋ฒ์งธ ๋ช
๋ น์ผ๋ก ์คํ๋ฉ๋๋ค. ์ทจ์ฝํ ์ฝ๋ ๊ฒฝ๋ก๋ ๋ ๊ฐ์ง ๋ฐฉ๋ฒ์ผ๋ก ๋๋ฌํ ์ ์์ต๋๋ค: (1) ์ธ๋ถ ์
๋ ฅ์์ ์ง์ { op: '...\n...' }๋ฅผ ๊ตฌ์ฑํ๋ ๊ฒ, (2) envFn์ด .op๊ฐ ๊ณต๊ฒฉ์์ ์ํด ์ํฅ์ ๋ฐ๋ ๊ฐ์ฒด ํ ํฐ์ ๋ฐํํ ๋ parse(cmd, envFn)๋ฅผ ํตํ ๊ฒ์
๋๋ค. ๋ ๋ค ๋ฌธ์ํ๋ API ํ๋ฉด์
๋๋ค. ๋ฌธ์๋ณ ์ด์ค์ผ์ดํ๋ฅผ ์๊ฒฉํ ํํ ๊ฒ์ฆ์ผ๋ก ๋์ฒดํ์ฌ ์์ ๋์์ต๋๋ค: .op๋ ํ์์ ์ ์ด ์ฐ์ฐ์ ํ์ฉ ๋ชฉ๋ก๊ณผ ์ผ์นํด์ผ ํฉ๋๋ค. { op: 'glob', pattern }์ pattern์ ๊ฒ์ฆํ๊ณ ์ค ์ข
๊ฒฐ์๋ฅผ ๊ธ์งํฉ๋๋ค. { comment }๋ comment๋ฅผ ๊ฒ์ฆํ๊ณ ์ค ์ข
๊ฒฐ์๋ฅผ ๊ธ์งํฉ๋๋ค. ๋ค๋ฅธ ๊ฐ์ฒด ํํ๋ TypeError๋ฅผ ๋ฐ์์ํต๋๋ค.
CVE-2026-9290 (2026-06-05)
WordPress์ฉ WP User Manager โ User Profile Builder & Membership ํ๋ฌ๊ทธ์ธ์ 2.9.17๊น์ง์ ๋ชจ๋ ๋ฒ์ ์์ (ํ๋กํ ํ
ํ๋ฆฟ ๋ฒ์) ํจ์๋ฅผ ํตํด ๋ก์ปฌ ํ์ผ ํฌํจ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์๋ฒ์์ ์์์ .php ํ์ผ์ ํฌํจ ๋ฐ ์คํํ ์ ์์ผ๋ฉฐ, ํด๋น ํ์ผ์ ์๋ ๋ชจ๋ PHP ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. ์ด๋ ์ ๊ทผ ์ ์ด๋ฅผ ์ฐํํ๊ณ , ๋ฏผ๊ฐํ ๋ฐ์ดํฐ๋ฅผ ํ๋ํ๊ฑฐ๋, .php ํ์ผ ์ ํ์ ์
๋ก๋ํ๊ณ ํฌํจํ ์ ์๋ ๊ฒฝ์ฐ ์ฝ๋ ์คํ์ ๋ฌ์ฑํ๋ ๋ฐ ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-9490 (2026-05-25)
Acer Care Center์์ ๋ณด์ ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ACCSvc ์๋น์ค๊ฐ ์ฝํ ๋ณด์ ์ค๋ช
์(Security Descriptor)๋ก ๋ช
๋ช
๋ ํ์ดํ(Named Pipe)๋ฅผ ์์ฑํฉ๋๋ค. ์ด ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์ธ์ฆ๋ ๋ก์ปฌ ์ฌ์ฉ์๊ฐ ์ฐ๊ฒฐํ์ฌ ํน์ํ๊ฒ ์กฐ์๋ ๋ฉ์์ง(๋ฉ์์ง ์ ํ 0x03)๋ฅผ ํ์ดํ๋ก ๋ณด๋ด๋ฉด, ์๋น์ค๊ฐ ์ข
๋ฃ ์ฝ๋ 1067(ERROR_PROCESS_ABORTED)๋ก ์ถฉ๋ํ๊ฒ ๋ฉ๋๋ค. ์ด๋ฌํ ์ ์ฌ์ ์ธ ๋ก์ปฌ ์๋น์ค ์ค๋จ์ ์ํํ๊ธฐ ์ํด Acer๋ ์ฌ์ฉ์์๊ฒ ์ํํธ์จ์ด๋ฅผ ์ต์ ๋ฒ์ ์ผ๋ก ์
๋ฐ์ดํธํ ๊ฒ์ ์๊ตฌํฉ๋๋ค.
CVE-2026-9558 (2026-05-29)
Mautic์ ํ
๋ง ์์ง์ ์๋ฒ ์ธก ํ
ํ๋ฆฟ ์ธ์ ์
(SSTI) ์ทจ์ฝ์ ์ด ์กด์ฌํฉ๋๋ค. ํ๋ซํผ์ ์
๋ก๋๋ Twig ํ
ํ๋ฆฟ์ ์๋๋ฐ์ค๋ ์๊ฒฉํ ํจ์ ์ ํ ์์ด ๋ ๋๋งํฉ๋๋ค. ํ
๋ง๋ฅผ ์์ฑํ๊ฑฐ๋ ์
๋ก๋ํ ์ ์๋ ๊ถํ์ด ์๋ ์ธ์ฆ๋ ์ฌ์ฉ์๋ ์ด๋ฅผ ์
์ฉํ์ฌ ํธ์คํ
์๋ฒ์์ ์์์ ์ฝ๋๋ฅผ ์คํ(์๊ฒฉ ์ฝ๋ ์คํ)ํ๊ฑฐ๋ ์ ํ๋ ์์คํ
ํ์ผ ๋ฐ ๊ตฌ์ฑ ์ค์ ์ ์ ๊ทผํ ์ ์์ต๋๋ค.
