6월 3일 보안 이슈는 악용 확인 취약점과 공급망 공격이 중심이었다. CISA는 Mirasvit Cache Warmer 결함을 KEV에 올렸고, Microsoft는 @redhat-cloud-services npm 범위에서 32개 변조 패키지를 확인했다.
CISA, Mirasvit 취약점 KEV 추가…npm 공급망 공격도 확인 (6.3)
개요
- CISA는 Mirasvit Full Page Cache Warmer의 신뢰할 수 없는 데이터 역직렬화 취약점 CVE-2026-45247을 KEV Catalog에 추가했다.
- Microsoft는 @redhat-cloud-services npm 범위에서 32개 악성 변조 패키지와 90개 초과 버전을 확인하고 npm team과 차단 조치를 진행했다.
- Google의 6월 Android 보안 업데이트는 취약점 124건을 고쳤고, Framework 권한 상승 결함 CVE-2025-48595는 실제 악용 정황이 보고됐다.
- Microsoft 365 Android 앱 일부에서는 생산 빌드에 남은 debug flag 때문에 같은 기기의 다른 앱이 계정 토큰을 요청할 수 있었다.
- HTTP/2 Bomb으로 불린 원격 서비스 거부 취약점은 주요 웹 서버의 기본 HTTP/2 구성에 영향을 주는 것으로 보고됐다.
CISA, Mirasvit Cache Warmer 결함을 KEV에 추가
CISA(미 사이버보안·인프라보안청)는 6월 3일 CVE-2026-45247을 KEV(악용 알려진 취약점 카탈로그)에 추가했다. CISA의 공지는 이 취약점이 실제 악용 증거를 바탕으로 등록됐다고 밝혔다. 대상은 Magento 환경에서 쓰이는 Mirasvit Full Page Cache Warmer이며, 취약점 유형은 신뢰할 수 없는 데이터 역직렬화다.
KEV 등재는 일반 취약점 공개와 성격이 다르다. CISA가 KEV에 올리는 항목은 공격 가능성이 추상적으로 존재한다는 뜻이 아니라, 실제 악용 근거가 확인됐다는 신호다. 특히 미국 연방 민간 행정기관(FCEB)은 BOD 22-01에 따라 정해진 기한 안에 해당 취약점을 조치해야 한다.
현재 제공된 CISA 공지에는 CVSS 점수가 포함되지 않았다. 다만 역직렬화 취약점은 서버가 외부 입력을 객체로 복원하는 과정에서 예기치 않은 코드 실행이나 권한 오용으로 이어질 수 있어, 인터넷에 노출된 Magento 확장 기능에서는 우선순위가 높다. 운영자는 Mirasvit Full Page Cache Warmer 사용 여부와 버전을 먼저 확인하고, 벤더가 제공하는 보안 업데이트 또는 비활성화 조치를 적용해야 한다.
Microsoft, @redhat-cloud-services npm 공급망 변조 확인
Microsoft Threat Intelligence는 @redhat-cloud-services npm 범위에서 32개 악성 변조 패키지와 90개를 넘는 영향을 받은 버전을 확인했다고 밝혔다. Microsoft에 따르면 침해는 upstream RedHatInsights/javascript-clients CI/CD 파이프라인에서 시작됐고, 공격자는 합법적인 GitHub 흐름을 통해 트로이목마화된 패키지를 게시할 수 있었다.
이 캠페인의 핵심은 패키지 설치 단계에 있다. Microsoft는 공격이 preinstall 단계에서 시작돼 자격 증명 탈취와 지속성 확보로 이어졌다고 설명했다. 페이로드는 Linux, macOS, Windows에서 동작하도록 플랫폼별 Bun runtime을 내려받았으며, 특히 Linux CI/CD runner가 주요 표적으로 언급됐다.
Microsoft는 npm team에 조사 결과를 공유했고, 그 결과 영향을 받은 저장소 제거와 @redhat-cloud-services namespace의 무단 게시 방지 보호 조치가 적용됐다고 전했다. 공급망 공격 특성상 개발자가 직접 악성 파일을 내려받지 않아도 빌드·배포 과정에서 감염될 수 있으므로, 패키지 잠금 파일과 CI 로그를 함께 점검해야 한다.
Android 6월 패치, 124건 수정과 악용 결함 포함
feeds.feedburner.com은 Google이 6월 Android 보안 업데이트에서 124개 취약점을 수정했다고 전했다. 이 가운데 Framework 구성요소의 CVE-2025-48595는 실제 악용 정황이 있는 고위험 권한 상승(LPE) 취약점으로 설명됐다. CVSS 점수는 8.4이며, 사용자 상호작용 없이 악용될 수 있는 결함으로 소개됐다.
