CISA가 실제 공격에 쓰인 ColdFusion·Langflow·Joomla 취약점을 KEV에 올리고 미 연방기관의 조치 시한을 7월 10일로 정했다. UniFi 제품군과 Ubuntu 구성요소에도 임의 명령·코드 실행 위험을 줄이는 업데이트가 나와, 인터넷 노출 자산과 관리 권한이…
CISA, ColdFusion 등 악용 취약점 KEV 등재…UniFi·Ubuntu도 패치 (7.8)
개요
- CISA(미 사이버보안·인프라보안청)는 실제 악용이 확인된 ColdFusion·Langflow·Joomla 취약점을 KEV(악용 알려진 취약점 카탈로그)에 추가하고, 미 연방기관에 7월 10일까지 조치하라고 요구했다.
- Ubiquiti는 권한 상승과 임의 명령 실행으로 이어질 수 있는 UniFi 제품군 결함을 수정했다. UniFi Connect의 CVE-2026-50746은 CVSS 10.0으로 분류됐다.
- Ubuntu는 mailcap의 cautious-launcher를 통한 샌드박스 탈출 문제와 서비스 거부 또는 코드 실행 가능성이 있는 Apache HTTP Server 결함을 각각 수정했다.
- 미국과 유럽 기업을 겨냥한 EvilTokens 캠페인은 악성 페이지를 브라우저에서 뒤늦게 복호화한다. 기존 URL 검사만으로 탐지하기 어려운 피싱 경로가 만들어지는 방식이다.
- MOVEit Transfer·GitLab·Drupal·Juniper·Palo Alto Networks·Tanium에도 보안 업데이트가 나왔다. 외부 노출 여부와 관리 권한의 범위를 따져 패치 순서를 정해야 한다.
세부내용
CISA, ColdFusion·Langflow·Joomla 악용 취약점 KEV 추가…조치 시한 7월 10일
SecurityWeek에 따르면 CISA는 실제 공격에 악용된 ColdFusion, Langflow, Joomla 관련 취약점을 KEV에 추가했다. KEV 등재는 공격 가능성이 이론적으로 입증됐다는 뜻에 그치지 않는다. 현실의 침해 활동에서 해당 결함이 쓰였다는 근거가 확보됐다는 의미다. 미 연방기관에는 7월 10일까지 정해진 완화 조치나 패치를 적용하라는 요구가 내려졌다.
이 가운데 ColdFusion의 CVE-2026-48282는 CVSS 10.0으로 보도됐다. CVSS는 취약점의 기술적 심각도를 수치화한 지표로, 10.0은 최고점이다. 다만 실제 패치 순서를 점수 하나로 정해서는 안 된다. 취약한 서비스가 인터넷에 노출됐는지, 공격자에게 어떤 권한이 필요한지, 해당 서버가 어떤 데이터를 다루는지까지 살펴야 한다.
Langflow 문제는 인증된 사용자가 /api/v1/responses 엔드포인트를 거쳐 다른 사용자의 플로에 접근할 수 있는 직접 객체 참조 취약점(IDOR)이다. 외부에서 계정 없이 침투하는 유형과는 조건이 다르다. 그렇더라도 정상 계정을 탈취했거나 낮은 권한의 계정을 가진 공격자가 사용자 간 경계를 넘을 수 있어 가볍게 볼 문제는 아니다. Canadian Centre for Cyber Security도 이 결함이 알려진 악용 취약점 목록에 들어갔다고 알렸다.
관리자는 세 제품을 똑같이 다루기보다 자산 목록에서 설치 여부와 노출 경로부터 확인해야 한다. ColdFusion과 Joomla가 외부 웹 요청을 직접 받거나 Langflow가 한 인스턴스에서 여러 사용자의 작업을 처리한다면 우선순위를 높여야 한다. 당장 패치하기 어렵다면 관리 인터페이스 접근을 제한하고 불필요한 외부 공개를 중단하는 한편, 인증 기록과 비정상 객체 접근 로그를 점검해야 한다.
핵심 요약: 이번 KEV 추가의 판단 기준은 가능성이 아니라 확인된 악용이다. ColdFusion CVE-2026-48282를 비롯해 외부에 노출된 해당 제품은 일반 패치 대기열에서 분리해 먼저 처리해야 한다.