CVE-2026-9560 (2026-05-26)macOS์ OpenVPN Connect 3.5.1 ~ 3.8.1์ ๋ฐฑ๊ทธ๋ผ์ด๋ ์๋น์ค๋ฅผ ํตํ ๊ถํ ์์น์ผ๋ก, ๊ณต๊ฒฉ์๊ฐ ๋ก์ปฌ IPC ์ฑ๋์ ํตํด ์์น๋ ๊ถํ์ผ๋ก ์์ ๋ช
๋ น์ ์คํํ ์ ์์ต๋๋ค.
CVE-2026-9691 (2026-06-15)
ActiveCampaign ๋ฐ Contact Form 7, WPForms, Elementor, Ninja Forms ํตํฉ์์์ ์ธ์ฆ๋์ง ์์ PHP ๊ฐ์ฒด ์ธ์ ์
(<= 1.1.1 ๋ฒ์ )
CVE-2026-9789 (2026-05-28)
Acer NitroSense ์ํํธ์จ์ด ๋ฒ์ 3.01.3052 ๋ฏธ๋ง์ ์ํฅ์ ๋ฏธ์น๋ ๋ก์ปฌ ๊ถํ ์์น(LPE) ์ทจ์ฝ์ ์
๋๋ค. ์ด ์ทจ์ฝ์ ์ PSAdminAgent ์๋น์ค๊ฐ ์ฝํ ACL(Access Control List)๋ก ๋ช
๋ช
๋ ํ์ดํ๋ฅผ ์์ฑํ๋ ๋ฐ์ ๋น๋กฏ๋ฉ๋๋ค. ์ด๋ก ์ธํด ๋ชจ๋ ์ธ์ฆ๋ ๋ก์ปฌ ์ฌ์ฉ์๊ฐ ์ฐ๊ฒฐํ์ฌ ๋ช
๋ น์ ๋ณด๋ผ ์ ์์ต๋๋ค. ์๋น์ค๊ฐ ํ์ผ ์ญ์ ๋ช
๋ น์ ์คํํ๊ธฐ ์ ์ ํธ์ถ์์ ๊ถํ์ ํ์ธํ์ง ์๊ธฐ ๋๋ฌธ์, ๋ฎ์ ๊ถํ์ ๋ก์ปฌ ์ฌ์ฉ์๊ฐ ์ด๋ฅผ ์
์ฉํ์ฌ ์์คํ
๊ถํ์ผ๋ก ์์ ํ์ผ์ ์ญ์ ํ ์ ์์ต๋๋ค.
CVE-2026-9973 (2026-05-28)
Google Chrome 148.0.7778.216 ๋ฏธ๋ง์ V8์์์ ๋ฒ์๋ฅผ ๋ฒ์ด๋ ์ฐ๊ธฐ(out-of-bounds write)๋ก ์ธํด ์๊ฒฉ ๊ณต๊ฒฉ์๊ฐ ์กฐ์๋ HTML ํ์ด์ง๋ฅผ ํตํด ์๋๋ฐ์ค ๋ด์์ ์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์์ต๋๋ค. (Chromium ๋ณด์ ์ฌ๊ฐ๋: ๋์)
CVE-2026-10104 (2026-07-02)
WordPress์ฉ Product Video Gallery for Woocommerce ํ๋ฌ๊ทธ์ธ์ ์
๋ ฅ ๊ฒ์ฆ ๋ฐ ์ถ๋ ฅ ์ด์ค์ผ์ดํ๊ฐ ๋ถ์ถฉ๋ถํ์ฌ custom_thumbnail ๋งค๊ฐ๋ณ์๋ฅผ ํตํด ์ ์ฅํ ํฌ๋ก์ค ์ฌ์ดํธ ์คํฌ๋ฆฝํ
(Stored XSS)์ ์ทจ์ฝํฉ๋๋ค (๋ฒ์ 1.5.1.8๊น์ง ํฌํจ). ์ด๋ก ์ธํด ์ธ์ฆ๋ ๊ณต๊ฒฉ์(๋งค์ฅ ๊ด๋ฆฌ์ ์์ค ์ด์์ ์ ๊ทผ ๊ถํ)๊ฐ ํ์ด์ง์ ์์ ์น ์คํฌ๋ฆฝํธ๋ฅผ ์ฃผ์
ํ ์ ์์ผ๋ฉฐ, ์ฌ์ฉ์๊ฐ ํด๋น ํ์ด์ง์ ์ ๊ทผํ ๋ ์คํฌ๋ฆฝํธ๊ฐ ์คํ๋ฉ๋๋ค.
