Eyeon Security Information security company

보안 동향

㈜아이온시큐리티에서 서비스 이용 고객님들의 안정적인 시스템 운영을 위해
필수적인 주요 보안 조치 사항을 안내해드립니다.

최신 보안 동향(26년 10월 02일) 관리자 2026-10-02 08:01:46
최신 보안 동향(26년 10월 02일)
관리자  2026-10-02 08:01:46
보안 동향 브리핑
 
SECURITY
DAILY REPORT
Eyeon Security

생성일시: 2026-10-02 07:22

오늘의 종합 위협 브리핑
오늘은 SiYuan 노트 커널에서 발견된 치명적 취약점군이 가장 두드러지며, 인증 없이 데이터베이스 조작 및 민감 정보 열람이 가능한 점이 위협 핵심이다. 아울러 Node.js 생태계의 piscina 패키지에서 프로토타입 오염을 통한 RCE 가능성이 제기되어 공급망 리스크가 부각되었고, devalue 패키지의 두 가지 가용성 결함이 서비스 안정성에 추가 부담을 준다. 전반적으로 오픈소스 서버/런타임 구성요소에 대한 원격 공격 표면이 확대된 하루로 평가된다.
핵심 위협 Top 3
1. SiYuan 커널 비인증 SQL 인젝션
searchDocs 함수의 키워드 미이스케이프로 인증 없이 SQL 인젝션이 가능하며 CVSS 10.0 최고 등급으로 publish 모드 운영 서버 전체가 위험에 노출된다.
영향제품: go/github.com/siyuan-note/siyuan/kernel
2. piscina 프로토타입 오염을 통한 RCE
ThreadPool.options의 프로토타입 오염 가젯이 execArgv/loadBalancer 옵션을 통해 원격 코드 실행으로 이어질 수 있어 Node.js 백엔드 서비스에 심각한 영향을 줄 수 있다.
CVE-2026-102992 · 영향제품: npm/piscina
3. SiYuan 데이터베이스 뷰 무단 열람
getAttributeViewSearchTarget이 익명 사용자에게도 데이터베이스 행 콘텐츠를 반환해 민감정보 유출 위험이 있으며 CVSS 8.6의 고위험 취약점이다.
영향제품: go/github.com/siyuan-note/siyuan/kernel
대응 권고
• SiYuan publish 모드 운영 조직은 즉시 패치 적용 및 외부 노출 인스턴스에 대한 접근 제어를 강화해야 한다.
• piscina를 사용하는 Node.js 애플리케이션은 최신 버전으로 업그레이드하고 외부 입력으로 ThreadPool 옵션이 설정되지 않도록 검증해야 한다.
• devalue 사용 서비스는 대용량 입력 처리 시 큐드라틱 확장 및 미처리 프로미스 거부 가능성을 점검해 가용성 저하에 대비해야 한다.
※ 위 종합 브리핑은 금일 수집된 사실 필드(제목·CVE·심각도·영향제품·출처)를 바탕으로 AI가 생성한 자체 작성물입니다.
보안동향 (신규 5건)
긴급 2높음 3 합계 5
긴급 GHSA
SiYuan: 게시(publish) 모드에서 searchDocs 함수의 키워드 미이스케이프로 인한 인증 없는 SQL 인젝션
GHSA-33jq-p8c2-q3q4 · SiYuan: Unauthenticated SQL injection in searchDocs via unescaped keyword (publish mode):…
심각도 긴급
영향제품 go/github.com/siyuan-note/siyuan/kernel
CVSS 10.0
출처 GHSA
수집일 2026-10-01
한 줄 요약
SiYuan 공개 게시 모드에서 검색 키워드가 제대로 이스케이프되지 않아 인증 없이 SQL 인젝션 공격이 가능한 치명적 취약점.

위협 분석
CVSS 10.0으로 평가된 최고 위험도 취약점으로, 인증 절차 없이 외부 공격자가 공개된 SiYuan 인스턴스의 searchDocs API에 악의적인 SQL 구문을 주입할 수 있다. 성공적으로 악용될 경우 데이터베이스 전체 조회, 수정, 삭제는 물론 기반 환경에 따라 원격 코드 실행(RCE)으로까지 이어질 수 있어 완전한 시스템 장악 위험이 존재한다. 게시 모드로 외부에 노출된 서버는 자동화 스캐너 및 봇넷의 손쉬운 표적이 될 가능성이 매우 높다.

