Eyeon Security Information security company

보안 동향

㈜아이온시큐리티에서 서비스 이용 고객님들의 안정적인 시스템 운영을 위해
필수적인 주요 보안 조치 사항을 안내해드립니다.

최신 보안 동향(26년 10월 01일) 관리자 2026-10-01 07:34:50
최신 보안 동향(26년 10월 01일)
관리자  2026-10-01 07:34:50
보안 동향 브리핑
 
SECURITY
DAILY REPORT
Eyeon Security

생성일시: 2026-10-01 07:33

오늘의 종합 위협 브리핑
오늘은 Next.js의 이미지 렌더링 기능에서 원격 코드 실행이 가능한 치명적 결함이 공개되어 웹 애플리케이션 인프라 전반에 즉각적인 위험이 제기되었다. 동시에 PyJWT와 decompress 라이브러리에서 각각 인증 우회와 경로 순회를 유발하는 9.1점대 고위험 취약점이 확인되어 공급망 보안에 대한 경각심이 요구되는 하루였다. Angular SSR과 commonmark의 서비스거부 취약점은 상대적으로 낮은 심각도이나 가용성 저하 측면에서 함께 모니터링이 필요하다.
핵심 위협 Top 3
1. Next.js next/og ImageResponse 원격 코드 실행
CVSS 명시는 없으나 CRITICAL로 분류된 RCE 취약점으로, 이미지 생성 기능을 악용해 서버 권한을 탈취할 수 있어 광범위하게 사용되는 Next.js 프레임워크 전체에 심각한 영향을 미친다.
영향제품: npm/next
2. PyJWT 공개키 검증 우회 취약점
CVE-2026-102268(CVSS 9.1)은 공백/개행 문자가 조작된 PEM 공개키가 비대칭키 탐지를 우회해 서명 검증 로직을 무력화할 수 있어 인증 시스템 전반의 신뢰성을 위협한다.
CVE-2026-102268 · 영향제품: pip/PyJWT
3. decompress 심볼릭 링크 경로 순회 취약점
CVE-2026-101894(CVSS 9.1)는 심볼릭 링크 체인을 이용해 압축 해제 시 임의 경로에 파일을 쓸 수 있어, 해당 패키지를 사용하는 빌드/배포 파이프라인에 파일 시스템 침해 위험을 초래한다.
CVE-2026-101894 · 영향제품: npm/@xhmikosr/decompress, npm/decompress
대응 권고
• Next.js를 사용하는 서비스는 next/og ImageResponse 관련 패치 버전 적용 여부를 즉시 확인하고 미적용 시 긴급 업데이트를 진행한다.
• PyJWT와 decompress 패키지를 사용하는 시스템은 의존성 버전을 점검해 취약 버전을 최신 패치 버전으로 교체한다.
• Angular SSR 및 commonmark 기반 서비스는 비정상 트래픽 패턴을 모니터링하여 서비스거부 공격 징후를 조기에 탐지한다.
※ 위 종합 브리핑은 금일 수집된 사실 필드(제목·CVE·심각도·영향제품·출처)를 바탕으로 AI가 생성한 자체 작성물입니다.
보안동향 (신규 5건)
긴급 3높음 2 합계 5
긴급 GHSA
Next.js next/og ImageResponse 원격 코드 실행(RCE) 취약점
GHSA-vcvr-r3jv-pc5j · Next.js: Remote Code Execution in next/og ImageResponse
심각도 긴급
영향제품 npm/next
출처 GHSA
수집일 2026-10-01
한 줄 요약
Next.js의 이미지 생성 기능(next/og ImageResponse)에서 원격 코드 실행이 가능한 심각한 취약점이 발견됨

위협 분석
해당 취약점은 Next.js의 동적 이미지 생성 API(next/og)를 통해 서버 측에서 임의 코드가 실행될 수 있는 심각도(CRITICAL) 취약점이다. ImageResponse 기능은 사용자 입력(쿼리 파라미터, 텍스트 등)을 이미지 렌더링에 활용하는 경우가 많아, 공격자가 이를 악용해 입력값 검증 우회 또는 렌더링 엔진 취약점을 통해 서버에서 임의 코드를 실행할 가능성이 있다. RCE가 성립할 경우 서버 전체 장악, 데이터 유출, 내부망 이동 등 심각한 후속 피해로 이어질 수 있어 공개된 익스플로잇이나 PoC가 등장하면 즉시 대규모 스캐닝 및 공격 시도가 예상된다. 특히 SSR 기반 웹서비스에서 next/og를 외부에 노출한 경우 위험도가 매우 높다.