CVE-2026-10187 (2026-05-31)
Totolink N300RH 6.1c.1353_B20190305์์ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด ๋ฌธ์ ์ ์ํฅ์ ๋ฐ๋ ๋ถ๋ถ์ ์น ๊ด๋ฆฌ ์ธํฐํ์ด์ค ๊ตฌ์ฑ ์์์ wireless.so ํ์ผ์ ์๋ setWiFiBasicConfig ํจ์์
๋๋ค. KeyStr ์ธ์๋ฅผ ์กฐ์ํ๋ฉด ์คํ ๊ธฐ๋ฐ ๋ฒํผ ์ค๋ฒํ๋ก๊ฐ ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์ํ๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ๋์ด ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-10288 (2026-06-01)
code-projects Hotel and Tourism Reservation System 1.0์์ ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ์ด ๋ฌธ์ ๋ Admin Login ๊ตฌ์ฑ ์์์ /admin/login.php ํ์ผ์ ์๋ password_verify ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. Password ์ธ์๋ฅผ ์กฐ์ํ๋ฉด ๋ถ์ ์ ํ ์ธ์ฆ์ด ๋ฐ์ํฉ๋๋ค. ์๊ฒฉ์ผ๋ก ๊ณต๊ฒฉ์ ์์ํ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ๋์ด ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-10290 (2026-06-01)
code-projects Hotel and Tourism Reservation System 1.0์์ ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ์ํฅ์ ๋ฐ๋ ์์๋ GET Parameter Handler ๊ตฌ์ฑ ์์์ tour.php ํ์ผ์ ์๋ ์ ์ ์๋ ํจ์์
๋๋ค. tour ์ธ์๋ฅผ ์กฐ์ํ๋ฉด SQL ์ธ์ ์
์ผ๋ก ์ด์ด์ง ์ ์์ต๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์์๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ๋์ด ๊ณต๊ฒฉ์ ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-10520 (2026-06-09)
Ivanti Sentry R10.5.2, R10.6.2 ๋ฐ R10.7.1 ์ด์ ๋ฒ์ ์ OS ๋ช
๋ น ์ธ์ ์
์ทจ์ฝ์ ์ผ๋ก ์ธํด ์๊ฒฉ์ ์ธ์ฆ๋์ง ์์ ์ฌ์ฉ์๊ฐ ๋ฃจํธ ์์ค์ ์๊ฒฉ ์ฝ๋ ์คํ์ ๋ฌ์ฑํ ์ ์์ต๋๋ค.
- watchtowrlabs/watchTowr-vs-Ivanti-Sentry-RCE-CVE-2026-10520-CVE-2026-10523
- HORKimhab/CVE-2026-10520-10523
- 0xBlackash/CVE-2026-10520
- error-inside/CVE-2026-10520
- emilliewatson96/spryCVE-2026-10520
CVE-2026-10523 (2026-06-09)
Ivanti Sentry R10.5.2, R10.6.2 ๋ฐ R10.7.1 ์ด์ ๋ฒ์ ์ ์ธ์ฆ ์ฐํ ์ทจ์ฝ์ (CWE-288)์ผ๋ก ์ธํด ์๊ฒฉ์ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์์์ ๊ด๋ฆฌ ๊ณ์ ์ ์์ฑํ๊ณ ์ ์ฒด ๊ด๋ฆฌ ์ ๊ทผ ๊ถํ์ ํ๋ํ ์ ์์ต๋๋ค.
CVE-2026-10580 (2026-06-05)
WordPress์ฉ Hippoo Mobile App for WooCommerce ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 1.9.4๊น์ง ํฌํจํ์ฌ ์ธ์ฆ ์ฐํ๋ก ์ธํ ๊ด๋ฆฌ์ ๊ณ์ ํ์ทจ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ HippooPermissions::get_user_permissions()์ ๋
ผ๋ฆฌ์ ์ค๋ฅ๋ก ์ธํ ๊ฒ์
๋๋ค. ์ด ํจ์๋ ๊ด๋ฆฌ์์ ์ธ์ฆ๋์ง ์์ ๋ฐฉ๋ฌธ์ ๋ชจ๋์๊ฒ ๋์ผํ null ์ผํฐ๋์ ๋ฐํํ๋ฉฐ, HippooPermissions::has_role_access()๊ฐ ์ด๋ฅผ ๋ฌด์กฐ๊ฑด ์ ์ฒด ๊ด๋ฆฌ์ ์ ๊ทผ์ผ๋ก ํด์ํฉ๋๋ค. ์ด๋ก ์ธํด override_extension_permission_callback()์ด HippooControllerWithAuth::re_register_external_routes()์ ์ํด /wc-hippoo/v1/ext/ ์๋์ ๋ณต์ ๋ ๋ชจ๋ WordPress ๋ฐ WooCommerce REST ๊ฒฝ๋ก์ ๋ํด __return_true๋ฅผ ๊ถํ ์ฝ๋ฐฑ์ผ๋ก ํ ๋นํ๊ณ , block_unauthorized_access() ์ฌ์ ๋์คํจ์น ๊ฐ๋๊ฐ ๊ฐ์ ์ด์ ๋ก ์ธ์ฆ๋์ง ์์ ์ฌ์ฉ์๋ฅผ ์ฐจ๋จํ์ง ๋ชปํฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์๊ฒฉ ์ฆ๋ช
์์ด ๋ชจ๋ ์ฝ์ด REST ์๋ํฌ์ธํธ๋ฅผ ํธ์ถํ ์ ์์ต๋๋ค. ๊ฐ์ฅ ์ค์ํ ๊ฒ์ /wc-hippoo/v1/ext/wp/v2/users/<id>์ {"password":"<new_password>"} ๋ณธ๋ฌธ๊ณผ ํจ๊ป POST ์์ฒญ์ ๋ณด๋ด ์ฌ์ดํธ ๊ด๋ฆฌ์๋ฅผ ํฌํจํ ๋ชจ๋ WordPress ์ฌ์ฉ์์ ๋น๋ฐ๋ฒํธ๋ฅผ ์ฌ์ค์ ํ๊ณ ์ฌ์ดํธ์ ๋ํ ์ ์ฒด ๊ด๋ฆฌ ์ ์ด๊ถ์ ์ป์ ์ ์๋ค๋ ์ ์
๋๋ค.
