FortiMail 제로데이 CVE-2026-104286, 수정 버전 배포와 침해 점검 순서
Fortinet FortiMail의 IBE 기능에서 인증 없이 임의 파일을 쓸 수 있는 CVE-2026-104286(CVSS 9.8)이 실제 공격에 악용되고 있습니다. 수정 버전 8.0.2·7.6.7·7.4.9는 10월 3일 배포됐습니다. 공지 기준 영향 구간, 증거 …
Citrix NetScaler 제로데이 3건, 9월에 패치했어도 SAML이면 다시 올려야
Citrix NetScaler ADC·Gateway에서 9월 27일 CVE-2026-88771·88772, 10월 3일 SAML 구성 대상 CVE-2026-88779가 실제 악용 속에 공개됐습니다. 9월 빌드로 올렸어도 SAML을 쓰면 다시 업데이트해야 합니다. 제조사 공지 기준 수정 …
ARTEX AI(아르텍스) 흔적이 나온 은행 연쇄 해킹, 외부 노출 시스템부터 점검
은행 4곳 등 금융사 7곳에서 정보 유출이 확인됐고, 공격에 쓰인 IP와 추정 서버에서 중국어권 오픈소스 도구 ARTEX AI(아르텍스)의 흔적이 나왔다고 보도됐습니다. 보도된 공격 대상 대부분은 대출모집인 조회, 직원 …
Rust로 바꾸면 끝일까? iceoryx2 CVE-2026-92612로 본 의존성 점검법
Eclipse iceoryx2의 iceoryx2-bb-container에서 unsafe 없이 잘못된 UTF-8 문자열을 만들 수 있는 결함(CVE-2026-92612, CVSS 4.0 1.0 Low)이 0.10.0에서 수정됐습니다. 심각도보다 중요한 건 교훈입니다. Rust의 안전 보장은 의존성이 경계를 지킬 …
TeamCity CVE-2026-63077 랜섬웨어 악용, 빌드 서버 점검 순서
JetBrains TeamCity 온프레미스의 인증 없는 원격 코드 실행 취약점 CVE-2026-63077(CVSS 9.8)을 CISA가 랜섬웨어 악용 사례로 표시했습니다. 7월 말 수정 버전이 나왔고, 보도에 따르면 인터넷에 열린 미패치 서버가 아직 …
제로데이 패치 우선순위, CVSS 말고 노출·KEV로 정하는 법 [2026]
패치 전 악용이 평균이 된 지금, 패치 순서를 CVSS 점수로만 정하면 늦습니다. 미국 CISA BOD 26-04의 네 가지 기준(인터넷 노출, KEV, 자동화 가능, 장악 수준)과 8월 PaperCut 제로데이 …
RubyGems 악성 gem 사태와 API 키 노출, Ruby 팀 점검 7단계
5월 RubyGems에 악성 gem 500개 이상이 올라와 신규 가입이 중단됐고, 7월에는 CDN 캐시 버그로 레거시 API 키가 전량 폐기됐습니다. RubyGems 공식 권고로 확인된 사실과 연구진 주장을 구분해, gem을 …
신뢰 도메인을 악용한 오픈 리디렉션 공격, 어떻게 막을까?
최근 Halo CMS에서 발견된 오픈 리디렉션 취약점(CVE-2026-91772)은 신뢰할 수 있는 도메인 주소 뒤에 악성 링크를 숨기는 공격입니다. 사용자 인증 없이 외부 사이트로 강제 이동이 가능해 피싱 공격에 악용될 …
CVE-2026-89266 힙 버퍼 오버플로우, Ogg Vorbis 파일 처리 시 주의
stb_vorbis 1.22까지 영향을 받는 힙 버퍼 오버플로우. 영향 버전과 확인된 수정 여부를 구분하고 실제 포함된 코드와 패치를 검토하세요.
ASM 일회성 리포트·파일럿·월 구독, 어떻게 선택할까요?
필요한 결과와 반복할 업무를 기준으로 ASM 도입 방식을 고르는 가이드입니다. 일회성 리포트·유료 파일럿·월 구독의 차이와 상담 전 확인할 범위를 정리합니다.
제3자 공급망 해킹, 우리 회사도 뚫렸다? 환자 데이터 유출 사고에서 배우는 보안
Veradigm 사례처럼 제3자 공급망을 통한 데이터 유출이 증가하고 있습니다. 이 글은 공격자가 어떻게 타사 시스템을 노려 우리 회사까지 위협하는지, 그리고 실제 개발 현장이라면 어떤 점을 점검해야 하는지 구체적인 …
1억 5천만 건 운전 면허 정보 유출 사건, 우리 회사도 위험할까?