권고 조치
영향받는 Next.js 버전을 즉시 확인하고 공급사에서 제공하는 패치 버전으로 신속히 업그레이드할 것. 패치 적용 전까지는 next/og ImageResponse 기능 사용을 중지하거나 외부 접근을 차단(WAF 규칙, 리버스 프록시 필터링)하고, 관련 엔드포인트에 대한 비정상 요청 로그를 모니터링할 것. 업그레이드 후에도 이미지 생성 API에 전달되는 사용자 입력에 대한 별도 검증/새니타이징 로직을 적용할 것을 권고.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급 GHSA
PyJWT 비대칭키(PEM) 검증 우회 취약점 - 공백/줄바꿈 변형 공개키로 서명 검증 우회
CVE-2026-102268 · PyJWT: Asymmetric-PEM detection bypass: whitespace/line-ending-mutated public keys skip th…
CVE ID CVE-2026-102268
심각도 긴급
영향제품 pip/PyJWT
CVSS 9.1
출처 GHSA
수집일 2026-09-30
한 줄 요약
PyJWT가 공백 및 줄바꿈 문자가 변형된 PEM 공개키를 올바르게 인식하지 못해 비대칭키 서명 검증이 우회될 수 있는 취약점

위협 분석
CVE-2026-102268(CVSS 9.1, CRITICAL)은 PyJWT가 RSA/EC 등 비대칭 키 방식의 PEM 형식 공개키를 판별하는 로직에서 공백이나 줄바꿈(line-ending) 문자가 변형된 입력값을 정상적으로 처리하지 못해, 알고리즘 혼동(algorithm confusion) 또는 서명 검증 자체가 우회될 수 있는 심각한 취약점이다. JWT는 인증/인가의 핵심 수단으로 널리 사용되므로, 공격자가 임의로 위조한 토큰을 정상 토큰으로 위장시켜 인증을 우회하거나 권한 상승을 시도할 수 있다. 특히 서버가 클라이언트로부터 공개키나 토큰을 전달받아 검증하는 구조라면 공격 성공 가능성이 매우 높으며, 자동화된 익스플로잇 개발도 용이한 취약점 유형에 속한다.

권고 조치
PyJWT를 패치된 최신 버전으로 즉시 업그레이드할 것. 업그레이드가 지연될 경우 JWT 검증 시 알고리즘을 명시적으로 고정(allowlist)하고, 공개키 포맷을 서버 측에서 정규화(normalize)하여 비교하는 방어 로직을 추가할 것. 인증 관련 로그에서 비정상적인 토큰 검증 실패/성공 패턴을 모니터링하고, 필요 시 발급된 모든 토큰의 재발급 및 키 롤테이션을 검토할 것.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급 GHSA
@xhmikosr/decompress 심볼릭 링크 체인을 통한 경로 조작(Path Traversal) 취약점
CVE-2026-101894 · @xhmikosr/decompress: Path traversal via symlink chain
CVE ID CVE-2026-101894
심각도 긴급
영향제품 npm/@xhmikosr/decompress, npm/decompress
CVSS 9.1
출처 GHSA
수집일 2026-09-30
한 줄 요약
압축 해제 라이브러리에서 심볼릭 링크 체인을 악용해 지정된 디렉터리 밖으로 파일을 쓸 수 있는 취약점

위협 분석
CVE-2026-101894(CVSS 9.1, CRITICAL)는 decompress 패키지가 압축 파일 내 심볼릭 링크를 처리하는 과정에서 다중 심볼릭 링크 체인을 통해 경로 검증을 우회, 압축 해제 대상 디렉터리 외부에 임의 파일을 쓰거나 기존 파일을 덮어쓸 수 있는 취약점이다. 사용자가 업로드한 압축 파일(zip, tar 등)을 서버에서 압축 해제하는 서비스(파일 업로드, CI/CD, 아카이브 처리 기능 등)에서 특히 위험하며, 공격자가 악성 압축 파일을 업로드해 웹쉘 배치, 설정 파일 덮어쓰기, 시스템 파일 변조 등을 통해 원격 코드 실행까지 이어질 수 있는 심각한 공급망 취약점이다.