CVE-2026-10672 (2026-07-14)
subsys/net/lib/lwm2m/lwm2m_pull_context.c๋ ํ์จ์ด ์
๋ฐ์ดํธ ํจํค์ง URI๋ฅผ ๊ณ ์ ์ ์ ๋ฒํผ(context.uri, ํฌ๊ธฐ CONFIG_LWM2M_SWMGMT_PACKAGE_URI_LEN, ๊ธฐ๋ณธ๊ฐ 128)๋ก memcpy(context.uri, uri, LWM2M_PACKAGE_URI_LEN)์ ์ฌ์ฉํ์ฌ ๋ณต์ฌํ์ผ๋ฉฐ, ๊ธธ์ด ๊ฒ์ฆ ์์ด ๋์ ํฌ๊ธฐ๋งํผ ์ ํํ ๋ณต์ฌํ์ต๋๋ค. ํ์จ์ด ์
๋ฐ์ดํธ ๊ฐ์ฒด๋ ์๋ฒ์์ ์ ๊ณตํ ํจํค์ง URI(/5/0/1)๋ฅผ 255๋ฐ์ดํธ ๋ฒํผ์ ์ ์ฅํ๋ฏ๋ก, LwM2M ๊ด๋ฆฌ ์๋ฒ(๋๋ ๊ฐ๋ ฅํ DTLS๊ฐ ์๋ ์ธ์
์ ๊ฒฝ๋ก ๋ด ๊ณต๊ฒฉ์)๊ฐ 128~254์์ URI๋ฅผ WRITEํ ์ ์์ต๋๋ค. ์ดํ ์ฒ์ 128๋ฐ์ดํธ๋ง NUL ์ข
๊ฒฐ์ ์์ด context.uri๋ก ๋ณต์ฌ๋ฉ๋๋ค. ๊ทธ ๋ฒํผ๋ ์ดํ http_parser_parse_url(context.uri, strlen(context.uri), ...), strlen ๊ธฐ๋ฐ CoAP URI-path/PROXY-URI ์ต์
์ถ๊ฐ, lwm2m_parse_peerinfo()์์ C ๋ฌธ์์ด๋ก ์๋น๋์ด ์ธ์ ์ ์ ๋ฉ๋ชจ๋ฆฌ์ ๋ฒ์๋ฅผ ๋ฒ์ด๋ ์ฝ๊ธฐ(out-of-bounds read)๊ฐ ๋ฐ์ํฉ๋๋ค. ์ด๊ณผ ์ฝ์ ๋ฐ์ดํธ๋ ๋ฐ์ CoAP ์์ฒญ์ ์ถ๊ฐ๋์ด(์๋ฒ/ํ๋ก์์ ์ธ์ ์ฅ์น ๋ฉ๋ชจ๋ฆฌ ์ ๋ณด ๋
ธ์ถ) ์ฅ์น๋ฅผ ์ถฉ๋์ํฌ ์ ์์ต๋๋ค(์๋น์ค ๊ฑฐ๋ถ). ์ทจ์ฝํ ๋ณต์ฌ๋ pull-context ๋ฆฌํฉํฐ๋ง(v3.0.0์์ ์ฒ์ ๋ฆด๋ฆฌ์ค๋จ)์์ ๋์
๋์์ผ๋ฉฐ v4.4.0๊น์ง ์กด์ฌํฉ๋๋ค. ๊ธฐ๋ณธ์ ์ผ๋ก ํ์ฑํ๋ CONFIG_LWM2M_FIRMWARE_UPDATE_PULL_SUPPORT ๊ฒฝ๋ก๊ฐ ์ํฅ์ ๋ฐ์ต๋๋ค. ์์ ์ฌํญ์ strlen(uri) >= sizeof(context.uri) ๊ฒ์ฌ(-ENOMEM ๋ฐํ)๋ฅผ ์ถ๊ฐํ๊ณ strcpy()๋ก ์ ํํ์ฌ ๊ฒฝ๊ณ๊ฐ ์๋ NUL ์ข
๊ฒฐ ๋ฒํผ๋ฅผ ๋ณด์ฅํฉ๋๋ค.
CVE-2026-10795 (2026-06-11)
WordPress์ฉ UpdraftPlus: WP Backup & Migration Plugin ํ๋ฌ๊ทธ์ธ์ UpdraftPlus_Remote_Communications_V2::wp_loaded ํจ์๋ฅผ ํตํด ๋ฒ์ 1.26.4๊น์ง ํฌํจํ์ฌ ์ธ์ฆ ์ฐํ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ์๊ฒฉ ํต์ ๋ฉ์์ง ํ์์ ๋ํ ๊ฒ์ฆ์ด ๋ถ์ถฉ๋ถํ์ฌ ์๋ช
๊ฒ์ฆ์ด ์ฐํ๋ ์ ์๊ณ , ํ์ธ๋์ง ์์ ๋ณตํธํ ๋ฐํ ๊ฐ์ด ์์ธก ๊ฐ๋ฅํ all-zero ์ํธํ ํค๋ก ์ถ์๋๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์์์ RPC ๋ช
๋ น์ ์์กฐํ์ฌ ์ฐ๊ฒฐ๋ ๊ด๋ฆฌ์๋ก ์คํํ ์ ์์ผ๋ฉฐ, ์
์ฑ ํ๋ฌ๊ทธ์ธ ์
๋ก๋ ๋ฐ ํ์ฑํ ๋ฑ์ ํตํด ๊ถ๊ทน์ ์ผ๋ก ์๊ฒฉ ์ฝ๋ ์คํ์ด ๊ฐ๋ฅํฉ๋๋ค.
CVE-2026-11344 (2026-06-05)
code-projects Vehicle Management System 1.0์์ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ New Driver Registration Form ๊ตฌ์ฑ ์์์ newdriver.php ํ์ผ์ ์๋ ์ ์ ์๋ ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. photo ์ธ์๋ฅผ ์กฐ์ํ๋ฉด ๋ฌด์ ํ ์
๋ก๋๊ฐ ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์์๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ๋์ด ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-11349 (2026-07-20)
Modern Event Calendar Pro WordPress ํ๋ฌ๊ทธ์ธ 7.34.0 ๋ฏธ๋ง ๋ฐ Modern Events Calendar Lite WordPress ํ๋ฌ๊ทธ์ธ 7.34.0 ๋ฏธ๋ง์ ์ธ์ฆ๋์ง ์์ ์ฌ์ฉ์๊ฐ ์ฌ์ฉํ ์ ์๋ AJAX ์ก์
์ ํตํด SQL ๋ฌธ์์ ์ฌ์ฉํ๊ธฐ ์ ์ ์์ฒญ ๋งค๊ฐ๋ณ์๋ฅผ ์ด๊ท ๋ฐ ์ด์ค์ผ์ดํํ์ง ์์, ์ธ์ฆ๋์ง ์์ SQL ์ธ์ ์
์ทจ์ฝ์ ์ด ๋ฐ์ํ๋ฉฐ ๊ณต๊ฒฉ์๊ฐ ๋ฐ์ดํฐ๋ฒ ์ด์ค์์ ๋ฏผ๊ฐํ ๋ฐ์ดํฐ๋ฅผ ์ถ์ถํ ์ ์์ต๋๋ค.
