Adobe가 ColdFusion 2025 및 ColdFusion 2023의 심각한 보안 취약점들을 해결하기 위한 긴급 보안 업데이트를 발표했습니다. 이번 업데이트에는 공격자가 인증 없이 임의의 OS 명령을 실행해 서버를 완전히 장악할 수 있는 CVSS 10.0의 취약점(CVE-2026-48362)이 포함되어 있습니다. 또한 임의 코드 실행, 권한 상승, 서비스 거부(DoS), 하드코딩된 암호화 키 문제 등을 유발하는 여러 결함에 대한 수정 조치가 함께 이루어졌습니다.
왓츠앱(WhatsApp)이 사회공학적 공격 및 사기 메시지로부터 이용자를 보호하기 위한 선택형 신규 기능인 '스캠 알림(Scam Alert)'을 발표했습니다. 이 기능은 엔드투엔드 암호화를 유지하면서 기기 내 경량 머신러닝 모델을 통해 비연락처 발신 메시지의 구조와 패턴을 분석하여 사기 위험을 사용자에게 경고합니다. 모든 분석은 기기 내부에서만 처리되며, 신뢰할 수 있는 실행 환경(TEE) 기반의 연합 분석 기법과 모델 투명성 원장을 도입해 프라이버시와 보안성을 확보했습니다.
마이크로소프트가 패치한 SharePoint 취약점(CVE-2026-55040)이 Rapid7의 개념 증명(PoC) 익스플로잇 공개 직후 실제 공격에 악용되고 있습니다. 위협 인텔리전스 기업 Defused는 Rapid7의 PoC 스크립트를 이용해 공격을 시도하는 정황을 허니폿에서 포착했습니다. 또한 Rapid7은 CVE-2026-55040과 연계해 서버에서 원격 코드 실행을 수행할 수 있는 또 다른 취약점(CVE-2026-63520)을 발견했으며, 이는 8월 패치 튜스데이 업데이트를 통해 수정되었습니다.
연구진이 Zoom 미팅 플랫폼에서 참가자 간 악성 주석(annotation) 협업 데이터를 통해 공격을 수행할 수 있는 3개의 취약점(CVE-2026-53413, CVE-2026-53414, CVE-2026-53415)을 발견하여 이를 'Zoomsday'라고 명명했습니다. 이 취약점들은 주석 파서의 메모리 안전 오류로 인해 발생하며, 공격자가 대상의 앱을 충돌시키거나 정보 유출 및 악성 코드를 실행하도록 유도할 수 있습니다. 해당 영향은 버전 7.1.5 미만의 Zoom Workplace, Zoom Rooms, Zoom Meeting SDK 등에 적용되며 사용자에게 최신 버전으로의 업데이트가 권장됩니다.
'EclipseSupport'라는 위협 행위자가 윈도우, 리눅스, NAS, VMware ESXi 및 Nutanix 가상화 인프라를 타깃으로 하는 새로운 RaaS 플랫폼 'Eclipse Ransomware'를 홍보하고 있습니다. 이 랜섬웨어는 윈도우용 페이로드는 Rust로, 리눅스 및 가상화 환경용 변종은 C++로 개발되었으며 ChaCha20 암호화와 Kyber 기반 양자 암호 키 교환 방식을 사용합니다. 또한 Hyper-V 가상 머신 암호화, Veeam 백업 인프라 무력화, Active Directory 자동 측면 이동 및 엔드포인트 보안 도구 비활성화 기능을 갖추고 있습니다.
Uber Freight는 Helix 갈취 그룹이 8월 6일 자사 유출 사이트에 Uber Freight를 올린 후 발생한 데이터 보안 사고를 조사 중이라고 밝혔습니다. Helix는 편지함과 OneDrive 계정 등에서 약 100만 개의 파일을 탈취했다고 주장했으나, Uber Freight 측은 사건이 탐지·차단 및 복구되었으며 비즈니스 운영에는 차질이 없다고 전했습니다. 연구원들에 따르면 Helix는 UNC6671 클러스터와 연결되어 있으며, 보이스피싱과 기기 코드 피싱으로 클라우드 서비스 계정을 침해하는 수법을 사용합니다.
구글이 V8 자바스크립트 엔진, Blink 렌더링 엔진, 크롬 확장 프로그램 프레임워크 등에서 발견된 고위험군 Use-After-Free(UAF) 취약점 5건을 해결한 크롬 151 버전을 정식 출시했습니다. 공격자가 해당 취약점을 악용할 경우 브라우저 충돌, 민감 정보 유출 또는 임의 코드 실행을 유발할 수 있습니다. 특히 V8 엔진의 고위험 취약점인 CVE-2026-19556은 서울대학교 Compsec Lab의 정지현 연구 인턴이 발견하여 보고했습니다.
러시아어 사용자를 주요 대상으로 차단된 서비스에 대한 접근을 제공하는 737개의 크롬 VPN 및 프록시 확장 프로그램이 발견되었습니다. 이 확장 프로그램들은 7만 5,000회 이상 설치되었으며 유명 VPN 브랜드를 사칭하여 사용자의 전체 브라우저 트래픽을 단일 SOCKS5 프록시 인프라로 우회시켰습니다. 해당 확장 프로그램 중 221개는 크롬 웹 스토어에서 삭제되었으나 516개는 여전히 활성화된 상태입니다.
미국 국무부와 FBI의 경고에 따르면, 북한 IT 노동자들은 타국 국적을 위장해 취업한 뒤 급여를 북한 기관으로 송금합니다. 이들은 내부 소스 코드를 복사하고 기밀 정보를 유출할 수 있으며, 적발되거나 해고된 후에는 훔친 데이터 공개를 빌미로 기업을 협박하기도 합니다. 이러한 가짜 근무자들은 AI 프로필 작성, VPN을 통한 위치 숨김, 기기 수령용 대리인 활용 등의 방식으로 채용 검증 절차를 우회합니다.
인포스틸러(Infostealer) 악성코드의 확산으로 2025년 기준 28억 6천만 개의 유출된 자격 증명이 범죄 시장에 유통되고 있습니다. 일반 개인정보와 자격 증명은 저렴하게 거래되는 반면, 대기업 및 고수익 대상을 향한 초기 접근 권한(Initial Access) 매물의 평균 가격은 2024년 약 2,726달러에서 2025년 11만 3,275달러로 급등했습니다. 전문가들은 의료, 금융, 주요 기반 시설 관련 기관에 인터넷 노출 시스템과 특권 계정에 대한 보안 점검 강화를 권고했습니다.
대형 매장 기업은 신뢰와 혁신을 장려하여 방어 체계를 확장했습니다. 원활한 소통, 투명성, 그리고 팀 정신이 이에 대한 핵심 요인입니다.
미국 국립표준기술연구소(NIST)는 국가취약점데이터베이스(NVD)에 AI 및 자동화 워크플로우를 도입하여 현대화하기 위한 정보요청서(RFI)를 발표하고 공공 의견을 수렴하고 있다. NIST는 취약점 수 증가와 빠른 기술 주기로 인해 기존의 정적·수동 방식이 한계에 도달했다고 지적하며, 지속적이고 맥락적인 자동화 시스템을 목표로 제시했다. 보안 전문가들은 AI가 취약점 발견에 유용하지만 주요 시스템의 복구 작업까지 AI에 전적으로 의존하는 것은 위험하며 여전히 인간의 개입이 중요하다고 조언했다.