권고 조치
decompress / @xhmikosr/decompress 패키지를 패치된 최신 버전으로 즉시 업그레이드할 것. 업그레이드 전까지 신뢰할 수 없는 소스로부터의 압축 파일 자동 해제 기능을 비활성화하거나, 해제 대상 디렉터리를 chroot/컨테이너 등으로 격리할 것. 압축 해제 후 생성된 파일의 경로가 지정된 디렉터리 내에 있는지 추가 검증 로직을 적용하고, 심볼릭 링크 포함 압축파일에 대한 별도 차단 정책을 고려할 것.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
Angular SSR 라우터 숫자형 URL 매트릭스 파라미터를 통한 서비스 거부(DoS) 취약점
CVE-2026-101896 · Angular Server-Side Rendering (SSR): Denial of Service via Numeric URL Matrix Parameters
CVE ID CVE-2026-101896
심각도 높음
영향제품 npm/@angular/router
출처 GHSA
수집일 2026-10-01
한 줄 요약
Angular 서버사이드 렌더링 환경에서 특정 숫자형 URL 매트릭스 파라미터로 서비스 거부가 유발될 수 있는 취약점

위협 분석
CVE-2026-101896(HIGH)은 @angular/router의 서버사이드 렌더링(SSR) 처리 과정에서 URL의 매트릭스 파라미터에 특정 숫자 값을 전달할 경우 과도한 리소스 소모나 처리 오류를 유발하여 서비스 거부(DoS) 상태를 일으킬 수 있는 취약점이다. 인증 없이 외부에서 접근 가능한 SSR 엔드포인트라면 공격자가 단순한 HTTP 요청만으로 서버 자원을 고갈시켜 서비스 가용성을 저해할 수 있어, RCE에 비해 심각도는 낮지만 실제 악용 난이도가 매우 낮고 대규모 서비스 마비로 이어질 수 있다는 점에서 위험도가 상당하다.

권고 조치
@angular/router를 패치된 최신 버전으로 업그레이드할 것. 패치 적용 전까지 SSR 엔드포인트에 대한 요청 속도 제한(rate limiting) 및 비정상적인 매트릭스 파라미터 패턴 필터링을 웹서버/WAF 레벨에서 적용하고, SSR 서버의 리소스 사용량(CPU/메모리)에 대한 모니터링 및 자동 알림 체계를 구축해 이상 징후 발생 시 신속히 대응할 것.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
GHSA-3q6v-r5mr-hxv8 · league/commonmark: GitHub Flavored Markdown 테이블 확장 기능에서 발생하는 다항시간(quadratic-time) 서비스 거부 취약점
GHSA-3q6v-r5mr-hxv8 · league/commonmark: Quadratic-time denial of service in the GitHub Flavored Markdown Table…
심각도 높음
영향제품 composer/league/commonmark
CVSS 7.5
출처 GHSA
수집일 2026-10-01
한 줄 요약
league/commonmark 라이브러리의 GFM 테이블 파싱 로직에서 특정 입력에 대해 처리 시간이 비정상적으로 증가하여 서비스 거부(DoS)가 발생할 수 있는 취약점

위협 분석
이 취약점은 CVSS 7.5(HIGH)로 평가되며, 공격자가 인증 없이 원격으로 악용 가능한 가용성 침해 취약점이다. league/commonmark의 GFM 테이블 확장 기능이 특정 구조(예: 대량의 파이프 문자나 중첩된 테이블 셀)를 가진 마크다운 입력을 처리할 때 알고리즘 복잡도가 선형이 아닌 다항(quadratic) 시간으로 증가하는 것이 원인이다. 사용자 입력(댓글, 위키, 게시판 등)을 마크다운으로 렌더링하는 웹 애플리케이션, CMS, 이슈 트래커 등에서 이 라이브러리를 사용할 경우, 악의적으로 조작된 짧은 텍스트만으로도 CPU 자원을 과도하게 소비시켜 서버 응답 지연이나 서비스 중단을 유발할 수 있다. PoC 작성 난이도가 낮고 별도의 권한이나 사용자 상호작용 없이 공격이 가능하다는 점에서 실제 공격 발생 가능성이 높은 편이며, 특히 공개적으로 사용자 콘텐츠를 렌더링하는 서비스에서 우선적으로 패치가 필요하다.