Ubiquiti, UniFi 5개 제품군 중대 결함 수정…CVE-2026-50746 CVSS 10.0
feeds.feedburner.com이 배포한 보도에 따르면 Ubiquiti는 UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect, UniFi OS에 영향을 미치는 여러 중대 취약점의 업데이트를 내놨다. 결함이 악용되면 권한 상승이나 임의 명령 실행으로 이어질 수 있다. 단일 부가 기능이 아니라 통신·출입·영상·운영체제를 아우르는 제품군이 대상이므로 설치 현황을 제품별로 나눠 확인해야 한다.
공개된 항목 가운데 CVE-2026-50746은 UniFi Connect Application의 부적절한 접근 통제 취약점으로, CVSS 10.0을 받았다. 접근 통제가 제대로 작동하지 않으면 공격자가 원래 허용되지 않은 기능이나 데이터에 도달할 수 있다. 관리 기능과 연결된 제품에서는 이런 경계 실패가 개별 계정 문제를 넘어 장치 제어나 설정 변경으로 번질 여지가 있다.
이번 자료에는 권한 상승과 임의 명령 실행이라는 영향이 명시됐다. 하지만 제공된 근거만으로 모든 결함의 공격 조건이나 PoC(개념증명) 공개 여부, 실제 악용 여부까지 단정할 수는 없다. 확인되지 않은 공격 확산을 전제로 대응할 필요는 없지만, CVSS 10.0 결함이 포함된 공식 업데이트를 미룰 이유도 적다. 외부에 열린 콘솔과 중앙 관리 기능을 가진 인스턴스부터 올리는 방식이 적절하다.
업데이트 전에는 구성과 백업 상태를 확보해야 한다. 유지보수 시간에는 Connect뿐 아니라 Talk·Access·Protect·OS의 버전도 각각 대조해야 한다. 제품군 이름이 비슷해도 설치된 애플리케이션과 펌웨어의 갱신 경로가 다를 수 있어서다. 곧바로 패치하기 어렵다면 관리 화면을 신뢰 네트워크나 VPN으로 제한하고, 관리자 권한 계정과 최근 설정 변경 기록을 점검해야 한다.
핵심 요약: UniFi 대응의 핵심은 Connect 한 제품만 갱신하는 것이 아니라 중앙 관리 환경에 연결된 5개 제품군을 모두 대조하는 데 있다. 외부 관리 콘솔과 고권한 계정이 있는 배치부터 업데이트해야 한다.
Ubuntu, cautious-launcher 샌드박스 탈출과 Apache HTTP Server 결함 각각 수정
Ubuntu는 USN-8518-1을 통해 mailcap의 cautious-launcher가 일부 파일 형식의 실행을 충분히 제한하지 못하는 문제를 수정했다고 밝혔다. 취약한 동작은 샌드박스 애플리케이션에서 호스트 운영체제의 임의 코드 실행으로 이어질 수 있다. 샌드박스는 애플리케이션의 접근 범위를 격리하는 장치다. 이 경계를 넘어 호스트에서 코드가 실행된다면 격리 자체의 전제가 무너진다.
문제의 중심에는 파일을 여는 과정에서 호출되는 cautious-launcher가 있다. 이름과 달리 모든 형식을 안전하게 억제하지 못하면 샌드박스 안에서 처리될 것으로 예상한 파일이 호스트의 프로그램 실행 경로와 연결될 수 있다. 신뢰하지 않는 파일을 자주 다루거나 데스크톱 애플리케이션을 샌드박스에 의존해 운용하는 환경이라면 갱신 우선순위를 높여야 한다.
Ubuntu는 별도 권고인 USN-8516-1에서 Apache HTTP Server의 복수 취약점도 수정했다. 여기에는 mod_ldap의 메모리 처리 문제가 포함됐고, 일부 결함은 서비스 거부 또는 잠재적 코드 실행으로 이어질 수 있다. 웹 서버는 외부 요청을 지속적으로 받는 자산이다. 해당 모듈이 활성화돼 있는지, 서비스가 어디까지 노출됐는지 함께 확인해야 한다.
두 권고는 서로 다른 소프트웨어와 공격면을 다루므로 하나의 패치 작업으로 뭉뚱그려서는 안 된다. mailcap 문제의 핵심은 파일 처리와 샌드박스 경계이고, Apache 문제는 서버 모듈과 네트워크 요청 처리에 가깝다. Ubuntu 패키지 업데이트 후에는 관련 애플리케이션과 웹 서비스를 재시작하고 실제 실행 버전이 바뀌었는지 확인해야 한다.