권한 상승 취약점은 공격자가 이미 기기 안에서 제한된 실행 지점을 확보했을 때 위험이 커진다. 원격 코드 실행(RCE)과 달리 단독 침투 경로가 아닐 수 있지만, 악성 앱·피싱·다른 취약점과 결합되면 데이터 접근 범위가 넓어진다. 실제 악용이 보고된 항목이 보안 패치에 포함됐다는 점 때문에 Android 기기 관리자는 적용 일정을 앞당겨야 한다.
영향 범위는 Android 운영체제와 Framework 구성요소다. 일반 사용자는 제조사와 통신사가 배포하는 2026년 6월 보안 패치 수준을 확인해야 하고, 기업은 모바일 기기 관리(MDM)에서 패치 레벨 기준을 올려야 한다. 패치가 지연되는 기기는 민감 업무 접근을 제한하는 식의 완화책이 필요하다.
Microsoft 365 Android 앱, debug flag 잔존으로 토큰 노출
feeds.feedburner.com은 여러 Microsoft 365 Android 앱의 생산 빌드에 개발용 flag가 켜진 상태로 남아 있었다고 보도했다. 이 flag는 계정 토큰 공유를 신뢰된 Microsoft 앱으로 제한하는 검사를 비활성화한 것으로 설명됐다. 결과적으로 같은 휴대전화의 다른 앱이 로그인된 사용자의 토큰을 요청하고 받을 수 있었다.
보도에 따르면 공격자는 비밀번호 입력, 로그인 화면, 권한 요청 프롬프트 없이 토큰을 얻을 수 있었다. 토큰이 유효하면 이메일 읽기, 파일 열기, 일정 탐색, 사용자 명의 메시지 전송 같은 작업으로 이어질 수 있다. 취약점의 핵심은 암호 자체가 아니라 인증 이후 발급된 토큰의 경계가 무너졌다는 점이다.
이 사안은 모바일 앱 간 신뢰 모델의 위험을 보여준다. 기업 사용자는 Microsoft 365 앱 업데이트를 강제하고, Android 업무 프로필에서 승인되지 않은 앱과 업무 앱의 공존을 줄여야 한다. 토큰 노출 가능성이 있는 환경에서는 조건부 액세스와 세션 무효화 정책도 함께 검토해야 한다.
HTTP/2 Bomb, 주요 웹 서버 기본 구성의 DoS 위험 제기
feeds.feedburner.com은 HTTP/2 Bomb으로 명명된 원격 서비스 거부(DoS) 취약점이 NGINX, Apache HTTPD, Microsoft IIS, Envoy, Cloudflare Pingora에 영향을 준다고 보도했다. 보도에 따르면 취약한 동작은 각 서버의 기본 HTTP/2 구성에 존재한다. 이는 특정 틈새 제품이 아니라 널리 쓰이는 웹 인프라 계층의 문제다.
서비스 거부 취약점은 데이터 탈취와 성격이 다르지만, 가용성이 중요한 서비스에서는 직접적인 운영 리스크가 된다. HTTP/2는 연결 하나에서 여러 요청을 다루는 특성 때문에, 구현 방식에 따라 적은 입력이 서버 자원을 크게 소모시키는 문제가 생길 수 있다. 이번 사안도 원격에서 서버 부담을 유발할 수 있다는 점이 핵심이다.
현재 제공된 자료에는 CVE 번호와 CVSS 점수가 포함되지 않았다. 따라서 운영자는 세부 공격 절차를 재현하기보다, 사용 중인 웹 서버와 프록시 계층의 HTTP/2 설정, 벤더 권고, 패치 제공 여부를 확인하는 방식으로 대응해야 한다. 외부 노출 서비스는 rate limit, connection limit, WAF·프록시 완화 정책을 함께 점검할 필요가 있다.
Windows Search URI와 WinRAR 악용, 오래된 경계가 다시 문제로
feeds.feedburner.com은 Huntress를 인용해 Windows의 search: URI handler에서 사용자의 NTLMv2 hash가 노출될 수 있는 미패치 이슈가 공개됐다고 전했다. 보도는 이 문제가 Windows Snipping Tool의 ms-screensketch: URI handler에 영향을 준 CVE-2026-33829와 유사한 맥락에 있다고 설명했다. 새로 지적된 search: URI 문제의 CVE 번호와 CVSS 점수는 제공된 자료에 포함되지 않았다.
같은 날 보안 흐름에서는 WinRAR 취약점 악용도 이어졌다. feeds.feedburner.com은 Sekoia 분석을 인용해 Gamaredon이 CVE-2025-8088 경로 traversal 결함을 악용해 GammaPhish, GammaWorm, GammaSteel 계열 악성코드를 전달했다고 전했다. 대상은 우크라이나를 겨냥한 활동으로 설명됐다.
