보안 동향 브리핑
| |
|
SECURITY
DAILY REPORT
Eyeon Security
|
오늘의 종합 위협 브리핑
오늘은 인증 우회 및 권한 검증 미흡으로 인한 원격 침해 가능성이 두드러진 하루였다. 특히 MCP 기반 데이터베이스 접근 도구와 파일 동기화 유틸리티(rclone)에서 인증 절차 자체가 무력화되는 치명적 결함이 다수 발견되어, 공격자가 별도 인증 없이 시스템에 접근하거나 데이터를 탈취할 수 있는 위험이 확인되었다. npm 생태계의 프로토타입 오염 취약점과 에이전트 플랫폼의 RCE 취약점도 함께 보고되어 공급망 및 자동화 인프라 전반에 대한 점검이 요구된다.
핵심 위협 Top 3
1. MySQL MCP Server SSE 전송계층 인증 우회로 인한 완전 미인증 접근
CVSS 10.0의 최고 위험도로, Origin/Host 검증 누락으로 인해 공격자가 인증 절차 없이 MySQL 데이터베이스 백엔드에 직접 접근할 수 있어 대규모 데이터 유출 및 시스템 장악으로 이어질 수 있다.
CVE-2026-59971 · 영향제품: pip/mysql-mcp-server
2. rclone 인증 프록시 및 SigV4 서명 검증 우회로 스토리지 무단 접근
CVE-2026-88018(CVSS 9.8)과 CVE-2026-88044(CVSS 9.1) 두 건 모두 --auth-proxy 설정 시 인증이 사실상 무력화되어, S3 호환 스토리지 서버 및 RC 서버에 누구나 접근 가능한 심각한 결함이다.
CVE-2026-88018, CVE-2026-88044 · 영향제품: go/github.com/rclone/rclone
3. OmniRoute ACP 커스텀 에이전트 원격 코드 실행
CVSS 점수는 미공개이나 심각도 CRITICAL로 분류되어, 에이전트 오케스트레이션 플랫폼에서 임의 코드 실행이 가능해 자동화 파이프라인 전체가 침해될 위험이 있다.
CVE-2026-88062 · 영향제품: npm/omniroute
대응 권고
• rclone 및 MySQL MCP Server를 사용 중인 조직은 즉시 패치 버전으로 업그레이드하고 --auth-proxy·SSE 설정에 대한 접근 통제를 재점검할 것.
• OmniRoute를 비롯한 에이전트 기반 자동화 도구의 커스텀 에이전트 실행 권한과 네트워크 노출 범위를 최소화할 것.
• npm 및 pip 등 오픈소스 패키지 의존성에 대한 SCA 스캔을 강화하여 프로토타입 오염 등 알려진 취약점의 조기 탐지 체계를 마련할 것.
※ 위 종합 브리핑은 금일 수집된 사실 필드(제목·CVE·심각도·영향제품·출처)를 바탕으로 AI가 생성한 자체 작성물입니다.
보안동향 (신규 6건)
긴급 6
합계 6
긴급
GHSA
CVE-2026-61534 · yayson: Store/LegacyStore 역직렬화 과정의 프로토타입 오염 취약점 CVE-2026-61534 · yayson: Prototype pollution in Store/LegacyStore deserialization
CVE ID CVE-2026-61534
심각도 긴급
영향제품 npm/yayson
CVSS 9.1
출처 GHSA
수집일 2026-09-12
한 줄 요약yayson 라이브러리의 Store/LegacyStore 역직렬화 로직에서 프로토타입 오염이 발생해 원격 코드 실행 및 서비스 거부로 이어질 수 있는 심각한 취약점.