핵심 요약: Ubuntu의 두 권고는 모두 코드 실행 가능성을 포함하지만 공격면은 다르다. 파일 처리 단말과 외부 공개 웹 서버를 분리해 식별하고, 패키지 설치 뒤 실행 중인 구성요소까지 갱신됐는지 검증해야 한다.
EvilTokens, 브라우저에서 악성 페이지 복호화…기존 URL 검사 우회 가능성
feeds.feedburner.com이 배포한 보도에 따르면 미국과 유럽 기업을 겨냥한 EvilTokens 캠페인에서 이른바 ‘고스트 피싱’ 수법이 관측됐다. 악성 페이지를 처음부터 드러내지 않고 피해자의 브라우저 안에서 복호화한 뒤 작동시키는 방식이다. 보안 장비가 링크를 미리 방문하거나 정적 콘텐츠를 검사할 때는 유해한 페이지가 보이지 않을 수 있다.
이 구조의 문제는 피싱 링크가 평범해 보인다는 데 그치지 않는다. 실제 악성 동작이 브라우저에서 시작되기 때문에 이메일 수신 단계의 URL 평판과 페이지 검사만으로 최종 화면을 재현하지 못할 수 있다. 공격 대상에는 Microsoft 365 접근 권한과 민감정보가 포함될 수 있다. 탐지가 늦을수록 계정에 대응할 시간도 줄어든다.
그렇다고 ‘기존 이메일 보안이 모두 무력화됐다’고 단정할 근거는 없다. 보도에서 확인되는 한계는 전통적인 URL 검사 방식이 이 공격을 놓칠 수 있다는 점이다. 로그인 행위 분석, 다중요소인증, 세션 보호, 브라우저와 엔드포인트의 행위 탐지는 각기 다른 단계에서 여전히 방어 역할을 한다.
대응 체계는 특정 문자열 차단보다 계정과 세션을 중심으로 구성해야 한다. Microsoft 365의 비정상 로그인, 새로운 위치나 장치에서 발생한 인증, 갑작스러운 메일 규칙 생성, 대량 파일 접근을 묶어 탐지하는 편이 효과적이다. 사용자가 의심스러운 인증 화면에 정보를 입력했다면 비밀번호 변경에 그치지 말고 활성 세션과 토큰도 폐기해야 한다.
핵심 요약: EvilTokens는 링크 자체보다 브라우저에서 완성되는 최종 동작을 숨기는 캠페인이다. 이메일 게이트웨이 검사에 계정·세션·클라우드 활동 탐지를 결합해야 놓친 피싱을 사후 단계에서 잡을 수 있다.
MOVEit·GitLab 등 관리 제품 잇단 업데이트…외부 노출과 권한 범위가 우선순위 좌우
Canadian Centre for Cyber Security는 Progress가 MOVEit Transfer의 복수 취약점을 수정했다고 알렸다. 관리형 파일전송 서버는 조직 안팎의 민감한 파일과 인증정보를 취급하고, 인터넷에 직접 노출되는 경우가 많다. 제품을 운용하는 조직은 외부 공개 인스턴스부터 식별한 뒤 업데이트 적용 여부와 최근 접근 기록을 함께 점검해야 한다.
GitLab도 CE와 EE의 지원 분기에 19.1.2, 19.0.4, 18.11.7 보안 릴리스를 배포했다. 자체 호스팅 GitLab은 소스코드뿐 아니라 CI/CD 변수와 배포 자격증명에 연결될 수 있다. 침해가 개발 환경에서 운영 환경으로 이어질 수 있다는 뜻이다. 지원 분기마다 목표 버전이 다르므로 현재 설치 계열에 맞는 보안 버전으로 올려야 한다.
Drupal은 Location Selector 기여 모듈의 중요 취약점을 수정했다. 모든 Drupal 사이트가 같은 영향을 받는 것은 아니다. 해당 모듈이 설치되고 활성화돼 있는지부터 확인해야 한다. 제품명만 보고 전체 자산을 긴급 대상으로 지정하기보다 실제 구성요소 목록을 기준으로 패치 범위를 좁혀야 한다는 점을 보여주는 사례다.
