발행 글 (2451)

📰 기사 📄 주간 리포트
🔍
CISA orders feds to patch max severity ColdFusion flaw by Friday
BleepingComputer 2026. 7. 8. 16:16

미국 사이버보안 및 인프라 보안국(CISA)이 어도비 콜드퓨전(Adobe ColdFusion)의 심각한 취약점(CVE-2026-48282)에 대해 연방 기관에 긴급 패치를 명령했습니다. 이 취약점은 원격 코드 실행을 허용하며, 이미 실제 공격에 적극적으로 악용되고 있습니다. CISA는 연방 기관에 6월 10일 금요일까지 시스템을 패치하도록 지시했으며, 어도비는 지난주 보안 업데이트를 발표하고 즉시 설치할 것을 권고했습니다.

15-Year-Old GhostLock Flaw Enables Root and Container Escape on Most Linux Distros
The Hacker News 2026. 7. 8. 15:16

15년 된 리눅스 커널 취약점 '고스트락(GhostLock)'이 발견되었습니다. 이 취약점은 로그인한 로컬 사용자가 루트 권한을 획득하고 컨테이너를 탈출할 수 있게 하며, 2011년부터 대부분의 주요 리눅스 배포판에 영향을 미칩니다. 연구팀이 실제 작동하는 익스플로잇 코드를 공개했으므로 즉각적인 커널 업데이트가 권장됩니다.

오라클, MySQL 커뮤니티 개방성 강화 ··· AWS·구글과 거버넌스 구축
데이터넷 - 전체기사 2026. 7. 8. 14:59

오라클이 MySQL 커뮤니티의 개방성과 참여를 강화하기 위해 새로운 거버넌스 프레임워크를 도입합니다. 이 체계는 외부 기여자가 로드맵 논의부터 보안 취약점 대응까지 직접 참여할 수 있도록 하며, 오라클, AWS, 구글 클라우드가 참여하는 조정 위원회를 신설해 장기적인 기술 방향을 논의할 예정입니다.

개인정보위, API 보안 주의보,,, “설계부터 개인정보 최소화해야”
보안뉴스 - SECURITY 2026. 7. 8. 14:57

개인정보보호위원회가 API를 통한 개인정보 유출 사고가 빈번해짐에 따라 사업자들에게 권한 관리 강화를 요청했습니다. 위원회는 설계 단계부터 개인정보를 최소화하고, 최소 권한 원칙을 적용하며, API 목록을 지속적으로 관리하는 등 3가지 중점 점검 사항을 제시했습니다. 또한 서비스 목적에 불필요한 정보는 API 응답 데이터에서 제외하고, 오래된 API는 폐기하며, 이상 행위 탐지를 위한 접속 기록 점검도 강조했습니다.

CISA Adds 4 Actively Exploited Adobe, Joomla, and Langflow Flaws to KEV
The Hacker News 2026. 7. 8. 14:33

미국 사이버보안 및 인프라 보안국(CISA)이 실제 공격에 악용되고 있는 4개의 보안 취약점을 '알려진 악용 취약점(KEV)' 카탈로그에 추가했습니다. 해당 취약점은 어도비 콜드퓨전, 줌락(Joomlack) 페이지 빌더, 랭플로우(Langflow), 줌셰이퍼(JoomShaper) SP 페이지 빌더에서 발견되었습니다. 이 취약점들은 원격 코드 실행, 권한 우회, 임의 파일 업로드 등을 허용하며, 일부는 제로데이로 악용된 사례도 확인되었습니다.

동형암호 기반 AI 검색 솔루션 ‘인벡터’, 구글 클라우드 마켓플레이스 입점
보안뉴스 - SECURITY 2026. 7. 8. 14:26

동형암호 기술 기업 크립토랩이 자사의 AI 검색 솔루션 '인벡터(enVector)'를 구글 클라우드 마켓플레이스에 입점시켰습니다. '인벡터'는 데이터를 암호화한 상태에서도 성능 저하 없이 실시간 벡터 검색을 수행하여, 생성형 AI 등에서 민감 데이터가 노출될 수 있는 보안 취약점을 해결합니다. 이번 입점으로 전 세계 기업들은 클라우드 환경에서 동형암호 기술을 쉽게 테스트하고 기존 AI 워크플로우와 연동해 안전한 검색 환경을 구축할 수 있게 되었습니다.