위협 분석CVSS 9.1의 매우 높은 위험도를 가진 취약점으로, 신뢰할 수 없는 JSON 데이터를 역직렬화하는 과정에서 Object.prototype과 같은 전역 객체 속성을 조작할 수 있다. 공격자는 이를 통해 애플리케이션 로직을 우회하거나, 다른 취약점과 연계해 원격 코드 실행(RCE)까지 확장할 수 있는 잠재력을 지닌다. yayson은 JSON:API 스펙 파싱에 널리 사용되는 npm 패키지로, 이를 의존성으로 사용하는 Node.js 백엔드 서비스가 광범위하게 영향을 받을 수 있다. 공격 조건은 외부 입력값이 역직렬화 함수에 도달할 수 있어야 하므로, 사용자 제공 데이터를 처리하는 API 엔드포인트에서 실제 악용 가능성이 높다.
권고 조치yayson 패키지를 최신 패치 버전으로 즉시 업데이트하고, 업데이트가 불가한 경우 신뢰할 수 없는 입력에 대한 역직렬화를 제한하거나 Object.freeze(Object.prototype) 등의 프로토타입 오염 방어 기법을 적용한다. 의존성 트리에서 yayson을 사용하는 모든 서비스를 점검하고 SBOM 기반으로 영향 범위를 파악할 것을 권장한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급
GHSA
CVE-2026-59971 · MySQL MCP 서버: SSE 전송 계층의 Origin/Host 검증 누락으로 인한 인증 우회 CVE-2026-59971 · MySQL MCP Server: Missing Origin/Host Validation in SSE Transport Enables Unauthenticated…
CVE ID CVE-2026-59971
심각도 긴급
영향제품 pip/mysql-mcp-server
CVSS 10.0
출처 GHSA
수집일 2026-09-12
한 줄 요약MySQL MCP 서버의 SSE(Server-Sent Events) 전송 방식에서 Origin/Host 헤더 검증이 누락되어 인증 없이 원격 공격이 가능한 최고 위험도 취약점.
위협 분석CVSS 10.0 만점의 최상위 위험도로 평가된 이 취약점은 MySQL 데이터에 접근하는 MCP(Model Context Protocol) 서버가 SSE 연결 수립 시 요청 출처(Origin/Host)를 검증하지 않아 발생한다. 이로 인해 악성 웹페이지나 외부 공격자가 인증 절차 없이 MCP 서버에 임의 요청을 보내 DB 연결 정보 탈취, 쿼리 실행, 데이터 유출 등 심각한 피해를 초래할 수 있다. 특히 MCP는 AI 에이전트와 백엔드 시스템을 연결하는 신흥 프로토콜로, LLM 기반 자동화 파이프라인에 통합된 환경에서는 공격 표면이 더욱 넓어지며, 인증 우회가 즉시 원격 데이터베이스 침해로 직결될 수 있어 실질적 악용 가능성이 매우 높다.
권고 조치mysql-mcp-server 패키지를 패치된 최신 버전으로 즉시 업그레이드한다. 패치 적용 전까지는 SSE 엔드포인트를 외부에 노출하지 말고 내부망 또는 VPN으로 제한하며, 리버스 프록시 단에서 Origin/Host 화이트리스트 검증과 별도 인증 토큰을 강제 적용한다. MCP 서버 접근 로그를 모니터링하여 비정상 출처의 연결 시도를 탐지할 것을 권고한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급
GHSA
CVE-2026-88062 · OmniRoute ACP 커스텀 에이전트 원격 코드 실행(RCE) 취약점 CVE-2026-88062 · OmniRoute ACP Custom-Agent Remote Code Execution (RCE)
CVE ID CVE-2026-88062
심각도 긴급
영향제품 npm/omniroute
출처 GHSA
수집일 2026-09-11
한 줄 요약OmniRoute의 ACP 커스텀 에이전트 기능에서 원격 코드 실행이 가능한 치명적 취약점.