권고 조치
1) league/commonmark 패키지를 취약점이 수정된 최신 버전으로 즉시 업데이트할 것. 2) 업데이트 적용 전까지는 사용자 입력 마크다운의 길이 및 테이블 셀 수에 제한을 두어 리스크를 완화할 것. 3) 마크다운 렌더링 요청에 대해 타임아웃 및 리소스(CPU/메모리) 사용량 제한을 적용할 것. 4) WAF 또는 애플리케이션 레벨에서 비정상적으로 복잡한 테이블 구조 패턴을 탐지·차단하는 규칙을 추가할 것. 5) 패치 적용 후 정상 렌더링 및 성능 회귀 테스트를 수행하고, 서비스 모니터링을 통해 CPU 사용률 급증 여부를 지속 관찰할 것.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
KISA 보안공지 (신규 5건)
높음 2중간 3 합계 5
중간 KISA
Piolink 제품 보안 업데이트 권고
심각도 중간
출처 KISA
수집일 2026-09-30
출처: KISA (한국인터넷진흥원)

□ 개요
o Piolink社 제품에서 보안 위협이 될 수 있는 구버전 취약점을 활용한 사례가 발견되어 주의 필요 [1]
o 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고

□ 영향을 받는 제품

제조사명 제품명 영향받는 버전 해결 버전
파이오링크 PAS-K 1.8.12.0.0 이상 1.8.19.0.11 미만 1.8.19.0.11
파이오링크 PAS-K 1.8.20.0.0 이상 1.8.24.0.6 미만 1.8.24.0.6
파이오링크 PAS-K 1.8.24.1.3 이상 1.8.26.0.6 미만 1.8.26.0.6

※ 하단의 참고 사이트를 확인하여 업데이트 수행 [1]

□ 참고사이트
[1] https://www.piolink.com/kr/company/News.php?bbsCode=media_press&vType=view&idx=922&page=1

□ 문의사항
o 파이오링크社 : ☎ 02-2025-6999

□ 작성 : 디지털위협대응본부 취약점관리센터

중간 KISA
Piolink 제품 보안 업데이트 권고
심각도 중간
출처 KISA
수집일 2026-09-30
출처: KISA (한국인터넷진흥원)
□ 개요\

o Piolink社 제품에서 보안 위협이 될 수 있는 구버전 취약점을 활용한 사례가 발견되어 주의 필요 \[1\]\

o 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고\

□ 영향을 받는 제품

| 제조사명 | 제품명 | 영향받는 버전 | 해결 버전 |

|:---:|:---:|:---:|:---:|

| 파이오링크 | PAS-K | 1.8.12.0.0 이상 1.8.19.0.11 미만 | 1.8.19.0.11 |

| 파이오링크 | PAS-K | 1.8.20.0.0 이상 1.8.24.0.6 미만 | 1.8.24.0.6 |

| 파이오링크 | PAS-K | 1.8.24.1.3 이상 1.8.26.0.6 미만 | 1.8.26.0.6 |

※ 하단의 참고 사이트를 확인하여 업데이트 수행 \[1\]\

□ 참고사이트\

\[1\] https://www.piolink.com/kr/company/News.php?bbsCode=media_p…
중간 KISA
Apache 제품 보안 업데이트 권고
심각도 중간
출처 KISA
수집일 2026-09-30
출처: KISA (한국인터넷진흥원)

□ 개요
o Apache 재단은 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1]~[10]
o 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고

□ 설명
o Apache Tomcat에서 발생하는 Improper Authentication 취약점(CVE-2026-75973) [1][11]
o Apache Tomcat에서 발생하는 Authentication Bypass by Alternate Name 취약점(CVE-2026-76183) [2][12]
o Apache Tomcat에서 발생하는 Race Condition 취약점(CVE-2026-77762) [3][13]
o Apache Tomcat에서 발생하는 Incomplete Cleanup 취약점(CVE-2026-78437) [4][14]
o Apache Tomcat에서 발생하는 HTTP Request/Response Smuggling 취약점(CVE-2026-86350) [5][15]
o Apache Tomcat에서 발생하는 Uncontrolled Resource Consumption 취약점(CVE-2026-77791) [6][16]
o Apache Tomcat에서 발생하는 Improper Handling of Length Parameter Inconsistency 취약점(CVE-2026-87022) [7][17]
o Apache Tomcat에서 발생하는 Allocation of Resources Without Limits or Throttling 취약점(CVE-2026-78383) [8][18]
o Apache Tomcat에서 발생하는 Missing Release of Resource after Effective Lifetime 취약점(CVE-2026-79677) [9][19]
o Apache Tomcat에서 발생하는 Improper Authentication 취약점(CVE-2026-86248) [10][20]

