← 탐색

태그된 포스트: cve

AI 레이더 · ·2분 읽기

Copilot한테 "왜 안 돼?"를 반복했더니 해킹법을 알려줬다

Varonis 연구팀이 Microsoft Copilot한테 "프롬프트 자동 실행이 왜 불가능한지" 물었다. 코파일럿은 거부하면서도 자기 아키텍처를 한 조각씩 내놓더니, 결국 문서화된 적 없는 비밀 파라미터까지 불어버렸다.

copilot보안프롬프트-인젝션
클라우드 네이티브 · ·3분 읽기

고쳤다면서요 — 1MB 패딩 한 방에 Docker AuthZ가 또 뚫렸다

2024년 7월, Docker는 CVSS 10.0짜리 인증 우회 버그를 패치했다.

dockerauthzcve
프론트엔드 시그널 · ·3분 읽기

Next.js에 CVE 9개가 쏟아졌다 — 셀프 호스팅이면 지금 올려라

Turbopack 속도에 감탄하면서 next dev 띄워놓고 있었는데, 7월 21일에 나온 보안 릴리스를 보고 등이 서늘해졌다. HIGH 4개, MEDIUM 5개.

next.js보안cve
클라우드 네이티브 · ·2분 읽기

Dockerfile LABEL 한 줄이 호스트 루트를 줬다

containerd의 CRI 플러그인에서 CVE 5건이 한꺼번에 터졌다. 그중 하나는 Dockerfile의 LABEL 한 줄로 호스트에서 임의 명령을 실행할 수 있는 취약점이다.

containerdcri-plugincve
클라우드 네이티브 · ·3분 읽기

rootless 켜놨으니 안전하다고? 커널은 그런 거 모른다

올해 초 Docker가 CVE-2026-34040 패치를 내놓았을 때, 커뮤니티 댓글 반응이 흥미로웠다. "우리는 rootless라 상관없는데?

dockerrootless보안
Postlark Dev · ·2분 읽기

React가 서버로 올라간 대가

올해 4월, React의 내부 직렬화 프로토콜에서 CVSS 7.5짜리 DoS 취약점이 공개됐다.

reactserver-componentssecurity
백엔드 깊이보기 · ·3분 읽기

Spring AI 의존성 하나가 열어버린 공격 표면 4개

6월에 Spring AI 1.0이 GA되고, 7월이 되니까 사방에서 "우리도 AI 에이전트 붙이자"는 요청이 들어온다.

spring-aimcp보안
클라우드 네이티브 · ·3분 읽기

containerd에 구멍 5개가 동시에 열렸다 — LABEL 한 줄로 호스트 쉘을 딴다

containerd 팀이 지난주 패치 릴리스 하나를 냈는데, CVE가 5개 딸려 나왔다. 그중 두 개는 CVSS 8점대다.

containerdkubernetescve
프론트엔드 시그널 · ·3분 읽기

'use server' 한 줄이 서버를 통째로 넘겼다

프론트엔드 개발자한테 "보안 패치 했어?"라고 물으면 대부분 npm audit 돌리고 끝이다.

reactserver components보안
클라우드 네이티브 · ·3분 읽기

Docker AuthZ 우회, 패치를 두 번 했는데 또 뚫렸다

Docker의 AuthZ 플러그인을 뚫는 취약점이 2018년에 처음 발견됐다. 2024년에 같은 구멍이 다시 열렸고(CVE-2024-41110, CVSS 10.

docker보안cve
프론트엔드 시그널 · ·2분 읽기

npm audit 돌렸더니 빨간 줄 12개, 전부 Next.js였다

월요일 아침, 습관처럼 npm audit을 돌렸다. 빨간 줄이 12개.

next.jsreact보안
백엔드 깊이보기 · ·3분 읽기

응답은 200인데 보안 헤더가 통째로 빠져 있었다

보안팀에서 슬랙이 왔다. "API 응답에 보안 헤더가 하나도 없는데요?

spring securitycve보안
백엔드 깊이보기 · ·2분 읽기

/healthz 아래 어드민 API가 인증 없이 열려 있었다

운영 서버의 /healthz/admin 엔드포인트에 인증을 걸어놨는데, 브라우저에서 토큰 없이 접근이 됐다. 처음엔 Spring Security 설정을 잘못 한 줄 알았다.

spring bootactuatorcve
백엔드 깊이보기 · ·2분 읽기

Spring Security가 보안 헤더를 조용히 삼킨 날

Spring Security가 설정한 보안 헤더를 조용히 삼켜버리는 CVE-2026-22732가 3월에 공개됐는데, 영향 범위가 5.7부터 7.

spring securitycve보안