위협 분석CVSS 점수는 공개되지 않았으나 심각도가 CRITICAL로 분류된 원격 코드 실행 취약점이다. OmniRoute는 AI 에이전트 간 통신(Agent Communication Protocol, ACP)을 처리하는 npm 패키지로, 커스텀 에이전트 로직 처리 과정에서 입력 검증 미흡이나 안전하지 않은 코드 실행 경로가 존재할 경우 공격자가 임의 코드를 서버 환경에서 실행할 수 있다. RCE는 취약점 중 가장 파급력이 큰 유형으로, 성공 시 시스템 전체 장악, 데이터 탈취, 내부망 확산(lateral movement)으로 이어질 수 있다. 특히 에이전트 오케스트레이션 플랫폼 특성상 다수의 백엔드 서비스와 연동되어 있어 침해 시 파급 범위가 넓을 것으로 예상된다.
권고 조치OmniRoute 패키지 사용 여부를 즉시 점검하고, 벤더의 보안 패치 또는 완화 가이드가 발표되는 즉시 적용한다. 패치 이전에는 커스텀 에이전트 실행 기능을 비활성화하거나 신뢰된 소스로부터의 요청만 허용하도록 접근 제어를 강화하고, 관련 프로세스에 대한 이상 행위 모니터링(EDR)을 강화할 것을 권장한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급
GHSA
CVE-2026-88044 · rclone: RC 서버별 인증 프록시 우회 취약점 CVE-2026-88044 · rclone: RC per-server auth-proxy bypass
CVE ID CVE-2026-88044
심각도 긴급
영향제품 go/github.com/rclone/rclone
CVSS 9.1
출처 GHSA
수집일 2026-09-11
한 줄 요약rclone의 원격 제어(RC) 인터페이스에서 서버별 인증 프록시 설정이 우회되어 인증 없이 명령을 실행할 수 있는 취약점.
위협 분석CVSS 9.1의 높은 위험도를 가진 이 취약점은 rclone의 Remote Control(RC) API가 서버별(auth-proxy) 인증 메커니즘을 우회할 수 있는 결함을 포함하고 있다. rclone은 클라우드 스토리지 동기화 및 백업에 널리 사용되는 도구로, RC 인터페이스가 외부에 노출된 환경에서는 공격자가 인증 절차 없이 파일 전송, 삭제, 클라우드 자격증명 조회 등 민감한 작업을 원격으로 수행할 수 있다. 특히 백업 인프라나 데이터 파이프라인에 rclone RC가 자동화 목적으로 통합된 경우, 인증 우회는 곧바로 대량 데이터 유출 또는 랜섬웨어성 파일 삭제로 이어질 수 있어 실질적 악용 위험이 크다.
권고 조치rclone을 취약점이 패치된 최신 버전으로 업데이트한다. RC 인터페이스는 기본적으로 외부에 노출하지 않도록 설정하고, 부득이 노출이 필요한 경우 강력한 인증(--rc-user/--rc-pass 또는 별도 프록시 인증)과 IP 화이트리스트, TLS를 함께 적용한다. 이미 노출된 RC 엔드포인트가 있는지 자산 스캔을 통해 확인하고, 접근 로그를 검토하여 비정상적인 원격 명령 실행 이력이 있는지 점검할 것을 권고한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급
GHSA
rclone S3 서버 기능: --auth-proxy 옵션에 --auth-key 미설정 시 인증 우회 취약점 CVE-2026-88018 · rclone serve s3: --auth-proxy without --auth-key authenticates nobody - full SigV4 signatu…
CVE ID CVE-2026-88018
심각도 긴급
영향제품 go/github.com/rclone/rclone
CVSS 9.8
출처 GHSA
수집일 2026-09-11
한 줄 요약rclone의 S3 서버 모드에서 --auth-proxy를 --auth-key 없이 사용할 경우 SigV4 서명 검증이 전혀 이루어지지 않아 누구나 인증 없이 접근 가능한 치명적 결함.