Juniper는 네트워크 운영·라우팅 제품군의 복수 취약점과 수정 릴리스를 공개했다. Palo Alto Networks는 User-ID Terminal Server Agent의 버퍼 오버플로와 Chromium 기반 제품 결함을 포함한 업데이트를 내놨고, Tanium도 서버 제품의 문제를 TAN-2026-016으로 수정했다. 이들 시스템은 네트워크 경계나 다수 단말을 관리한다. 침해되면 통제권이 확장될 수 있다는 공통점이 있다.
핵심 요약: 제품별 심각도 표만 비교하면 중앙 관리 시스템의 파급력을 놓칠 수 있다. 외부 접점과 비밀정보, 하위 장치에 행사하는 권한을 함께 계산해 패치 순서를 정해야 한다.
오늘 아침 추가 속보
- feeds.feedburner.com: AI Coding Agents Found Triggering Endpoint Security Rules Built to Catch Attackers - Sophos looked at a week of its own endpoint data and found that AI coding agents such as Claude Code, Cursor, and OpenAI Codex are setting off detection rules w
- microsoft.com: Protecting Microsoft at AI speed: How SFI proactively hardens our cloud - AI models have reached a threshold where they exhibit expert-level capabilities in vulnerability discovery, exploit chaining, and proof-of-concept generation. A
- feeds.feedburner.com: New HalluSquatting Attack Could Trick AI Coding Assistants Into Installing Botnet Malware - AI coding assistants have a habit of making things up. Ask one to fetch a popular tool, and it will sometimes hand back a real-sounding name for a project that
한눈에 보기
| 사실 | 발행처 | 출처 |
|---|---|---|
| ColdFusion CVE-2026-48282는 CVSS 10.0이며 CISA KEV에 추가됐다. | SecurityWeek | |
| 미 연방기관의 ColdFusion·Langflow·Joomla 취약점 조치 시한은 7월 10일이다. | SecurityWeek | |
| UniFi Connect의 CVE-2026-50746은 CVSS 10.0의 부적절한 접근 통제 결함이다. | feeds.feedburner.com | |
| cautious-launcher 결함은 샌드박스 밖 호스트 운영체제의 코드 실행으로 이어질 수 있다. | Ubuntu | |
| Ubuntu는 mod_ldap 메모리 처리 문제 등 Apache HTTP Server 결함을 수정했다. | Ubuntu | |
| EvilTokens 캠페인은 브라우저 안에서 악성 페이지를 복호화하는 피싱 수법을 사용한다. | feeds.feedburner.com | |
| MOVEit Transfer와 GitLab CE·EE 지원 분기에 각각 보안 업데이트가 배포됐다. | Canadian Centre for Cyber Security | |
| Juniper·Palo Alto Networks·Tanium도 네트워크·관리 제품 보안 수정을 공개했다. | Canadian Centre for Cyber Security |
FAQ
출처
- Progress MOVEit Transfer 보안 업데이트 - Canadian Centre for Cyber Security
- GitLab CE·EE 19.1.2, 19.0.4, 18.11.7 보안 릴리스 - Canadian Centre for Cyber Security
- Drupal Location Selector 모듈 중요 보안 업데이트 - Canadian Centre for Cyber Security
- Juniper Networks 2026년 7월 보안 권고 묶음 - Canadian Centre for Cyber Security
- PAN-OS User-ID Terminal Server Agent 버퍼 오버플로 및 월간 업데이트 - Canadian Centre for Cyber Security
- Tanium Server 취약점 수정 - Canadian Centre for Cyber Security
- Langflow IDOR 취약점의 CISA KEV 등재 - Canadian Centre for Cyber Security
- Ubuntu mailcap cautious-launcher 샌드박스 탈출 취약점 - Ubuntu
- Ubuntu Apache HTTP Server 복수 취약점 수정 - Ubuntu
- ColdFusion·Langflow·Joomla 취약점 CISA KEV 우선 패치 경고 - SecurityWeek
- Ubiquiti Patches Critical UniFi Flaws Across Connect, Talk, Access, Protect, and OS - feeds.feedburner.com
- New Ghost Phishing Wave Is Breaking Traditional Email Security - feeds.feedburner.com
- AI Coding Agents Found Triggering Endpoint Security Rules Built to Catch Attackers - feeds.feedburner.com
- Protecting Microsoft at AI speed: How SFI proactively hardens our cloud - microsoft.com
- New HalluSquatting Attack Could Trick AI Coding Assistants Into Installing Botnet Malware - feeds.feedburner.com
마지막 업데이트: 2026-07-09T12:10:17.994Z
댓글
댓글 쓰기