□ 영향을 받는 제품 및 해결 방안

취약점 제품명 영향받는 버전 해결 버전
CVE-2026-75973 Apache Tomcat 9.0.0.M4 이상 9.0.122 미만 9.0.122 이상
CVE-2026-75973 Apache Tomcat 10.1.0-M1 이상 10.1.60 미만 10.1.60 이상
CVE-2026-75973 Apache Tomcat 11.0.0-M1 이상 11.0.26 미만 11.0.26 이상
CVE-2026-76183 Apache Tomcat 9.0.0.M1 이상 9.0.122 미만 9.0.122 이상
CVE-2026-76183 Apache Tomcat 10.1.0-M1 이상 10.1.60 미만 10.1.60 이상
CVE-2026-76183 Apache Tomcat 11.0.0-M1 이상 11.0.26 미만 11.0.26 이상
CVE-2026-77762 Apache Tomcat 9.0.39 이상 9.0.122 미만 9.0.122 이상
CVE-2026-77762 Apache Tomcat 10.1.0-M1 이상 10.1.60 미만 10.1.60 이상
CVE-2026-77762 Apache Tomcat 11.0.0-M1 이상 11.0.26 미만 11.0.26 이상
CVE-2026-78437 Apache Tomcat 9.0.116 이상 9.0.122 미만 9.0.122 이상
CVE-2026-78437 Apache Tomcat 10.1.53 이상 10.1.60 미만 10.1.60 이상
CVE-2026-78437 Apache Tomcat 11.0.19 이상 11.0.26 미만 11.0.26 이상
CVE-2026-86350 Apache Tomcat 9.0.118 이상 9.0.122 미만 9.0.122 이상
CVE-2026-86350 Apache Tomcat 10.1.55 이상 10.1.60 미만 10.1.60 이상
CVE-2026-86350 Apache Tomcat 11.0.22 이상 11.0.26 미만 11.0.26 이상
CVE-2026-77791 Apache Tomcat 9.0.74 이상 9.0.122 미만 9.0.122 이상
CVE-2026-77791 Apache Tomcat 10.1.8 이상 10.1.60 미만 10.1.60 이상
CVE-2026-77791 Apache Tomcat 11.0.0-M5 이상 11.0.26 미만 11.0.26 이상
CVE-2026-87022 Apache Tomcat 9.0.0.M1 이상 9.0.122 미만 9.0.122 이상
CVE-2026-87022 Apache Tomcat 10.1.0-M1 이상 10.1.60 미만 10.1.60 이상
CVE-2026-87022 Apache Tomcat 11.0.0-M1 이상 11.0.26 미만 11.0.26 이상
CVE-2026-78383 Apache Tomcat 9.0.0.M1 이상 9.0.122 미만 9.0.122 이상
CVE-2026-78383 Apache Tomcat 10.1.0-M1 이상 10.1.60 미만 10.1.60 이상
CVE-2026-78383 Apache Tomcat 11.0.0-M1 이상 11.0.26 미만 11.0.26 이상
CVE-2026-79677 Apache Tomcat 9.0.0.M1 이상 9.0.122 미만 9.0.122 이상
CVE-2026-79677 Apache Tomcat 10.1.0-M1 이상 10.1.60 미만 10.1.60 이상
CVE-2026-79677 Apache Tomcat 11.0.0-M1 이상 11.0.26 미만 11.0.26 이상
CVE-2026-86248 Apache Tomcat 9.0.92 이상 9.0.122 미만 9.0.122 이상
CVE-2026-86248 Apache Tomcat 10.1.22 이상 10.1.60 미만 10.1.60 이상
CVE-2026-86248 Apache Tomcat 11.0.0-M14 이상 11.0.26 미만 11.0.26 이상

※ 하단의 참고 사이트를 확인하여 업데이트 수행 [1]~[10]