미국 신원확인 업체 IDScan에서 1억 5천만 건이 넘는 운전면허 정보가 유출됐다. 공격자는 1년간 머물렀고, 표적은 최종 서비스가 아니라 본인확인을 대행하는 위탁 업체였다. 같은 구조 위에 있는 한국 기업이 …
- FortiMail 제로데이 CVE-2026-104286, 수정 버전 배포와 침해 점검 순서
- Citrix NetScaler 제로데이 3건, 9월에 패치했어도 SAML이면 다시 올려야
- ARTEX AI(아르텍스) 흔적이 나온 은행 연쇄 해킹, 외부 노출 시스템부터 점검
- Rust로 바꾸면 끝일까? iceoryx2 CVE-2026-92612로 본 의존성 점검법
- TeamCity CVE-2026-63077 랜섬웨어 악용, 빌드 서버 점검 순서
- 제로데이 패치 우선순위, CVSS 말고 노출·KEV로 정하는 법 [2026]
- RubyGems 악성 gem 사태와 API 키 노출, Ruby 팀 점검 7단계
- 신뢰 도메인을 악용한 오픈 리디렉션 공격, 어떻게 막을까?
- CVE-2026-89266 힙 버퍼 오버플로우, Ogg Vorbis 파일 처리 시 주의
- ASM 일회성 리포트·파일럿·월 구독, 어떻게 선택할까요?
- 제3자 공급망 해킹, 우리 회사도 뚫렸다? 환자 데이터 유출 사고에서 배우는 보안
- 1억 5천만 건 운전 면허 정보 유출 사건, 우리 회사도 위험할까?
- 8월 한 달, 다크웹에 오른 한국 기업 다섯 곳 - 랜섬웨어는 지금 제조 중견·중소를 노린다
- 인증기관 해킹이 보여준 것 - 공격자는 당신이 아니라 당신이 믿는 곳을 노린다
- SonicWall SSL-VPN 체인 RCE 실공격 - 경계 장비가 또 정문이 됐다
- CISA KEV에 AI 인프라 3종 동시 등재 - Kestra·LiteLLM·Artifactory를 쓰고 있다면 지금 확인할 것
- 9월 11일 개정 개인정보보호법 시행 — 중대·반복 위반 과징금 매출 최대 10%, 우리 웹서비스 점검법
- Citrix NetScaler CVE-2026-8452 — 두 달 전 패치된 취약점이 지금 뚫리는 이유
- Metabase CVSS 10.0 SQL 인젝션 — 인증 없이 관리자, 연결된 DB가 전부 열립니다
- EU AI법 고위험 의무 2027년 12월로 연기: 한국 기업이 지금 판별해야 할 3단계
- vCenter CVE-2026-59310, 공개 5일 만에 악용 — 47개국 361개 IP 침해 정황
- 유지보수 업체가 뚫리면 우리도 뚫린다 — 원격관리(RMM) 공급망 리스크 점검 가이드
- SharePoint 인증 우회 CVE-2026-55040 — PoC 공개 직후 실제 공격, 사내포털부터 확인하세요
- 다크웹에 떠도는 우리 회사 계정: 크리덴셜 스터핑과 계정 탈취 막는 법
- ISMS-P 2027 의무화 확대, 중소·중견기업이 지금 준비할 것
- AI 에이전트 보안: 자율 AI가 도구를 쥐면 인젝션 한 줄이 실제 행동이 된다
- 프롬프트 인젝션, 공격자는 실제로 이렇게 뚫는다: AI 레드팀 관점 공격 시나리오
- LockBit 5.0 랜섬웨어 재부상, 한국 기업이 지금 막아야 할 초기 침투 경로
- 사내 문서 전부 AI 챗봇에 넣으면 생기는 일 — RAG 정보유출·오염 자가점검 2026
- Oracle WebLogic 긴급 RCE 취약점 CVE-2026-21962: CVSS 10.0, 지금 노출면부터 확인하라
- API 보안 취약점 점검 가이드 2026 — SaaS·앱이 놓치는 5가지
- 랜섬웨어 대응 가이드 2026 — 중소기업이 지금 해야 할 예방과 백업
- 클라우드 보안 점검 — AWS 설정 실수 자가진단 가이드 2026
- 모의해킹 견적, 왜 3배씩 벌어질까 — 범위·맨데이 산정과 RFP 작성법
- AI 코딩 커밋 시크릿 유출 2배, API 키 깃허브 노출 막는 3단계
- 해킹당했다면 지금 뭘 해야 하나 — 침해사고 대응 업체 선정·비용·신고기한 실무
- AI 코딩 서비스에 항상 빠지는 웹 보안 헤더 설정 7가지
- 자동 스캔으로 충분할까? — 웹 취약점, 자동 진단 vs 수동 모의해킹 언제 뭘 써야 하나
- 직원 악성메일 모의훈련, 연 1회 의무를 '실전'으로 바꾸는 법 — 공공·기업 실무 가이드
- 모의해킹 비용, 실제 얼마일까? — 2026 시장 가격 총정리 + 우리 회사 견적 가늠법