CVE-2026-11374 (2026-06-23)
ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus ๋ฐ ADAudit Plus์์ ์ธ์
์ธ์ฆ์ ์ํด ์์ฑ๋ SSO ํฐ์ผ์ด ์ธ์ฆ๋์ง ์์ ์ฌ์ฉ์์ ์ํด ์์ธก๋ ์ ์์ด ๊ณ์ ํ์ทจ๋ก ์ด์ด์ง๋๋ค.
CVE-2026-11387 (2026-07-01)
WordPress์ฉ SMS Alert โ SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 3.9.5๊น์ง ํฌํจํ์ฌ ๊ณ์ ํ์ทจ๋ฅผ ํตํ ๊ถํ ์์น์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ํ๋ฌ๊ทธ์ธ์ด ์ฌ์ฉ์์ ์ธ๋ถ ์ ๋ณด(์: ๊ด๋ฆฌ์๋ฅผ ํฌํจํ ๋ชจ๋ ์ฌ์ฉ์ ๊ณ์ ์ ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ๋ฐ ํด๋น ๊ณ์ ์ ๋ํ ์ ์ฒด ์ ๊ทผ ๊ถํ ํ๋)๋ฅผ ์
๋ฐ์ดํธํ๊ธฐ ์ ์ ์ฌ์ฉ์ ์ ์์ ์ ์ ํ ๊ฒ์ฆํ์ง ์๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ๊ด๋ฆฌ์๋ฅผ ํฌํจํ ์์ ์ฌ์ฉ์์ ์ด๋ฉ์ผ ์ฃผ์๋ฅผ ๋ณ๊ฒฝํ๊ณ , ์ด๋ฅผ ์ด์ฉํด ์ฌ์ฉ์์ ๋น๋ฐ๋ฒํธ๋ฅผ ์ฌ์ค์ ํ์ฌ ๊ณ์ ์ ์ ๊ทผํ ์ ์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ์ ๋ํด OTP ํ์ธ์ด ํ์ฑํ๋ ์ฌ์ดํธ์์๋ง, ๊ทธ๋ฆฌ๊ณ ๊ด๋ฆฌ์(๋๋ ๋ค๋ฅธ ์ฌ์ฉ์)๊ฐ OTP ํ์ธ์ ์ํ ์ ํ๋ฒํธ๋ฅผ ์ค์ ํ ๊ฒฝ์ฐ์๋ง ์กด์ฌํฉ๋๋ค.
CVE-2026-11405 (2026-07-06)
์น ์๋ฒ ๋ฐ์ด๋๋ฆฌ /bin/httpd์๋ 004c88b8์ login() ํจ์์ ์จ๊ฒจ์ง ๋ฐฑ๋์ด ์ธ์ฆ ๋ฉ์ปค๋์ฆ์ด ํฌํจ๋์ด ์์ต๋๋ค.\r\n\r\n- ์ด ํจ์๋ MD5/ํด์ ๊ธฐ๋ฐ ๋น๋ฐ๋ฒํธ ๊ฒ์ฆ(prod_encode64/PasswordToMd5/check_rand_key)์ ์ฌ์ฉํ๋ ์ ์ ์ธ์ฆ ๊ฒฝ๋ก๋ฅผ ํฌํจํฉ๋๋ค.\r\n- ์ ์ ์ธ์ฆ์ด ์คํจํ๋ฉด GetValue("sys.rzadmin.password")๋ฅผ ํธ์ถํ์ฌ ์ฅ์น ๊ตฌ์ฑ์์ ๋ฐฑ๋์ด ๋น๋ฐ๋ฒํธ๋ฅผ ์ฝ์ต๋๋ค.\r\n- ๊ตฌ์ฑ ๊ฐ๊ณผ ์ฌ์ฉ์๊ฐ ์ ๊ณตํ ๋น๋ฐ๋ฒํธ๋ฅผ ์ง์ strcmp() ๋น๊ต(ํ๋ฌธ, ํด์๋์ง ์์)ํฉ๋๋ค.\r\n\r\n์ฑ๊ณต์ ์ผ๋ก ์ผ์นํ๋ฉด role=2(๊ด๋ฆฌ์ ์์ค ์ ๊ทผ)๊ฐ ๋ถ์ฌ๋๊ณ ์ ํจํ ์ธ์
์ด ์์ฑ๋ฉ๋๋ค. rzadmin ์ฌ์ฉ์ ์ด๋ฆ์ ํ์ธ๋์ง ์์ต๋๋ค. ๋ชจ๋ ์ฌ์ฉ์ ์ด๋ฆ์ด ๋ฐฑ๋์ด์ ํจ๊ป ์๋ํฉ๋๋ค.
