DURUAN

닫기
제품/견적문의

제품/견적문의

TOP

Security News

정보보호 전문기업 두루안이 함께 합니다.

[보안뉴스] 2026년 7월 3주 동향 보도일|2026.07.28 조회수|3

The Hacker News 발췌문

CISA Adds Exploited SharePoint RCE Zero-Day CVE-2026-58644 to KEV

(2026-07-17)

 
  1. CISA가 Microsoft SharePoint Server 취약점을 KEV 카탈로그에 추가하며 긴급 패치를 권고했다. 해당 취약점은 이미 공격에 활용된 정황이 확인됐으며, FCEB 기관은 지정된 기한 내 보안 업데이트를 완료해야 한다. 보안 전문가들은 SharePoint를 운영하는 기업 역시 패치 적용과 함께 침해 여부 점검을 수행할 것을 권고하고 있다.
 
  1. 문제가 된 취약점은 CVE-2026-58644(CVSS 9.8)로 확인됐다. 이는 ‘신뢰할 수 없는 데이터 역직렬화’ 취약점으로, 공격자가 별도의 인증 절차 없이 원격에서 악성 데이터를 전송해 대상 시스템에서 임의 코드를 실행할 수 있는 치명적인 보안 결함이다.
 
  1. 마이크로소프트는 최근 발표한 보안 권고를 통해 “네트워크 기반 공격에서 공격자가 최소 사이트 소유자 권한으로 인증된 경우, 악성 코드를 삽입하고 SharePoint Server에서 원격 코드 실행을 수행할 수 있다”고 설명했다.
 
  1. 뉴스보기

New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code
(2026-07-17)

  1. 보안 연구진은 익명의 HTTP 요청만으로 WordPress 사이트에서 임의 코드를 실행할 수 있는 취약점을 발견했다. 해당 취약점은 WordPress 코어 영역에 존재해 별도의 플러그인을 설치하지 않은 순정 설치 환경에서도 악용이 가능한 것으로 분석됐다.
  2. WordPress 6.9 및 7.0 버전이 영향을 받았으며, WordPress는 이를 해결하기 위해 6.9.5와 7.0.2 보안 업데이트를 배포했다. 또한 자동 업데이트 기능을 통해 사용자가 직접 업데이트하지 않은 사이트에도 보안 패치를 적용할 수 있도록 강제 업데이트 기능을 활성화했다.
  3. WordPress ‘wp2shell’ 공격은 REST API 취약점과 SQL 인젝션 취약점의 결합으로 원격 코드 실행까지 이어지는 것으로 분석됐다.
보안 연구진에 따르면 wp2shell은 두 개의 개별 취약점으로 구성된다. 첫 번째는 CVE-2026-63030(REST API 배치 라우트 혼동 취약점)이며, 두 번째는 CVE-2026-60137(WordPress 코어 SQL 인젝션 취약점)이다.
  1. 뉴스보기

 

Forg365 PhaaS Targets Microsoft 365 with Device Code and AitM Session Theft

(2026-07-13)

  1. 보안 연구진은 Microsoft 365 사용자를 대상으로 하는 신규 PhaaS 플랫폼 ‘Forg365’를 발견했다고 밝혔다. Forg365는 단순한 자격 증명 탈취를 넘어, 디바이스 코드 인증 흐름을 악용하고 AitM 프록시 기술을 활용해 MFA(다중 인증)를 우회하는 공격 방식을 사용한다.
  2. 또한 AI를 활용해 공격 대상에 맞춘 피싱 메시지를 생성하고, 계정 탈취 이후에는 피해자의 메일함을 조작해 추가 피싱 공격이나 기업 이메일 사기(BEC)에 활용하는 것으로 분석됐다.
  3. 보안 연구진은 Forg365 공격 인프라가 Telegram 채널을 통해 판매되고 있으며, 월 400달러 또는 연간 3,800달러의 구독 비용으로 이용 가능한 것으로 분석했다.
  4. 공격자는 Amazon SES와 Twilio SendGrid 등 신뢰할 수 있는 이메일 발송 플랫폼을 악용해 피싱 메일의 신뢰도를 높이고, 여러 단계의 URL 리디렉션 체인을 구성해 보안 탐지를 회피한다. 최종 목적지는 Forg365 운영자가 관리하는 도메인으로 연결되며, 이를 통해 Microsoft 365 계정 탈취를 시도한다.
  5. 뉴스보기
       
KISA보안공지

- MS 7 보안 위협에 따른 정기 보안 업데이트 권고
기타 동향

美 대법원 위치정보 영장주의 판결... 차량번호판 인식 카메라도 영향받나

(2026-07-14)
  1. 美, 차량번호판 인식 카메라의 사생활 침해 및 영장주의 적용 가능성 제기
  2. 플록 세이프티, “차량번호판 인식 카메라와 휴대전화 위치추적은 본질적으로 다른 기술”
  1. 뉴스보기

[2026 OT 보안 솔루션 리포트] 세계가 주목하는 한국 첨단 제조업, OT 보안이 경쟁력 지킨다
(2026-07-15)

  1.  OT 보안 뚫리면 신체적, 물리적 피해 현실화
  2. 디지털 융합, AI 발달, 지정학적 갈등 속 핵심 인프라 공격 우려 고조
  3. 제조 환경 속속들이 파악하는 가시성 확보에서 효율적 탐지, 대응까지
  4. 뉴스보기