권고 조치
SiYuan 커널을 패치된 최신 버전으로 즉시 업그레이드하고, 패치 적용 전까지 게시(publish) 모드 인스턴스의 외부 노출을 차단하거나 방화벽/WAF로 접근을 제한한다. 패치 후에도 데이터베이스 무결성 점검 및 비정상 쿼리 로그 여부를 확인할 것을 권장한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
긴급 GHSA
piscina: ThreadPool.options의 프로토타입 오염 취약점으로 execArgv/loadBalancer를 통한 원격 코드 실행 가능
CVE-2026-102992 · piscina: Prototype-pollution gadget in ThreadPool.options allows RCE via execArgv / loadBa…
CVE ID CVE-2026-102992
심각도 긴급
영향제품 npm/piscina
출처 GHSA
수집일 2026-10-02
한 줄 요약
Node.js 워커 스레드 풀 라이브러리 piscina에서 프로토타입 오염 가젯을 통해 execArgv 등을 조작하여 RCE까지 이어질 수 있는 치명적 취약점.

위협 분석
CRITICAL 등급 취약점으로, ThreadPool.options 처리 과정에서 프로토타입 오염이 발생하면 공격자가 execArgv나 loadBalancer와 같은 내부 옵션을 조작하여 Node.js 프로세스 실행 인자를 임의로 삽입할 수 있다. 이는 결과적으로 워커 스레드 생성 시 악성 코드 실행 또는 임의 명령 실행으로 이어질 수 있어 서버 측 애플리케이션 전체의 침해로 확산될 가능성이 크다. piscina는 다수의 Node.js 백엔드 서비스에서 병렬 처리를 위해 널리 사용되므로 공급망 영향 범위가 상당히 넓을 수 있다. 다만 실제 악용에는 사용자 입력이 ThreadPool 옵션 구성 경로에 도달해야 하는 전제조건이 필요하여 애플리케이션 구조에 따라 공격 난이도가 달라질 수 있다.

권고 조치
piscina 패키지를 패치된 최신 버전으로 즉시 업데이트하고, ThreadPool 생성 시 사용자 입력이 options 객체에 직접 병합되지 않도록 입력 검증 및 Object.freeze/구조적 클로닝 등의 방어 로직을 적용한다. 의존성 트리에서 piscina를 사용하는 모든 서비스에 대해 영향 범위를 점검한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
SiYuan: getAttributeViewSearchTarget 함수가 익명 사용자에게도 데이터베이스 행 내용을 노출
GHSA-9cqf-hhrq-7v45 · SiYuan: getAttributeViewSearchTarget returns database row content to anonymous readers wit…
심각도 높음
영향제품 go/github.com/siyuan-note/siyuan/kernel
CVSS 8.6
출처 GHSA
수집일 2026-10-02
한 줄 요약
SiYuan에서 익명 사용자가 인증 없이 데이터베이스 속성뷰(attribute view)의 행 데이터를 조회할 수 있는 정보 노출 취약점.

위협 분석
CVSS 8.6의 높은 심각도 취약점으로, getAttributeViewSearchTarget 함수가 접근 제어 검증 없이 데이터베이스 행 콘텐츠를 반환하여 비인가 사용자(익명 독자 포함)가 비공개 데이터에 접근할 수 있다. 직접적인 코드 실행이나 시스템 장악은 아니지만, 민감한 문서나 개인정보가 포함된 데이터베이스가 노출될 경우 2차 공격(피싱, 신원정보 악용 등)의 발판이 될 수 있다. 게시 모드로 운영 중인 공개 인스턴스에서 특히 위험성이 높다.

권고 조치
SiYuan 커널을 수정된 버전으로 업그레이드하고, 게시된 노트/데이터베이스에 민감 정보가 포함되어 있는지 점검한다. 패치 적용 전까지는 공개 게시 기능 사용을 제한하거나 민감한 속성뷰에 대한 접근 권한 설정을 재검토할 것을 권장한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
devalue: 반복된 원시 문자열로 인해 uneval 함수에서 2차(quadratic) 처리 지연 발생
GHSA-mcm9-63f2-9j32 · devalue: Repeated primitive strings cause quadratic expansion in uneval
심각도 높음
영향제품 npm/devalue
출처 GHSA
수집일 2026-10-02
한 줄 요약
JavaScript 직렬화 라이브러리 devalue의 uneval 함수가 반복된 문자열 입력 시 처리 시간이 급격히 증가하는 서비스 거부(DoS) 취약점.

위협 분석
HIGH 등급으로 분류된 알고리즘 복잡도(ReDoS 유사) 취약점으로, 공격자가 다수의 반복된 원시 문자열을 포함한 입력을 uneval 함수에 전달하면 처리 시간이 2차적으로 증가하여 CPU 자원을 고갈시킬 수 있다. 이는 직접적인 데이터 유출이나 코드 실행은 아니지만, 사용자 입력을 직렬화하는 서비스에서 서비스 거부(DoS) 공격의 수단으로 악용될 수 있어 가용성에 심각한 영향을 줄 수 있다. 특히 사용자 제어 데이터를 devalue로 직렬화하는 웹 애플리케이션이나 SSR 프레임워크에서 위험성이 높다.