□ 참고사이트
[1] https://lists.apache.org/thread/njjcdkkzqyzx4n3ffc4ffjmyh5mpl1gr
[2] https://lists.apache.org/thread/45mxk8nj2q8pkhct6lfxkvtm2jpywrsp
[3] https://lists.apache.org/thread/y5r9fvjo7ol24mkoyoc0st8bqrfyqcyn
[4] https://lists.apache.org/thread/qkmsos3s8chn5053qr466rzwv6sk5gjg
[5] https://lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc
[6] https://lists.apache.org/thread/mb1pjjooqytrl6hbvbt3rw1lqwlon4cz
[7] https://lists.apache.org/thread/ypvlkjqsq0480fnk9jm6h9qllddwlw4w
[8] https://lists.apache.org/thread/tyqcqk99g7ghgk22641vf67vghcyswnw
[9] https://lists.apache.org/thread/bzwps6ck4szf2hmksbbon3syyl9qnkv8
[10] https://lists.apache.org/thread/nmkmjp9l53y8h3oc4n8fc0bkw9dv15sk
[11] https://nvd.nist.gov/vuln/detail/CVE-2026-75973
[12] https://nvd.nist.gov/vuln/detail/CVE-2026-76183
[13] https://nvd.nist.gov/vuln/detail/CVE-2026-77762
[14] https://nvd.nist.gov/vuln/detail/CVE-2026-78437
[15] https://nvd.nist.gov/vuln/detail/CVE-2026-86350
[16] https://nvd.nist.gov/vuln/detail/CVE-2026-77791
[17] https://nvd.nist.gov/vuln/detail/CVE-2026-87022
[18] https://nvd.nist.gov/vuln/detail/CVE-2026-78383
[19] https://nvd.nist.gov/vuln/detail/CVE-2026-79677
[20] https://nvd.nist.gov/vuln/detail/CVE-2026-86248

□ 문의사항
o 한국인터넷진흥원 사이버민원센터 : 국번없이 118

□ 작성 : 디지털위협대응본부 취약점관리센터

높음 KISA
美 CISA 발표 주요 Exploit 정보공유(Update. 2026-09-30)
심각도 높음
출처 KISA
수집일 2026-10-01
출처: KISA (한국인터넷진흥원)

□ 개요
o 美 CISA에서 현재 자주 악용되고 있는 취약점 목록 발표 [1]
o 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고

□ 영향을 받는 제품

CVE제조사취약점내용조치사항
CVE-2026-76504CiscoCisco Catalyst SD-WAN Manager Hex Encoding VulnerabilityCisco Catalyst SD-WAN Manager contains a hex encoding vulnerability that could allow an unauthenticated, remote attacker to access an affected system with privileges of the admin user due to improper handling of URI encoding in an HTTP request.Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

※ 하단의 참고 사이트를 확인하여 업데이트 수행 [1]

□ 참고사이트
[1] https://www.cisa.gov/known-exploited-vulnerabilities-catalog

□ 작성 : 디지털위협대응본부 취약점관리센터

높음 KISA
美 CISA 발표 주요 Exploit 정보공유(Update. 2026-09-29)
심각도 높음
출처 KISA
수집일 2026-09-30
출처: KISA (한국인터넷진흥원)

□ 개요
o 美 CISA에서 현재 자주 악용되고 있는 취약점 목록 발표 [1]
o 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고

□ 영향을 받는 제품

CVE제조사취약점내용조치사항
CVE-2026-86950AppleApple Multiple Products Out-of-Bounds Write VulnerabilityApple iOS, macOS, and iPadOS contain an out-of-bounds write vulnerability in CoreGraphics that may lead to arbitrary code execution.Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

※ 하단의 참고 사이트를 확인하여 업데이트 수행 [1]

□ 참고사이트
[1] https://www.cisa.gov/known-exploited-vulnerabilities-catalog

□ 작성 : 디지털위협대응본부 취약점관리센터

보안동향 한국어 제목/요약/분석/권고 및 종합 브리핑은 수집된 사실을 바탕으로 AI가 생성한 자체 작성물입니다. KISA 보안공지 본문은 원문(한국인터넷진흥원)을 그대로 인용하며, 저작권은 각 원 출처에 있습니다. 상세 내용은 각 원문 링크에서 확인하십시오.
 

첨부 파일 :