[이슈칼럼] 제한된 자원 환경에서 작동하는 CISO의 정보보호 운영 전략
보안뉴스 - SECURITY 2026. 7. 8. 14:02

기업의 정보보호 환경이 데이터 흐름 중심으로 확장됨에 따라, CISO는 제한된 자원 내에서 효과적인 운영 전략을 수립해야 합니다. 이를 위해 현업의 업무 흐름을 이해하고 데이터 노출을 최소화하면서도 업무 연속성을 보장하는 실질적인 보안 정책을 설계하는 것이 중요합니다. 또한 ISMS-P와 같은 정보보호 인증을 단순한 규제 준수를 넘어, 조직 내 보안 조치의 우선순위를 확보하고 자원 배정의 근거로 활용하는 전략적 도구로 사용해야 한다고 필자는 강조합니다.

Accenture confirms breach after hacker offers stolen data for sale
BleepingComputer 2026. 7. 8. 07:06

IT 서비스 대기업 액센츄어(Accenture)가 데이터 유출을 당했음을 확인했습니다. '888'로 알려진 해커는 7월에 35GB의 소스 코드, RSA 키, 애저(Azure) 액세스 토큰 등을 훔쳤다고 주장하며 이를 사이버 범죄 포럼에서 판매하고 있습니다. 액센츄어는 이 사건이 해결되었으며 운영에는 영향이 없다고 밝혔으나, 유출된 데이터의 구체적인 내용에 대해서는 언급하지 않았습니다.

📰
Dialogflow CX 'Rogue Agent' Flaw Enabled AI Chatbot Data Theft
Dark Reading 2026. 7. 8. 05:36

보안 기업 바로니스(Varonis)는 구글의 AI 챗봇 개발 플랫폼 다이얼로그플로우 CX(Dialogflow CX)에서 '로그 에이전트(Rogue Agent)'라는 취약점을 발견했습니다. 이 취약점은 공격자가 AI 챗봇 데이터를 탈취할 수 있도록 허용했으며, 현재는 구글에 의해 패치되었습니다. 이번 사건은 AI 인프라 보안의 중요성을 강조합니다.

Chinese hackers develop LONGLEASH malware to expand ORB network
BleepingComputer 2026. 7. 8. 03:52

중국 해킹 그룹 'UAT-7810'이 주로 패치되지 않은 루커스(Ruckus) 라우터 등 인터넷 연결 네트워크 장비를 감염시켜 작전용 릴레이 박스(ORB) 네트워크를 확장하고 있습니다. 이들은 알려진 취약점을 악용하며, 기존 SHORTLEASH 백도어의 업그레이드 버전인 LONGLEASH를 비롯해 DOGLEASH, JARLEASH 등 새로운 악성코드를 사용합니다. 해당 ORB 네트워크는 다른 중국 연계 APT 그룹들이 트래픽을 중계하여 탐지를 회피하고 공격 출처를 숨기는 데 사용되는 보안 인프라 역할을 합니다.

County Government Reportedly Paid $1 Million to Cyber Extortion Group
SecurityWeek 2026. 7. 8. 02:31

미국의 한 카운티 정부가 사이버 갈취 그룹 '카이로스'에 100만 달러의 몸값을 지불한 것으로 알려졌습니다. 카이로스는 2025년 5월 무차별 대입 공격으로 2TB가 넘는 데이터를 탈취했으며, 이를 공개하겠다고 협박했습니다. 이번 공격은 파일 암호화 없이 데이터만 훔치는 순수 갈취 공격이었으며, 유출된 정보에는 45,487명의 이름, 사회보장번호 등 민감한 개인정보가 포함되었습니다.

Hidden backdoor in Tenda router firmware grants admin access
BleepingComputer 2026. 7. 8. 02:27

여러 Tenda 라우터 펌웨어 버전에서 숨겨진 인증 백도어가 발견되었습니다. 이 취약점(CVE-2026-11405)은 공격자가 특정 비밀번호를 사용해 사용자 이름과 상관없이 기기의 웹 관리자 접근 권한을 획득하도록 허용합니다. 현재 제조사의 패치가 없는 상태이며, CERT/CC는 원격 웹 관리 패널을 비활성화하여 인터넷을 통한 접근을 막을 것을 권고했습니다.