- Supabase RLS 미설정·API 키 노출 — AI 서비스 데이터 유출 3대 실수와 자가 점검법
- AI 코딩으로 만든 서비스, 출시 전 보안 자가점검 10가지 체크리스트
- 공공기관 웹 취약점 점검, 2천만원 이하 소액수의계약으로 발주하는 법
- ISMS-P 인증 컨설팅 비용·기간 총정리 — 얼마·몇 주 들고, 심사일 역산은 이렇게 [2026]
- Exchange OWA XSS 긴급 패치 — CVE-2026-42897 실무 대응
- [2026] TVING·BGF 개인정보 유출 — DB 침투를 막는 실전 방어 가이드
- npm '미니 샤이-훌루드' 공급망 웜 — 토큰 탈취·클라우드 침해 [2026]
- 주요정보통신기반시설 취약점 평가 2026년판: 웹 21개·클라우드 19개 항목 정리
- ISMS-P 2026 AI 거버넌스 신설 — 실무 통제항목 대응 가이드 [2026]
- AI 바우처 2억을 4천만원으로 따는 법 — AX 정부지원 실제 경로 [2026]
- Oracle DB에 LLM 직접 붙이기 — 왜 아무도 안 하고, 왜 우리만 하는가 [2026]
- AI 자동 취약점 탐지 시대 — 방어자가 알아야 할 5가지 [2026]
- 보안 외주 선정 가이드 — 좋은 회사 vs 나쁜 회사 7가지 [2026]
- 핀테크 보안 — 전자금융감독규정 2026 변화와 대응 [2026]
- 모의해킹·자동 스캔·컴플라이언스 점검 — 무엇을 언제 [2026]
- SBOM 의무화 동향 — 한국 기업이 지금 준비할 5가지 [2026]
- OWASP LLM Top 10 한국 기업 자가점검: AI 챗봇·에이전트 보안 [2026]
- ISMS-P 인증 6개월 로드맵 — D-180 주차별 일정표 [2026]
- AI 코딩 사고 실증 — 운영에 박히는 7가지 패턴 [2026]
- AI가 1시간 만에 찾은 9년 묵은 리눅스 커널 취약점, CopyFail 사건이 보안에 남긴 것 [2026]
- CISO를 위한 침해사고 1시간 골든타임 액션북 [2026]
- KISA 신속확인제 — 공공 납품 보안 인증 D-1순위 절차 가이드 [2026]
- 미국 정부, 4월 28일까지 패치 명령 — 한국 기업이 봐야 할 8개 제품
- 4월 마지막 주 지금 당장 패치해야 할 취약점들(Microsoft Defender 제로데이 포함)
- 에이전트 AI를 해킹하는 법: 프롬프트 인젝션이 "실행 권한"을 탈취하는 시대
- 개발자가 매일 쓰는 NPM 패키지가 공격 경로가 됐다 — Bitwarden CLI 공급망 사고
- GitHub이 AI 코딩 도구 접근을 막기 시작했다 — 기업 개발팀이 지금 점검해야 할 것
- AI 코딩 구독에서 CLI 에이전트가 빠졌을 때, 개발자의 3가지 현실적 선택지
- 중소기업이 해킹당하는 진짜 이유 — 대응 계획 없는 기업 79%의 현실
- Vercel 사고로 드러난 AI 코딩 공급망 리스크 — 기업이 지금 점검할 3가지
- 미토스 쇼크란? AI 해킹 시대 기업이 즉시 점검할 7가지 [2026]
- 2026 개인정보보호법 개정: ISMS-P 의무화·가중 과징금 상한 10%, 경영진이 반드시 알아야 할 3가지
- 제로트러스트, 스타트업도 할 수 있나? — 현실적 시작 가이드
- AI 미토스 취약점, 1시간 자가점검 가이드 [2026]
- 공급망 보안 체크리스트 — 외주 개발사·SaaS·오픈소스로 뚫리는 루트
- SKT BPFDoor 사태가 우리 회사에 주는 3가지 교훈
- 개인정보보호법 개정 9월 11일 시행, 기업이 점검해야 할 5가지
- 2025 한국 사이버보안 사고 결산 — 매월 1건, 12건의 교훈
- AI 코딩으로 만든 코드, 취약점 2.74배 — 보안 점검 없이 배포하면 안 되는 이유
- IBM X-Force 2026 위협 보고서 핵심 요약 — AI 공격, 공급망 침해 4배 증가
- 개인정보보호법 개정 — 중대·반복 위반 과징금 상한 10%, CPO 의무화 (2026년 9월 시행)
- 2025 북한 APT 결산 — 한국 86건 공격, AI 피싱의 시대
- DeepSeek DB 유출 사건 — AI 서비스 보안의 민낯
- AI 코딩 도구 취약점 30여 건(IDEsaster), 개발자가 알아야 할 것
- OWASP LLM Top 10 (2025) 완전 분석 — AI 앱 보안 점검 체크리스트