발행 글 (2446)

📰 기사 📄 주간 리포트
🔍
📰
Microsoft Patch Tuesday August 2026, (Tue, Aug 11th)
SANS ISC 2026. 8. 12. 02:54

이번 달에 418개의 취약점에 대한 패치가 제공되었습니다. 이 가운데 62개는 심각 등급이며, 1개는 실제 공격에 악용 중이고 2개는 공개된 제로데이 취약점입니다. 주요 패치 항목에는 Windows 권한 상승, 컨테이너 변조, 그리고 심각한 QUIC 및 DNS 서버 원격 코드 실행 버그가 포함되어 있습니다.

원문 보기 →
Windows 11 KB5121003 & KB5120240 cumulative updates released
BleepingComputer 2026. 8. 12. 02:38

마이크로소프트가 보안 취약점 및 버그 수정과 신규 기능 추가를 위해 윈도우 11 누적 업데이트 KB512103 및 KB5120240을 출시했습니다. 이번 업데이트는 400개의 취약점에 대한 2026년 8월 패치 화요일 보안 패치를 포함하고 있는 필수 업데이트입니다. 보안 패치 외에도 파일 탐색기 및 윈도우 검색 기능 개선, 음성 액세스의 음성 격리 기능 도입 등이 포함되었습니다.

원문 보기 →
The multi-layered defenses that harden Chrome against abusive notifications
Google - Security 2026. 8. 12. 02:00

Chrome 보안팀은 Firebase Cloud Messaging(FCM) 및 Safe Browsing과 협력하여 기만적이고 원치 않는 알림 남용을 줄이기 위한 다층 방어 체계를 구축했습니다. 이 시스템을 통해 2026년에만 안드로이드에서 하루 70억 건 이상의 원치 않는 알림을 줄였습니다. Chrome은 최근 상호작용이 없거나 수상한 사이트의 알림 권한을 자동 철회하고, 서비스 워커 활동 신호를 분석해 악성 알림 네트워크를 탐지하며, FCM 서버 측 메시지 전송 비율을 제한하는 등의 보호 조치를 적용하고 있습니다.

원문 보기 →
Adobe Urges Immediate Patching of Critical ColdFusion, Campaign Classic Flaws
SecurityWeek 2026. 8. 12. 01:50

어도비(Adobe)가 콜드퓨전(ColdFusion), 캠페인 클래식(Campaign Classic), 커머스(Commerce) 등 자사 제품의 50개 이상 취약점을 수정하는 보안 패치를 발표했습니다. 우선순위 1등급인 콜드퓨전 패치는 임의 코드 실행 및 서비스 거부(DoS)를 유발할 수 있는 OS 명령 주입(CVE-2026-48362) 등 15개 결함을 해결하며, 캠페인 클래식 패치 역시 3개의 심각한 취약점을 해결해 즉각적인 패치가 권장됩니다. 어도비는 이번에 수정한 새로 확인된 취약점들이 실제 공격에 악용된 사례는 아직 파악되지 않았다고 밝혔습니다.

원문 보기 →
Researchers Disclose AI-Assisted SharePoint Exploit Chain Reaching Unauthenticated RCE
The Hacker News 2026. 8. 12. 01:47

보안 연구진이 AI 에이전트를 활용해 인증 없이 마이크로소프트 SharePoint 서버의 타깃 사용자 권한을 탈취하는 취약점(CVE-2026-55040)을 발견했습니다. Rapid7은 이 인증 우회 취약점을 별도의 .NET 유형 인스턴스화 취약점(CVE-2026-63520)과 연계하여 자격 증명 없이 원격 코드 실행(RCE)을 수행할 수 있음을 입증했습니다. 해당 취약점은 SharePoint 온프레미스 에디션에 영향을 미치며, 7월 보안 업데이트를 적용하면 해당 공격 체인을 차단할 수 있습니다.

원문 보기 →
CopyEscape Docker Vulnerability Lets Malicious Containers Overwrite Host Files and Gain Root
Cyber Security News 2026. 8. 12. 01:39

Imperva Red Team이 발견한 'CopyEscape'(CVE-2026-17106) 취약점은 악성 컨테이너가 호스트 머신의 임의 파일을 덮어쓰고 특정 환경에서 루트 권한 실행까지 획득할 수 있게 합니다. 이 결함은 `docker cp` 및 `sbx cp` 명령의 아카이브 파이프라인에서 파일 시스템 레이스 컨디션과 심볼릭 링크 검증 오류를 악용하여 발생합니다. 이를 통해 컨테이너 격리 환경을 우회할 수 있어 CI/CD 파이프라인, 개발자 워크스테이션, 침해 사고 대응 워크플로우 등이 직접적인 위협에 노출될 수 있습니다.