CVE-2026-11417 (2026-06-10)
aws-cdk-lib 2.245.0 ๋ฏธ๋ง(Windows์ ๊ฒฝ์ฐ 2.246.0 ๋ฏธ๋ง)์ NodejsFunction ๋ก์ปฌ ๋ฒ๋ค๋ง ํ์ดํ๋ผ์ธ์์ OS ๋ช
๋ น ์ธ์ ์
์ด ๋ฐ์ํ ์ ์์ต๋๋ค. ์ด๋ ํ๋ ์ด์์ ๋ฒ๋ค๋ง ์์ฑ(externalModules, define, loader, inject ๋๋ esbuildArgs)์ ๊ฐ์ ์ ์ดํ๋ ๊ณต๊ฒฉ์๊ฐ ์ฃผ์
๋ ์
ธ ๋ฉํ๋ฌธ์๋ฅผ ํตํด CDK ํด์ฒด์ธ์ ์คํํ๋ ํธ์คํธ์์ ์์ ๋ช
๋ น์ ์คํํ ์ ์๋๋ก ํ์ฉํ ์ ์์ต๋๋ค. ์ด ๋ฌธ์ ๋ ์ํ ํ์์๊ฐ CDK ์ ํ๋ฆฌ์ผ์ด์
์์ ์ํฅ์ ๋ฐ๋ ๋ฒ๋ค๋ง ์์ฑ ์ค ํ๋ ์ด์์ ๊ฐ์ ์ ์ดํ ์ ์์ด์ผ ํฉ๋๋ค.\n\n\n\n์ด ๋ฌธ์ ๋ฅผ ํด๊ฒฐํ๋ ค๋ฉด ์ฌ์ฉ์๋ aws-cdk-lib 2.245.0(Windows์ ๊ฒฝ์ฐ 2.246.0) ์ด์์ผ๋ก ์
๊ทธ๋ ์ด๋ํด์ผ ํฉ๋๋ค.
CVE-2026-11450 (2026-06-07)
GL.iNet GL-MT3000 4.4.5์์ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด๋ Path Normalization Handler ๊ตฌ์ฑ ์์์ ๋ผ์ด๋ธ๋ฌ๋ฆฌ /usr/lib/oui-httpd/rpc/์ ์๋ dlopen ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. dev_name ์ธ์๋ฅผ ์กฐ์ํ๋ฉด ๋ช
๋ น ์ธ์ ์
์ด ๋ฐ์ํฉ๋๋ค. ์๊ฒฉ์ผ๋ก ๊ณต๊ฒฉ์ ์์ํ ์ ์์ต๋๋ค. ๋ฒ์ 4.7๋ก ์
๊ทธ๋ ์ด๋ํ๋ฉด ์ด ๋ฌธ์ ๊ฐ ์ํ๋ฉ๋๋ค. ์ํฅ์ ๋ฐ๋ ๊ตฌ์ฑ ์์๋ฅผ ์
๊ทธ๋ ์ด๋ํ๋ ๊ฒ์ด ์ข์ต๋๋ค. ๊ณต๊ธ์
์ฒด๋ ํ์ธํ์ต๋๋ค: "๋ฒ์ 4.7๋ถํฐ HTTP /rpc ๊ณ์ธต์์ ๋ฉ์๋ ์์ค ๊ฒ์ฆ์ ํ์ฑํํ์ต๋๋ค. nasโweb.eject_disk๋ ๋ ์ด์ ํ์ฉ๋ ๋ฉ์๋์ ํ์ดํธ๋ฆฌ์คํธ์ ์์ต๋๋ค. ๊ฒฐ๊ณผ์ ์ผ๋ก ๊ธฐ๋ณธ /rpc ์๋ํฌ์ธํธ๋ฅผ ํตํด eject_disk๋ฅผ ์ง์ ํธ์ถํ๋ฉด Invalid params๊ฐ ๋ฐํ๋์ด ํ์ ์ํ ํจ์๋ก์ ์ง์
์ ๋ฐฉ์งํ๊ณ ๋ณด๊ณ ์์ ์ค๋ช
๋ ์๊ฒฉ ์ต์คํ๋ก์ ์ฒด์ธ์ ์ฐจ๋จํฉ๋๋ค."
CVE-2026-11499 (2026-06-08)
Tenda HG7HG9 ๋ฐ HG10 300001138_en_xpon์์ ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ์ด๋ /boaform/formDOMAINBLK ํ์ผ์ formDOMAINBLK ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. blkDomain ์ธ์๋ฅผ ์กฐ์ํ๋ฉด ์คํ ๊ธฐ๋ฐ ๋ฒํผ ์ค๋ฒํ๋ก๊ฐ ๋ฐ์ํ ์ ์์ต๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์ํ๋ ์ ์์ต๋๋ค.
CVE-2026-11518 (2026-06-08)
SourceCodester Inventory System 1.0์์ ์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ์ํฅ์ ๋ฐ๋ ๋ถ๋ถ์ User Management Page ๊ตฌ์ฑ ์์์ /users.php ํ์ผ์ ์๋ ์ ์ ์๋ ํจ์์
๋๋ค. fullname/username ์ธ์๋ฅผ ์กฐ์ํ๋ฉด ํฌ๋ก์ค ์ฌ์ดํธ ์คํฌ๋ฆฝํ
(XSS)์ด ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์๊ฒฉ์ผ๋ก ์ํ๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ด ๊ณต๊ฐ๋์ด ์ฌ์ฉ๋ ์ ์์ต๋๋ค.
CVE-2026-11551 (2026-06-19)
WordPress์ฉ Branda ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 3.4.29๊น์ง ํฌํจํ์ฌ ๊ณ์ ํ์ทจ๋ฅผ ํตํ ๊ถํ ์์น์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ ํ๋ฌ๊ทธ์ธ์ด ๋น๋ฐ๋ฒํธ๋ฅผ ์
๋ฐ์ดํธํ๊ธฐ ์ ์ ์ฌ์ฉ์ ์ ์์ ์ ์ ํ ๊ฒ์ฆํ์ง ์๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ๊ด๋ฆฌ์๋ฅผ ํฌํจํ ์์ ์ฌ์ฉ์์ ๋น๋ฐ๋ฒํธ๋ฅผ ๋ณ๊ฒฝํ๊ณ ์ด๋ฅผ ํตํด ๊ณ์ ์ ์ ๊ทผํ ์ ์์ต๋๋ค.