두 사안은 제품도 공격 방식도 다르지만, 공통점은 사용자 환경의 오래된 신뢰 경계다. URI handler는 링크와 앱 실행 사이의 경계를 다루고, 압축 프로그램은 파일 열람과 실행 경로 사이의 경계를 다룬다. 보안팀은 브라우저·메일·메신저에서 외부 URI 호출을 제한하고, WinRAR는 CVE-2025-8088 수정 버전 적용 여부를 확인해야 한다.
오늘 아침 추가 속보
- feeds.feedburner.com: WhatsApp, Slack Notifications Could Hijack Google Gemini on Android - A single poisoned notification from WhatsApp, Slack, SMS, Signal, Instagram, or Messenger could have hijacked Google Gemini's voice assistant on Android and mad
- feeds.feedburner.com: One-Click GitHub Dev Attack Lets Attackers Steal Full GitHub OAuth Tokens - Cybersecurity researchers have disclosed a one-click attack via Microsoft Visual Studio Code (VS Code) that makes it possible to steal a user's GitHub token. "J
- feeds.feedburner.com: Autonomous AI Tool Finds 2-Year-Old RCE Flaw in Redis (CVE-2026-23479) - Redis has patched a use-after-free in its blocking-client code that lets an authenticated user run arbitrary OS commands on the machine hosting the database. Th
- feeds.feedburner.com: CISA Adds Exploited Magento RCE Flaw CVE-2026-45247 to KEV Catalog - The U.S. Cybersecurity and Infrastructure Security Agency (CISA) on Wednesday added a critical flaw impacting Mirasvit Cache Warmer, a popular Magento full-page
- feeds.feedburner.com: Google DoubleClick Abused in New Malspam Campaign to Deliver DesckVB RAT - Cybersecurity researchers have flagged a new malspam campaign that makes use of Google's DoubleClick domain as a way to evade detection and ultimately deliver a
한눈에 보기
| 사실 | 발행처 | 출처 |
|---|---|---|
| CISA는 CVE-2026-45247을 KEV Catalog에 추가했다 | cisa.gov | cisa.gov |
| Microsoft는 @redhat-cloud-services 범위의 32개 악성 npm 패키지를 확인했다 | microsoft.com | microsoft.com |
| Google의 6월 Android 패치는 취약점 124건을 포함했다 | feeds.feedburner.com | thehackernews.com |
| Android Framework 결함 CVE-2025-48595는 CVSS 8.4 권한 상승 취약점이다 | feeds.feedburner.com | thehackernews.com |
| Microsoft 365 Android 앱 일부는 생산 빌드에 남은 debug flag 문제를 겪었다 | feeds.feedburner.com | thehackernews.com |
| HTTP/2 Bomb은 NGINX, Apache HTTPD, IIS, Envoy, Cloudflare Pingora에 영향을 준다 | feeds.feedburner.com | thehackernews.com |
FAQ
출처
- Beyond the Zero-Day: See Your Network Like an Attacker | Webinar with HD Moore - feeds.feedburner.com
- Microsoft 365 Android Apps Let Any App Steal Account Tokens via Leftover Debug Flag - feeds.feedburner.com
- CISA Adds One Known Exploited Vulnerability to Catalog - cisa.gov
- Shrinking the IAM Attack Surface through Identity Visibility and Intelligence Platforms (IVIP) - feeds.feedburner.com
- Unpatched Windows Search URI Vulnerability Lets Attackers Steal NTLMv2 Hashes - feeds.feedburner.com
- New HTTP/2 Bomb Vulnerability Allows Remote DoS on NGINX, Apache, IIS, Envoy & Cloudflare - feeds.feedburner.com
- Weedhack Attacks Minecraft Users, CountLoader Hits 86K, Miners Spread via Pirated Content - feeds.feedburner.com
- Preinstall to persistence: Inside the Red Hat npm Miasma credential-stealing campaign - microsoft.com
- Google June 2026 Android Update Patches 124 Flaws, One Actively Exploited - feeds.feedburner.com
- Gamaredon Exploits WinRAR to Deliver GammaWorm and GammaSteel Against Ukraine - feeds.feedburner.com
- Oracle WebLogic CVE-2024-21182 Added to KEV Catalog After Active Exploitation - feeds.feedburner.com
- Microsoft Build 2026: Securing code, agents, and models across the development lifecycle - microsoft.com
- WhatsApp, Slack Notifications Could Hijack Google Gemini on Android - feeds.feedburner.com
- One-Click GitHub Dev Attack Lets Attackers Steal Full GitHub OAuth Tokens - feeds.feedburner.com
- Autonomous AI Tool Finds 2-Year-Old RCE Flaw in Redis (CVE-2026-23479) - feeds.feedburner.com
- CISA Adds Exploited Magento RCE Flaw CVE-2026-45247 to KEV Catalog - feeds.feedburner.com
- Google DoubleClick Abused in New Malspam Campaign to Deliver DesckVB RAT - feeds.feedburner.com
마지막 업데이트: 2026-06-04T12:37:37.284Z
댓글
댓글 쓰기