
취약점 연구 보고서 — CVE-2026-12478 (libsoup), Apple WebKit, Google VRP
취약점 연구 분석 글입니다. 여기의 모든 항목은 수정이 완료되어 공개적으로 추적되는 이슈에 해당하며, 이론적인 연구 결과는 포함하지 않습니다.
Adel Bouachraoui — hydra.land · LinkedIn · YesWeHack
| 분석 글 | 대상 | 분류 | ID |
|---|---|---|---|
| 보안 패치가 잘못된 분기를 보호할 때 | GNOME libsoup | 범위를 벗어난 읽기 (CWE-125) | CVE-2026-12478 |
Google VRP 보고서를 다루는 분석 글(protobuf/upb의 메모리 안전성, Google 도구의 CI/CD 공급망 및 에이전트 신뢰(agent-trust) 문제)은 프로그램을 통한 공개가 승인될 때까지 보류됩니다. 2026년 4월 이후 9건의 보고서를 제출했으며, 2건이 보상되었습니다.
블라인드 퍼징보다 소스 기반 감사(source-driven auditing)를 선호합니다. 특별히 주목하는 두 가지는 다음과 같습니다.
익스플로잇 오라클(exploit oracle)이 발동하기 전까지 어떤 것도 취약점으로 간주하지 않습니다. 심각도는 전제 조건으로 인해 버그에 도달하기 어려운 경우를 포함하여 정직하게 보고합니다.