위협 분석CVSS 9.8(Critical)로 평가된 매우 심각한 인증 우회 취약점이다. rclone을 S3 호환 서버로 구동할 때 --auth-proxy 옵션만 사용하고 --auth-key를 설정하지 않으면, 클라이언트가 제출하는 AWS SigV4 서명의 유효성을 검증하는 로직이 동작하지 않아 임의의(심지어 잘못된) 서명으로도 인증에 성공하게 된다. 이는 사실상 인증 절차 자체가 무력화되는 것으로, 공격자가 별도의 자격증명 없이 해당 S3 엔드포인트에 접근해 저장된 파일을 열람, 다운로드, 수정, 삭제할 수 있다. 공격 조건이 특정 설정 조합(auth-proxy 활성화 + auth-key 미설정)에 국한되지만, 공격 난이도가 매우 낮고 원격에서 손쉽게 악용 가능하여 실제 위협 가능성이 높다. 해당 설정으로 운영 중인 스토리지 게이트웨이, 백업 서버, NAS 프록시 등이 존재할 경우 데이터 유출 및 무결성 훼손으로 이어질 수 있다.
권고 조치1) rclone을 최신 패치 버전으로 즉시 업그레이드한다. 2) --auth-proxy 사용 시 반드시 --auth-key를 함께 설정하거나, 패치 전까지 해당 기능 사용을 중단한다. 3) 현재 운영 환경에서 rclone serve s3 명령어의 실행 옵션을 전수 점검하여 취약한 설정이 있는지 확인한다. 4) 접근 로그를 검토하여 비정상적인 S3 API 호출(특히 서명 검증 실패 없이 처리된 요청)이 있었는지 조사한다. 5) 외부 노출 여부를 점검하고 필요 시 방화벽/네트워크 ACL로 접근을 제한한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급
GHSA
Traefik HTTP/3 백엔드 연결 재사용 시 NTLM 인증 정보 혼선 취약점 CVE-2026-88007 · Traefik HTTP/3 Backend NTLM Connection Reuse
CVE ID CVE-2026-88007
심각도 긴급
영향제품 go/github.com/traefik/traefik/v3, go/github.com/traefik/traefik/v2
출처 GHSA
수집일 2026-09-11
한 줄 요약Traefik 리버스 프록시가 HTTP/3로 백엔드와 통신할 때 NTLM 인증된 커넥션을 재사용하면서 서로 다른 클라이언트의 인증 컨텍스트가 뒤섞일 수 있는 취약점.
위협 분석심각도(Critical)로 분류된 취약점으로, Traefik v2/v3에서 HTTP/3 프로토콜을 사용해 백엔드와 통신할 때 커넥션 풀링 구조로 인해 NTLM과 같은 연결 지향적(connection-oriented) 인증 방식의 세션이 의도치 않게 다른 요청 간에 재사용될 수 있다. NTLM은 TCP 연결 단위로 인증 상태를 유지하는 프로토콜 특성상, 프록시가 인증된 커넥션을 재활용하면 인증되지 않은 클라이언트나 다른 사용자의 요청이 이미 인증된 세션의 권한으로 백엔드에 전달되는 인증 우회/권한 혼선 문제가 발생할 수 있다. 이는 내부 인트라넷 환경에서 NTLM 기반 SSO를 사용하는 백엔드 서비스(예: Windows 통합 인증 웹 애플리케이션)에 특히 치명적이며, 공격자가 정상 사용자의 인증 세션을 가로채거나 자신의 요청을 타 사용자로 위장해 처리시킬 위험이 있다. 다만 NTLM 백엔드 인증과 HTTP/3 사용이라는 특정 구성 조건이 필요해 공격 표면은 제한적이나, 해당 조건에 해당하는 환경에서는 실제 악용 가능성과 파급력이 크다.
