Eyeon Security Information security company

보안 동향

㈜아이온시큐리티에서 서비스 이용 고객님들의 안정적인 시스템 운영을 위해
필수적인 주요 보안 조치 사항을 안내해드립니다.

오늘의 종합 위협 브리핑 관리자 2026-09-03 00:21:12
오늘의 종합 위협 브리핑
관리자  2026-09-03 00:21:12
보안 동향 브리핑
 
SECURITY
DAILY REPORT
Eyeon Security

생성일시: 2026-09-03 00:19

오늘의 종합 위협 브리핑
오늘은 PHP 마크다운 파서 league/commonmark에서 서비스거부(DoS) 및 XSS 취약점 4건이 무더기로 공개되어 웹 콘텐츠 렌더링 파이프라인 전반의 안정성과 무결성이 위협받는 하루였다. 이와 함께 Node.js 패키지 매니저 pnpm에서는 환경변수 시크릿이 프록시 설정 처리 과정에서 유출될 수 있는 취약점이 발견되어, CI/CD 및 개발 환경의 자격증명 노출 리스크가 부각되었다. 전반적으로 심각도는 HIGH 등급에 몰려 있으며 즉각적인 원격코드실행보다는 가용성 저하와 정보유출 위험이 중심인 양상이다.
핵심 위협 Top 3
1. league/commonmark 다중 DoS 취약점(속성/코드펜스/참조링크/강조 처리)
CVSS 7.5의 동일 컴포넌트 내 3건 이상의 DoS 취약점이 동시에 공개되어, 사용자 입력을 마크다운으로 렌더링하는 다수 PHP 애플리케이션이 자원 고갈 공격에 광범위하게 노출될 수 있다.
영향제품: composer/league/commonmark
2. league/commonmark AttributesExtension XSS 필터 우회
CVSS 7.2로 on* 이벤트 핸들러 필터가 우회되어 저장형 XSS로 이어질 수 있어, 사용자 생성 콘텐츠를 마크다운 렌더링하는 서비스에서 세션 탈취 등 2차 피해 가능성이 있다.
영향제품: composer/league/commonmark
3. pnpm 환경변수 시크릿 유출(프록시 설정 처리)
CVSS 7.4로 env-placeholder 확장 과정에서 민감한 환경변수가 노출될 수 있어, 빌드/배포 파이프라인의 API 키·토큰 등 크리덴셜 탈취로 이어질 위험이 크다.
영향제품: npm/pnpm
대응 권고
• league/commonmark를 사용하는 모든 PHP 서비스는 최신 패치 버전으로 즉시 업그레이드하고 사용자 입력 마크다운 렌더링 경로에 대한 회귀 테스트를 수행할 것을 권고한다.
• pnpm 사용 CI/CD 환경에서는 프록시 설정 관련 환경변수 노출 여부를 점검하고 취약 버전 업데이트 전까지 민감 크리덴셜을 별도 시크릿 관리 체계로 격리할 것을 권고한다.
• 마크다운/사용자 콘텐츠 렌더링 서비스에 대해 WAF 규칙 및 CSP 정책을 재점검하여 XSS·DoS 페이로드 유입을 사전 차단할 것을 권고한다.
※ 위 종합 브리핑은 금일 수집된 사실 필드(제목·CVE·심각도·영향제품·출처)를 바탕으로 AI가 생성한 자체 작성물입니다.
보안동향 (신규 5건)
높음 5 합계 5
높음 GHSA
GHSA-8rr7-cvq3-gmfh · league/commonmark: Attributes 확장에서 특이한 이름의 속성으로 인한 서비스 거부(DoS) 취약점
GHSA-8rr7-cvq3-gmfh · league/commonmark: Denial of service via distinctly-named attributes in the Attributes ext…
심각도 높음
영향제품 composer/league/commonmark
CVSS 7.5
출처 GHSA
수집일 2026-09-02
한 줄 요약
commonmark 라이브러리의 Attributes 확장 기능에서 비정상적인 속성명을 이용해 과도한 리소스 소모를 유발할 수 있는 취약점

위협 분석
CVSS 7.5(HIGH)로 평가된 이 취약점은 공격자가 특수하게 조작된 마크다운 입력을 통해 Attributes 확장 처리 과정에서 정규식 또는 파싱 로직의 비효율성을 악용, 서버 리소스를 고갈시켜 서비스 거부(DoS) 상태를 유발할 수 있다. 사용자 입력을 마크다운으로 렌더링하는 웹 애플리케이션(게시판, 위키, 댓글 시스템 등)에서 인증 없이도 원격에서 트리거 가능성이 높아 가용성 침해 위험이 크다. 별도의 권한 상승이나 데이터 유출은 없으나 서비스 중단으로 인한 업무 영향이 발생할 수 있다.