CVE-2026-11561 (2026-06-11)
Soagen Informatics Technologies Software and Consulting Inc. Apinizer์ ํํ์ ์ธ์ด ๋ฌธ์์ ์ฌ์ฉ๋๋ ํน์ ์์์ ๋ถ์ ์ ํ ๋ฌดํจํ('ํํ์ ์ธ์ด ์ธ์ ์
') ์ทจ์ฝ์ ์ผ๋ก ์ธํด ์ฝ๋ ์ธ์ ์
์ด ๋ฐ์ํฉ๋๋ค.\n\n์ด ๋ฌธ์ ๋ Apinizer 2026.04.0๋ถํฐ 2026.04.6 ์ด์ ๊น์ง ์ํฅ์ ๋ฏธ์นฉ๋๋ค.
CVE-2026-11645 (2026-06-08)
Google Chrome 149.0.7827.103 ๋ฏธ๋ง์ V8์์ ๋ฒ์๋ฅผ ๋ฒ์ด๋ ์ฝ๊ธฐ ๋ฐ ์ฐ๊ธฐ(out-of-bounds read and write)๋ก ์ธํด ์๊ฒฉ ๊ณต๊ฒฉ์๊ฐ ์กฐ์๋ HTML ํ์ด์ง๋ฅผ ํตํด ์๋๋ฐ์ค ๋ด์์ ์์ ์ฝ๋๋ฅผ ์คํํ ์ ์์์ต๋๋ค. (Chromium ๋ณด์ ์ฌ๊ฐ๋: ๋์)
- fevar54/CVE-2026-11645-Out-of-bounds-Read-Write
- adamshaikhma/CVE-2026-11645
- 0xBlackash/CVE-2026-11645
CVE-2026-11784 (2026-06-18)
WordPress์ฉ Optimole โ Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 4.2.6๊น์ง ํฌํจํ์ฌ ํฌ๋ก์ค ์ฌ์ดํธ ์์ฒญ ์์กฐ(CSRF)์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ replace_file ํจ์์์ nonce ๊ฒ์ฆ์ด ๋๋ฝ๋๊ฑฐ๋ ๋ถ์ ์ ํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์์กฐ๋ ๋ฉํฐํํธ POST ์์ฒญ์ ํตํด ํผํด์๊ฐ ํธ์งํ ์ ์๋ ๊ถํ(edit_post)์ด ์๋ ๊ธฐ์กด ๋ฏธ๋์ด ์ฒจ๋ถ ํ์ผ์ ๊ณต๊ฒฉ์๊ฐ ์ ๊ณตํ ํ์ผ ๋ด์ฉ์ผ๋ก ๋ฎ์ด์ธ ์ ์์ต๋๋ค. ์์กฐ ์์ฒญ์ ํผํด์๊ฐ ์ต์ํ Author ์์ค์ ๊ถํ์ ๊ฐ์ ธ์ผ ํ๋ฉฐ, ํธ๋ค๋ฌ๊ฐ current_user_can('edit_post', $id) ๊ฒ์ฌ๋ฅผ ์ํํ๊ธฐ ๋๋ฌธ์
๋๋ค. Author ์์ค ์ด์์ ์ฌ์ฉ์๋ฅผ ์์ฌ ์กฐ์๋ ๋งํฌ๋ฅผ ํด๋ฆญํ๊ฒ ํ๋ฉด ํด๋น ์ฌ์ฉ์๊ฐ ํธ์งํ ์ ์๋ ์ฒจ๋ถ ํ์ผ์ ๋ํด ๋ฎ์ด์ฐ๊ธฐ๊ฐ ์คํ๋ฉ๋๋ค.
CVE-2026-11834 (2026-06-22)
์ฌ๋ฌ TP-Link ๋ผ์ฐํฐ ๋ชจ๋ธ์ DHCP ์ต์
์ฒ๋ฆฌ ๋ก์ง์์ ๋ช
๋ น\n์ธ์ ์
์ทจ์ฝ์ ์ด ํ์ธ๋์์ต๋๋ค. ์ด๋ ์ธ๋ถ์์ ์ ๊ณต๋ DHCP ์ต์
๋ฐ์ดํฐ์ ๋ํ ๊ฒ์ฆ์ด ๋ถ์ถฉ๋ถํ๊ธฐ ๋๋ฌธ์
๋๋ค. ์ธ์ ๊ณต๊ฒฉ์๋ ์กฐ์๋ DHCP ์๋ต์ ์ ๊ณตํ์ฌ ์ด ์ทจ์ฝ์ ์ ์
์ฉํ ์ ์์ผ๋ฉฐ, ์ฅ์น ์ด๊ธฐํ ๋๋ ํ๋ก๋น์ ๋ ์ํฌํ๋ก ์ค์ ๊ถํ ์๋ ๋ช
๋ น ์คํ์ด ๋ฐ์ํ ์ ์์ต๋๋ค. ์ด๋ ์ผ๋ฐ์ ์ผ๋ก ์ฅ์น๊ฐ ๊ณต์ฅ ์ด๊ธฐํ ์ํ ๋๋ ๋ฏธ๊ตฌ์ฑ ์ํ์ผ ๋ ๋ฐ์ํฉ๋๋ค.\n\n\n\n\n\n์ฑ๊ณต์ ์ธ\n์
์ฉ์ ํตํด ์ธ์ ํ ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์์น๋ ๊ถํ์ผ๋ก ์์ ๋ช
๋ น์ ์คํํ ์ ์์ผ๋ฉฐ, ์ด๋ ์ํฅ์ ๋ฐ๋ ์ฅ์น์ ์์ ํ ์์ ๋ฐ ๊ถํ ์๋ ๊ด๋ฆฌ ์ ์ด๋ก ์ด์ด์ง ์ ์์ต๋๋ค.