권고 조치1) Traefik을 취약점이 패치된 최신 버전으로 업그레이드한다. 2) NTLM 인증을 사용하는 백엔드에 대해서는 HTTP/3 사용을 비활성화하거나 별도의 프록시 경로를 분리하는 것을 검토한다. 3) 가능하다면 NTLM 대신 Kerberos, OAuth2 등 연결 상태에 의존하지 않는 인증 방식으로 전환한다. 4) 백엔드 서버 접근 로그를 점검하여 비정상적인 사용자 컨텍스트 혼선 사례가 있었는지 조사한다. 5) 패치 적용 전까지는 커넥션 재사용을 제한하는 임시 설정(예: keep-alive 비활성화)을 고려한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
KISA 보안공지 (신규 2건)
높음 2
합계 2
높음
KISA
美 CISA 발표 주요 Exploit 정보공유(Update. 2026-09-11)
심각도 높음
출처 KISA
수집일 2026-09-12
출처: KISA (한국인터넷진흥원)
□ 개요 o 美 CISA에서 현재 자주 악용되고 있는 취약점 목록 발표 [1] o 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 영향을 받는 제품 | CVE | 제조사 | 취약점 | 내용 | 조치사항 |
|---|
| CVE-2026-85706 | GitLab | GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability | GitLab Community Edition and Enterprise Edition contains a path traversal vulnerability that allows an unauthenticated user to read arbitrary files due to an improper path confinement and missing authentication enforcement in the repository commits API. | Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. | | CVE-2026-42018 | JFrog | JFrog Artifactory Improper Authentication Vulnerability | JFrog Artifactory contains an improper authentication vulnerability that could return an internal anonymous-user token to an unauthenticated caller when anonymous access is disabled, potentially exposing sensitive resources. | Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. | | CVE-2026-42016 | JFrog | JFrog Artifactory Incorrect Authorization Vulnerability | JFrog Artifactory contains an incorrect authorization vulnerability that allows leads to privilege escalation attack due to a validation check of the token signature/issuer and not the token’s scope. | Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. | | CVE-2026-84869 | ConnectWise | ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability | ConnectWise ScreenConnect contains both an improper privilege management and missing authorization vulnerability that may allow an attacker to file transfer and execution through an active remote sessions without authorization or host confirmation. | Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. |
※ 하단의 참고 사이트를 확인하여 업데이트 수행 [1] □ 참고사이트 [1] https://www.cisa.gov/known-exploited-vulnerabilities-catalog □ 작성 : 디지털위협대응본부 취약점관리센터
높음
KISA
美 CISA 발표 주요 Exploit 정보공유(Update. 2026-09-10)
심각도 높음
출처 KISA
수집일 2026-09-11
출처: KISA (한국인터넷진흥원)
□ 개요 o 美 CISA에서 현재 자주 악용되고 있는 취약점 목록 발표 [1] o 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 영향을 받는 제품 | CVE | 제조사 | 취약점 | 내용 | 조치사항 |
|---|
| CVE-2026-67277 | MikroTik | MikroTik RouterOS Missing Authentication for Critical Function Vulnerability | MikroTik RouterOS contains a missing authenticaion for critical function vulnerability which allows kernel memory disclosure and denial of service in the btest service. | Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. | | CVE-2026-86060 | MikroTik | MikroTik RouterOS Improper Neutralization of Argument Delimiters in a Command Vulnerability | MikroTik RouterOS contains an improper neutralization of argument delimiters in a command vulnerability which allows an attacked to change the trusted RouterOS policy mask, leading to privilege escalation. | Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. |
※ 하단의 참고 사이트를 확인하여 업데이트 수행 [1] □ 참고사이트 [1] https://www.cisa.gov/known-exploited-vulnerabilities-catalog □ 작성 : 디지털위협대응본부 취약점관리센터
보안동향 한국어 제목/요약/분석/권고 및 종합 브리핑은 수집된 사실을 바탕으로 AI가 생성한 자체 작성물입니다. KISA 보안공지 본문은 원문(한국인터넷진흥원)을 그대로 인용하며, 저작권은 각 원 출처에 있습니다. 상세 내용은 각 원문 링크에서 확인하십시오.
|
|
|