권고 조치
devalue 패키지를 패치된 버전으로 업데이트하고, 사용자 입력을 직렬화하기 전 입력 크기 및 반복 패턴에 대한 제한을 적용한다. 요청 처리 타임아웃 및 리소스 사용량 모니터링을 강화하여 비정상적인 CPU 사용 패턴을 조기에 탐지할 것을 권장한다.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
높음 GHSA
GHSA-x5rw-q4pp-hg5g · devalue 패키지: stringifyAsync 함수에서 Promise를 캐치했음에도 처리되지 않은 거부(unhandled rejection) 발생
GHSA-x5rw-q4pp-hg5g · devalue: stringifyAsync can cause an unhandled rejection despite a caught returned promise
심각도 높음
영향제품 npm/devalue
출처 GHSA
수집일 2026-10-02
한 줄 요약
devalue 라이브러리의 stringifyAsync 함수가 반환된 Promise를 정상적으로 캐치했음에도 내부적으로 unhandled rejection을 유발할 수 있는 취약점

위협 분석
devalue는 JavaScript/TypeScript 생태계에서 객체 직렬화(serialization)에 널리 사용되는 npm 패키지로, SvelteKit 등 다수의 프레임워크 및 라이브러리에서 의존성으로 채택되고 있습니다. stringifyAsync 함수 사용 시 호출자가 반환된 Promise에 대해 정상적으로 try-catch 또는 .catch()로 예외 처리를 하더라도, 라이브러리 내부 구현 결함으로 인해 Node.js의 unhandledRejection 이벤트가 트리거될 수 있습니다. 이는 Node.js 런타임 설정(예: --unhandled-rejections=strict)에 따라 프로세스 강제 종료로 이어질 수 있어 서비스 가용성에 직접적인 영향을 미칠 수 있습니다. 공격자가 애플리케이션에 비동기 직렬화 대상 데이터(예: 사용자 입력에서 유래한 거부되는 Promise)를 주입할 수 있는 환경이라면, 의도적으로 반복 요청을 보내 프로세스 크래시를 유발하는 서비스 거부(DoS) 공격 시나리오가 성립할 가능성이 있습니다. CVE는 아직 할당되지 않았으나 GHSA 자체 심각도는 HIGH로 분류되어 있어, SvelteKit 기반 서버사이드 렌더링(SSR) 애플리케이션 등 devalue를 간접적으로 사용하는 다운스트림 프로젝트까지 영향 범위가 넓을 수 있습니다.

권고 조치
1) devalue 패키지 및 이를 의존성으로 포함하는 SvelteKit 등 프레임워크의 최신 패치 버전 적용 여부를 확인하고 업데이트 적용. 2) 패치가 아직 배포되지 않은 경우, stringifyAsync 사용 구간에 process.on('unhandledRejection') 전역 핸들러를 임시로 등록하여 프로세스 비정상 종료를 방지. 3) Node.js 실행 옵션에서 --unhandled-rejections 설정값을 점검하여 운영 환경에서 즉시 종료(strict)로 설정되어 있는지 확인하고 필요시 warn 모드로 조정 후 모니터링 강화. 4) 외부 입력이 비동기 직렬화 경로에 유입되는 지점을 점검하여 입력 검증 및 예외 처리 로직 보강. 5) 서비스 가용성 모니터링(프로세스 재시작 빈도, 크래시 로그)을 강화하여 악용 시도 조기 탐지.
※ 위 한국어 제목/요약/분석/권고는 사실(CVE/CVSS/영향제품/출처 등)을 바탕으로 AI가 생성한 자체 작성물입니다.
KISA 보안공지 (신규 1건)
높음 1 합계 1
높음 KISA
美 CISA 발표 주요 Exploit 정보공유(Update. 2026-10-01)
심각도 높음
출처 KISA
수집일 2026-10-02
출처: KISA (한국인터넷진흥원)

□ 개요
o 美 CISA에서 현재 자주 악용되고 있는 취약점 목록 발표 [1]
o 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고

□ 영향을 받는 제품

CVE제조사취약점내용조치사항
CVE-2026-104286FortinetFortinet FortiMail Path Traversal VulnerabilityFortinet FortiMail contains a path traversal and an improper neutralization of NULL byte or NULL character vulnerability that may allow an unauthenticated attacker to write arbitrary files on the underlying system via crafted HTTP or HTTPS requests.Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

※ 하단의 참고 사이트를 확인하여 업데이트 수행 [1]

□ 참고사이트
[1] https://www.cisa.gov/known-exploited-vulnerabilities-catalog

□ 작성 : 디지털위협대응본부 취약점관리센터

보안동향 한국어 제목/요약/분석/권고 및 종합 브리핑은 수집된 사실을 바탕으로 AI가 생성한 자체 작성물입니다. KISA 보안공지 본문은 원문(한국인터넷진흥원)을 그대로 인용하며, 저작권은 각 원 출처에 있습니다. 상세 내용은 각 원문 링크에서 확인하십시오.
 

첨부 파일 :