CVE-2026-11837 (2026-06-10)
ansible.posix authorized_key ๋ชจ๋์์ ๋ก์ปฌ ๊ถํ ์์น ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด ๋ชจ๋์ keyfile() ํจ์๋ SSH authorized_key๋ฅผ ๊ด๋ฆฌํ ๋ os.lchown() ๋์ os.chown()์ ์ฌ์ฉํ๊ณ O_NOFOLLOW ์์ด ํ์ผ์ ์ฝ๋๋ค. ๊ถํ์ด ์๋ ๋ก์ปฌ ์ฌ์ฉ์๋ ์์ ์ ~/.ssh ๋๋ ํ ๋ฆฌ์ ์ฌ๋ณผ๋ฆญ ๋งํฌ๋ฅผ ๋ฏธ๋ฆฌ ๋ฐฐ์นํ์ฌ ์ด์์๊ฐ root๋ก authorized_key ํ์คํฌ๋ฅผ ์คํํ ๋ ํ์ผ ์์ ๊ถ ๋ณ๊ฒฝ์ ์์ ์์คํ
๊ฒฝ๋ก๋ก ๋ฆฌ๋ค์ด๋ ์
ํ ์ ์์ผ๋ฉฐ, ์ด๋ก ์ธํด ๋ก์ปฌ ๊ถํ ์์น์ด ๋ฐ์ํฉ๋๋ค.
CVE-2026-11912 (2026-06-20)
WordPress์ฉ Simple File List ํ๋ฌ๊ทธ์ธ์ ๋ฒ์ 6.3.7๊น์ง ํฌํจํ์ฌ ์ธ๊ฐ ๊ฒ์ฌ๊ฐ ๋ถ์ถฉ๋ถํ์ฌ ์์ ํ์ผ ์์ ์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ก ์ธํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์๋ฒ์ ํ์ผ์ ์ญ์ ๋ฐ ์์ ํ ์ ์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ๊ด๋ฆฌ์๊ฐ AllowFrontManage ์ค์ ์ ํ์ฑํํ์ง ์์ ๊ฒฝ์ฐ์๋ ์
์ฉ ๊ฐ๋ฅํ๋ฐ, ์ด๋ is_admin() ๊ฒ์ฌ๊ฐ ํด๋น ์ค์ ์ด ํ๊ฐ๋๊ธฐ ์ ์ ๊ฐ๋๋ฅผ ๋ฌด์กฐ๊ฑด ์ฐํํ๊ธฐ ๋๋ฌธ์
๋๋ค.
CVE-2026-11989 (2026-06-19)The Bit integrations โ Form Integration, Webhook, Spreadsheets, CRM, LMS & Email Automation ํ๋ฌ๊ทธ์ธ for WordPress๋ upload_attachment๋ฅผ ํตํด ์ต๋ 2.8.7๊น์ง์ ๋ชจ๋ ๋ฒ์ ์์ ์๋ฒ์ฌ์ด๋ ์์ฒญ ์์กฐ(SSRF)์ ์ทจ์ฝํฉ๋๋ค. ์ด๋ฅผ ํตํด ์ธ์ฆ๋์ง ์์ ๊ณต๊ฒฉ์๊ฐ ์น ์ ํ๋ฆฌ์ผ์ด์
์์ ์์๋ ์์์ ์์น๋ก ์น ์์ฒญ์ ๋ณด๋ผ ์ ์์ผ๋ฉฐ, ๋ด๋ถ ์๋น์ค์ ์ ๋ณด๋ฅผ ์กฐํ ๋ฐ ์์ ํ๋ ๋ฐ ์
์ฉ๋ ์ ์์ต๋๋ค. ์ต์คํ๋ก์์ ์ํด์๋ WooCommerce ์ ํ ์ด๋ฏธ์ง, ์ ํ ๊ฐค๋ฌ๋ฆฌ, ๋ค์ด๋ก๋ ๊ฐ๋ฅํ ํ์ผ ๋๋ Google ์ฐ๋ฝ์ฒ ์ฒจ๋ถ ํ์ผ ํ๋์ ๋งคํ๋ ํผ ํตํฉ์ด ๊ตฌ์ฑ๋์ด ์์ด์ผ ํ๋ฉฐ, ์ด๋ ์ด๋ฌํ ํตํฉ์ ๊ธฐ๋ณธ ์ฌ์ฉ ์ฌ๋ก์
๋๋ค.
CVE-2026-12166 (2026-07-02)
Little Orbit GFAC์ GFAC_Sys_x64.sys ๋๋ผ์ด๋ฒ์ ๋ํ NULL ํฌ์ธํฐ ์ญ์ฐธ์กฐ ์ทจ์ฝ์ ์ผ๋ก ์ธํด ๋ก์ปฌ ๊ณต๊ฒฉ์๊ฐ ์กฐ์๋ ์์ฒญ์ ํตํด ์์คํ
์ถฉ๋์ ์ ๋ฐํ์ฌ ์๋น์ค ๊ฑฐ๋ถ(DoS)๋ฅผ ์ผ์ผํฌ ์ ์์ต๋๋ค.
CVE-2026-12191 (2026-06-14)
Comma AI Openpilot 0.11์์ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด ๋ฌธ์ ๋ Pickle Module ๊ตฌ์ฑ ์์์ selfdrive/modeld/modeld.py ํ์ผ์์ pickle.load/pickle.loads ํจ์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. ์กฐ์ ๊ฒฐ๊ณผ ์ญ์ง๋ ฌํ๊ฐ ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ๋ก์ปฌ ์ก์ธ์ค๊ฐ ์์ ๋๋ง ๊ฐ๋ฅํฉ๋๋ค. ๊ณต๊ธ์
์ฒด๋ ์ด ๊ณต๊ฐ์ ๋ํด ์กฐ๊ธฐ์ ์ฐ๋ฝ์ ๋ฐ์์ง๋ง ์ด๋ค ๋ฐฉ์์ผ๋ก๋ ์๋ตํ์ง ์์์ต๋๋ค.