권고 조치
league/commonmark 패키지를 취약점이 패치된 최신 버전으로 즉시 업데이트하고, Attributes 확장을 사용하는 경우 사용자 입력 길이 및 형식에 대한 사전 검증/제한을 적용한다. 또한 웹 애플리케이션 방화벽(WAF)에서 비정상적으로 긴 속성 패턴을 탐지하도록 룰을 점검한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
GHSA-jjv6-8j6v-6j52 · league/commonmark: SmartPunct 및 Attributes 확장의 서비스 거부(DoS) 취약점
GHSA-jjv6-8j6v-6j52 · league/commonmark: Denial of service in the SmartPunct and Attributes extensions
심각도 높음
영향제품 composer/league/commonmark
CVSS 7.5
출처 GHSA
수집일 2026-09-02
한 줄 요약
commonmark의 SmartPunct 및 Attributes 확장에서 특정 입력으로 인해 서비스 거부를 유발할 수 있는 취약점

위협 분석
CVSS 7.5(HIGH)로 평가되며, SmartPunct(스마트 문장부호 변환)와 Attributes 확장 모듈이 특정 조합의 입력을 처리할 때 비효율적인 알고리즘(예: 정규식 백트래킹 등)으로 인해 CPU/메모리 자원을 과도하게 소모할 수 있다. 마크다운 렌더링 기능을 외부에 노출한 서비스에서는 인증되지 않은 공격자가 반복적인 요청으로 서비스 마비를 유발할 수 있어 위험도가 높다. 데이터 무결성이나 기밀성 침해는 없으나 가용성에 직접적인 타격을 줄 수 있다.

권고 조치
패치된 최신 버전의 league/commonmark로 업그레이드하고, SmartPunct 및 Attributes 확장을 사용 중인 경우 입력 크기 제한 및 처리 시간 타임아웃을 설정한다. 취약점이 패치되기 전까지는 해당 확장 기능의 사용을 임시로 비활성화하는 것을 고려한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
GHSA-f8fg-pg57-v4j8 · league/commonmark XSS: AttributesExtension의 on* 이벤트 핸들러 필터 우회 취약점
GHSA-f8fg-pg57-v4j8 · league/commonmark XSS: `on*` event-handler filter in `AttributesExtension` bypassed with a…
심각도 높음
영향제품 composer/league/commonmark
CVSS 7.2
출처 GHSA
수집일 2026-09-02
한 줄 요약
commonmark의 Attributes 확장에서 on* 이벤트 핸들러 속성 필터가 우회되어 XSS 공격이 가능한 취약점

위협 분석
CVSS 7.2(HIGH)로 평가된 이 취약점은 AttributesExtension이 onclick, onerror 등 자바스크립트 이벤트 핸들러 속성을 차단하도록 설계되었으나, 특정 방식으로 속성명을 조작하면 이 필터를 우회하여 악의적인 스크립트를 삽입할 수 있다. 이는 저장형(Stored) 또는 반사형 XSS로 이어져 공격자가 피해자 브라우저에서 임의의 스크립트를 실행, 세션 탈취, 계정 탈취, 피싱 등의 2차 피해를 유발할 수 있다. 사용자 생성 콘텐츠를 마크다운으로 렌더링하는 서비스에서 특히 위험도가 높으며 실제 악용 시 영향 범위가 넓다.

권고 조치
league/commonmark를 패치된 버전으로 즉시 업그레이드하고, 렌더링된 HTML 출력에 대해 별도의 HTML 새니타이저(예: HTML Purifier)를 추가 적용하여 이중 방어 체계를 구축한다. CSP(Content Security Policy) 헤더를 적용하여 인라인 스크립트 실행을 제한하는 것도 병행 권장한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
GHSA-j8pm-gj4c-rq4x · league/commonmark: 코드 펜스, 참조 링크, 강조 구문 조작을 통한 서비스 거부(DoS) 취약점
GHSA-j8pm-gj4c-rq4x · league/commonmark: Denial of service via crafted code fences, reference links, and emphasi…
심각도 높음
영향제품 composer/league/commonmark
CVSS 7.5
출처 GHSA
수집일 2026-09-02
한 줄 요약
commonmark에서 코드 펜스, 참조 링크, 강조 구문을 악용한 조작된 입력으로 서비스 거부를 유발할 수 있는 취약점

위협 분석
CVSS 7.5(HIGH)로 평가되며, 코드 펜스(``` 블록), 참조 링크([]:), 강조 구문(*, _) 등 마크다운의 핵심 파싱 로직에서 특정하게 조작된 입력이 파서의 처리 복잡도를 기하급수적으로 증가시켜 CPU 자원을 고갈시킬 수 있다(알고리즘 복잡도 공격, ReDoS 유사 패턴). 외부 사용자 입력을 실시간으로 마크다운 렌더링하는 서비스(댓글, 게시판, 채팅 등)는 인증 없이도 원격 공격이 가능하여 서비스 가용성에 직접적인 위협이 된다.

