COLD CARD: 펌웨어의 RNG 취약점으로 인한 8,800만 달러 상당의 비트코인 도난 사건
COOLCARD의 하드웨어 지갑 랜덤 번호 생성기의 결함으로 수천 개의 지갑이 파생되어 비워질 수 있었음 - « холодный » 하드웨어에서 기록된 가장 큰 도난 사건 중 하나
yesterday 9 3
COOLCARD의 하드웨어 지갑 랜덤 번호 생성기의 결함으로 수천 개의 지갑이 파생되어 비워질 수 있었음 - « холодный » 하드웨어에서 기록된 가장 큰 도난 사건 중 하나
yesterday 9 3
라바가 2026년 5월에 스캔한 결과: 36,872개의 노출된 BMC 인터페이스 중 24,650개가 간단한 RAKP 요청에 IPMI 해시를 내보냈습니다. 13년 된 스펙 결함으로 패치가 불가능하며, 수퍼마이크로, HPE iLO, 델이 가장 취약한 상태입니다.
Jul 28, 2026 12 3
한 연구자가 3월부터 샤크닌자社에 로봇청소기 샤크의 원격 제어 취약점, 카메라 접근, 민감한 데이터 유출 가능성을 경고했지만, 패치가 아직 이루어지지 않고 있다.
Jul 27, 2026 4 1
새로운 증거가 « 공격적 LLM» 파일로 추가되면서, 허깅페이스 침해 사고와 오픈AI 샌드박스 취약점 공개 이후: 영국 AISI와 CAISI가 2.8조 매개변수를 가진 중국산 오픈웨이트 모델 키미 K3의 사이버 공격 능력에 대한 예비 평가를 발표했습니다. 이와 동시에 한 연구원이 동일한 모델을 통해 얻은 최신 Redis 서버에 대한 기능성 취약점을 공개했습니다.
Jul 25, 2026 7 2
CVE-2026-54121, CVSS 8.8. 도메인 계정의 일반 사용자 권한만으로도 도메인 컨트롤러의 신원을 위장한 AD CS 서명 인증서를 획득한 후, PKINIT을 통한 인증 및 DCSync를 통한 krbtgt 추출이 가능합니다. 2026년 7월 14일 패치 완료, 오늘부로 익스플로잇 공개.
Jul 24, 2026 3 1
CVE-2026-32194 및 CVE-2026-32191, 모두 CVSS 9.8. Bing 이미지 검색 파이프라인 내 두 개의 명령어 주입 취약점: 이미지 속성이 「|」로 시작하는 간단한 SVG가 Microsoft 서버 측에서 셸 명령을 실행하도록 만드는 문제. 독립 스타트업 XBOW에 의해 발견되었으며, 2026년 3월에 패치되었고 오늘 공개되었습니다.
Jul 24, 2026 4 2
Hugging Face의 자율 AI 에이전트 관련 보안 침해 이후, *The Register*는 논의를 재정립합니다: 문제는 에이전트 자체에 있는 것이 아니라, 부여된 권한, 하드코딩된 자격 증명, 그리고 명확히 구분되지 않은 작업의 중첩에 있습니다. 「AI 에이전트 위협」 시리즈의 새로운 한 조각입니다.
Jul 24, 2026 18 3
연구자들은 로컬 공격자가 macOS 앱이 Gatekeeper의 검사를 마무리하기 전에 다운로드 중인 앱을 가로채고 교체할 수 있음을 입증했습니다. 애플은 이 사실을 인지했지만 문제를 축소했습니다. macOS의 신뢰 모델에서 애매한 부분을 드러내는 ‘어리석고 악의적인’ 공격의 세부 사항을 살펴보겠습니다.
Jul 24, 2026 5 2
Socket.dev에서 CVE-2026-41940 인증 우회 취약점이 있는 cPanel/WHM 인스턴스를 스캔하는 10개의 PHP 패키지에 포함된 583개의 GitHub Actions 워크플로가 악용된 campaña를 문서화했습니다. 약 6,100개의 워크플로가 GitHub에서 해당 campaign의 흔적을 보입니다.
Jul 23, 2026 18 3
Zenity Labs는 2026년 7월 23일 ChatGPT 에이전트 빌더의 취약점으로 인해 피해자의 모든 커넥터(Outlook, Slack, Drive 등)를 상속하는 악성 에이전트를 조용히 설치할 수 있었던 문제를 공개했습니다. 이 취약점은 6월 9일에 수정되었지만, 해당 취약점 클래스는 계속 주시해야 합니다.
Jul 23, 2026 7 2
Azure DevOps의 MCP(Model Context Protocol) 통합의 취약점으로 인해 풀 리퀘스트에서 보이지 않는 댓글이 LLM 에이전트를 우회하여 조작할 수 있습니다.
Jul 23, 2026 7 2
어도비 아크로뱃 브라우저 확장 프로그램의 취약점으로 인해 악성 사이트가 피해자의 WhatsApp Web 데이터를 읽을 수 있습니다. 이는 특권이 부여된 확장 프로그램을 통해 Same-Origin Policy를 우회하는 전형적인 공격 방식입니다.
Jul 23, 2026 18 3