원문 보기 →
Valve warns Steam hardware buyers: Expect fake delivery scams
Malwarebytes Labs 2026. 8. 12. 01:31

Valve는 배송 파트너사인 CEVA Logistics에 대한 사이버 공격으로 유럽 지역 스팀 하드웨어 구매자들의 개인정보가 유출되었다고 경고했습니다. 이번 사고는 2026년 7월 29일부터 8월 1일 사이에 발생했으며, 이름, 주소, 전화번호, 이메일, 주문 내역 등이 노출되었으나 비밀번호와 결제 정보는 포함되지 않았습니다. 유출된 데이터는 정식 주문 내역을 인용하며 관세나 재배송 비용을 요구하는 피싱 및 스미싱 사기에 악용될 위험이 있습니다.

원문 보기 →
DEF CON dingus suspected of trying to take over Delta in-flight Wi-Fi
The Register Security 2026. 8. 12. 01:27

데프콘(DEF CON) 행사가 끝난 후 라스베이거스에서 애틀랜타로 향하던 델타항공 기내에서 한 승객이 기내 Wi-Fi를 방해하고 'DELTA WIFI FAST'라는 가짜 네트워크를 개설한 정황이 포착되었습니다. 승무원은 ACARS 메시지를 통해 사이버 콘퍼런스 참가자로 추정되는 인물이 피싱 등을 목적으로 가짜 Wi-Fi를 유포했다고 보고했습니다. 델타항공 측은 해당 사건을 확인하고 연방 사법당국 및 항공 규제 기관과 협력하여 조사를 진행 중이라고 밝혔습니다.

원문 보기 →
Intel's $20 Billion Stock Sale Fuels a Bigger Fight Over Chip Supply Chain Security
Cyber Security News 2026. 8. 12. 01:07

인텔이 당초 계획보다 확대된 200억 달러 규모의 주식 공모를 진행하며 반도체 공급망 보안과 파운드리 시설 확충에 대규모 투자를 추진합니다. 확보된 자금은 하드웨어 백도어 및 제조 과정의 변조 위험에 대응해 지리적으로 다변화되고 신뢰할 수 있는 칩 생산 능력을 구축하는 데 사용됩니다. 아울러 사이버 보안 기업 포티넷이 차세대 SP6 보안 칩을 인텔 4 공정에서 생산하기로 계약하며 인텔 파운드리의 첫 외부 고객이 되었습니다.

원문 보기 →
Wesco confirms security incident after ExfilSquad claims data theft
BleepingComputer 2026. 8. 12. 00:59

글로벌 공급망 및 유통 기업 웨스코(Wesco)가 클라우드 CRM 환경과 관련된 사이버 보안 사고를 조사 중이라고 밝혔습니다. 이는 데이터 갈취 단체인 엑스필스쿼드(ExfilSquad)가 웨스코의 정보를 탈취했다고 주장하며 이를 자신들의 데이터 유출 사이트에 공개한 이후 나온 확인입니다. 웨스코 측은 사고를 신속히 감지해 조사한 결과 랜섬웨어 정황은 없으며, 업무 중단이나 민감한 데이터에 대한 위험은 없는 것으로 본다고 밝혔습니다.

원문 보기 →
Zoom Patches Zero-Click Code Execution Vulnerability
SecurityWeek 2026. 8. 12. 00:49

Zoom이 제로클릭 원격 코드 실행(RCE) 취약점을 포함한 제품 내 4가지 보안 결함에 대한 패치를 배포했습니다. A Security가 발견한 가장 심각한 취약점(CVE-2026-53413)은 주석 기능의 메모리 손상 문제로, 회의 참가자의 상호작용 없이도 상대방의 기기 제어권을 탈취할 수 있게 합니다. Zoom은 해당 취약점과 함께 서비스 거부(DoS) 공격을 유발하는 CVE-2026-53414, use-after-free 결함인 CVE-2026-53415, 경로 이탈 취약점인 CVE-2026-53416을 모두 수정한 업데이트를 공개했습니다.

원문 보기 →
OpenAI, Anthropic, and Google LLM APIs vulnerability Exposes Hidden Reasoning Traces
Cyber Security News 2026. 8. 12. 00:35

OpenAI, Anthropic, Google 등 주요 AI 제공업체의 LLM API에서 내부 '생각의 사슬(chain-of-thought)' 추론 데이터를 노출시킬 수 있는 보안 취약점이 발견되었습니다. API가 반환하는 암호화된 추론 엔벨롭이 특정 모델에 암호학적으로 귀속되지 않고 전역 키로 인증되어, 공격자가 이를 가드가 약한 하위 모델에 재전송(replay)하여 은닉된 추론 과정을 평문으로 추출할 수 있습니다. 연구진은 플래그십 모델의 암호화된 추론 블록을 가벼운 모델에 주입해 내부 생각을 출력하도록 유도함으로써 해당 공격을 증명했습니다.

원문 보기 →