권고 조치
league/commonmark를 취약점이 수정된 최신 버전으로 신속히 업데이트한다. 업데이트 전까지는 입력 문서 크기 제한, 렌더링 처리 시간 타임아웃 설정, 그리고 비정상적으로 중첩되거나 반복되는 마크다운 구문에 대한 사전 필터링을 적용하여 리스크를 완화한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
GHSA-vx52-2968-3vc6 · pnpm: 프록시 설정 처리 시 환경변수 플레이스홀더 확장으로 인한 민감정보(시크릿) 유출 취약점
GHSA-vx52-2968-3vc6 · pnpm: Environment secrets exfiltrated via env-placeholder expansion in proxy settings read…
심각도 높음
영향제품 npm/pnpm
CVSS 7.4
출처 GHSA
수집일 2026-09-02
한 줄 요약
pnpm이 프록시 설정을 읽을 때 환경변수 플레이스홀더를 확장 처리하는 과정에서 환경변수에 저장된 시크릿(비밀정보)이 외부로 유출될 수 있는 취약점

위협 분석
CVSS 7.4(HIGH)로 평가된 이 취약점은 pnpm 패키지 매니저가 프록시 관련 설정을 파싱하는 과정에서 환경변수 플레이스홀더(예: ${VAR} 형태)를 확장 해석하는 로직의 결함에 기인한다. 공격자가 조작된 설정 파일(.npmrc 등)이나 악성 패키지의 설치 스크립트를 통해 특정 플레이스홀더 패턴을 주입할 경우, CI/CD 파이프라인이나 개발 환경에 저장된 API 키, 토큰, 인증정보 등 민감한 환경변수 값이 프록시 요청 URL이나 헤더 형태로 외부 서버에 전송되어 유출될 위험이 있다. 특히 npm/pnpm 생태계는 서드파티 패키지 설치 시 postinstall 스크립트 등이 자동 실행되는 구조이므로, 공급망 공격(supply chain attack) 벡터로 악용될 가능성이 높다. CI/CD 환경에서는 시크릿이 환경변수로 광범위하게 주입되는 경우가 많아 실제 피해 범위가 클 수 있다. 익스플로잇을 위해서는 공격자가 설정 파일 또는 패키지 설치 과정을 제어할 수 있어야 하므로 공격 복잡도는 중간 수준이나, 성공 시 조직의 클라우드 자격증명, 레지스트리 토큰 등이 탈취되어 2차 침해로 이어질 수 있어 파급력이 크다.

권고 조치
1) pnpm을 해당 취약점이 패치된 최신 버전으로 즉시 업그레이드한다. 2) CI/CD 파이프라인 및 로컬 개발 환경에서 사용 중인 .npmrc, pnpm 설정 파일에 신뢰할 수 없는 프록시 설정이나 외부에서 주입된 환경변수 플레이스홀더가 포함되어 있는지 점검한다. 3) CI/CD 환경변수에 저장된 시크릿(API 키, 토큰 등)의 노출 이력을 점검하고, 필요 시 즉시 회전(rotate)한다. 4) 패키지 설치 시 postinstall 등 임의 스크립트 실행을 제한하거나(pnpm의 ignore-scripts 옵션 활용), 신뢰할 수 있는 레지스트리 및 패키지만 사용하도록 정책을 강화한다. 5) 프록시 설정 값에 대해 최소 권한 원칙을 적용하고, 아웃바운드 네트워크 트래픽을 모니터링하여 비정상적인 데이터 유출 시도를 탐지한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
KISA 보안공지 (신규 0건)
금일 신규 항목이 없습니다.
보안동향 한국어 제목/요약/분석/권고 및 종합 브리핑은 수집된 사실을 바탕으로 AI가 생성한 자체 작성물입니다. KISA 보안공지 본문은 원문(한국인터넷진흥원)을 그대로 인용하며, 저작권은 각 원 출처에 있습니다. 상세 내용은 각 원문 링크에서 확인하십시오.
 

첨부 파일 :