전체 글 썸네일형 리스트형 CVSS 10.0인데 고객이 할 일은 없다? Azure AI Foundry 취약점으로 보는 클라우드 CVE 읽는 법 요약Microsoft가 2026년 9월 18일 Azure AI Foundry(Microsoft Foundry)의 최대 심각도 취약점(CVE-2026-85889, CVSS 10.0)을 공개했습니다. 숫자만 보면 당장 밤새 패치해야 할 것 같지만, 보도에 따르면 이 취약점은 Microsoft 서버 쪽에서 이미 완전히 조치되었고 고객이 해야 할 조치는 없습니다. 이 글은 이 사례를 기준으로 "클라우드 서비스의 CVE를 볼 때 무엇을 확인해야 하는가"를 정리합니다.무슨 취약점인가항목내용CVECVE-2026-85889대상Azure AI Foundry (생성형 AI 앱과 에이전트를 만들고 배포·관리하는 엔터프라이즈 플랫폼)유형핵심 기능에 대한 인증 누락 (Missing authentication for critic.. 더보기 개발자 공급망 보안 3건 — npm 악성 패키지 13개, 에이전트 플러그인 취약점, 주인이 바뀐 CDN 도메인 요약이번 주 The Hacker News가 다룬 소식 가운데 개발자가 내 프로젝트에서 바로 확인해 볼 수 있는 세 건을 골랐습니다. 공통점은 "내가 직접 짠 코드가 아니라, 내가 가져다 쓰는 것"이 공격 경로라는 점입니다. npm 패키지, AI 코딩 에이전트의 플러그인, 웹페이지가 불러오는 외부 스크립트가 각각 그 사례입니다.사례무엇이 문제인가지금 할 일WeaselBiscuitnpm 패키지 13개가 Chrome 확장 프로그램 저장소를 통째로 탈취락파일에서 패키지명 검색Plugin4Shell버전을 고정(pin)한 플러그인이 다른 코드로 바뀔 수 있음에이전트 버전 확인·업데이트방치된 CDN 도메인사라진 CDN 도메인을 다른 사람이 등록, 수천 곳이 여전히 호출외부 스크립트 목록 점검1. WeaselBiscu.. 더보기 AI 코딩 어시스턴트가 공격 표면이 됐다 — 이번 주 보안 소식 총정리 요약이번 주 보안 뉴스를 훑다 보면 공통된 패턴 하나가 눈에 띕니다. 공격자들이 이제 서버나 네트워크 장비만 노리는 게 아니라, 개발자가 매일 쓰는 "AI 코딩 어시스턴트" 자체를 침투 경로로 삼기 시작했다는 겁니다. 브라우저 확장 하나로 다섯 개 AI 어시스턴트를 동시에 장악할 수 있다는 연구 결과, 실제로 AI 코딩 세션을 탈취해 100개 가까운 저장소에 웜을 퍼뜨린 사건, 그리고 여기에 더해 CVSS 10.0짜리 시스코 제로데이까지 — 오늘은 이 소식들을 한데 모아 정리해봅니다.브라우저 확장 하나로 AI 어시스턴트 5종 동시 장악Forever Security 연구팀이 공개한 내용이 특히 섬뜩합니다. 평범해 보이는 브라우저 확장 프로그램 하나로 Chrome, Comet, Edge, Opera Neon.. 더보기 오늘의 개발자 소식 — AI 에이전트 '스킬' 생태계가 GitHub 트렌딩을 덮은 이유 요약오늘 GitHub 트렌딩을 열어보고 좀 놀랐습니다. 상위권을 거의 도배하다시피 한 게 하나같이 "코딩 에이전트용 스킬(skill)"이거든요. 그것도 서로 관련 없어 보이는 회사들이 같은 날 비슷한 걸 들고 나왔습니다. 심지어 OpenAI까지 이날 Agents API를 발표하면서 판을 키웠죠. 우연일까요? 아닐 겁니다. 개발 생태계가 지금 어디로 향하고 있는지, 오늘 하루의 트렌딩만 봐도 꽤 선명하게 그려집니다.GitHub 트렌딩: "스킬" 저장소들이 몰린 하루오늘 트렌딩 상위권, 한번 쭉 훑어볼까요.anthropics/claude-code — 터미널에서 동작하는 에이전틱 코딩 도구cloudflare/security-audit-skill — 다단계 보안 감사를 수행하는 코딩 에이전트용 스킬, 검증 가능.. 더보기 [Python·Django 보안] Django 6.0.8·5.2.17 보안 업데이트: GeoDjango 파일 쓰기·SSRF·관리자 XSS 대응 Django 6.0 또는 5.2를 운영 중이라면 각각 Django 6.0.8 또는 Django 5.2.17 이상으로 즉시 업데이트하세요. 2026년 8월 4일 공개된 공식 보안 릴리스는 GeoDjango 공간 조회를 통한 서버 파일 쓰기·서버 측 요청, 관리자 화면의 저장형 XSS, 중첩 geometry 서비스 거부 등 네 가지 취약점을 수정합니다.어떤 취약점이 수정됐나CVE-2026-15307: GeoDjango 공간 조회를 통한 파일 쓰기와 서버 요청가장 심각도가 높은 문제입니다. 공간 조회가 래스터를 표현하는 str·dict 값을 GDALRaster에 전달할 수 있었고, GDAL 드라이버에 따라 Django 프로세스 권한으로 파일을 쓰거나 네트워크 요청을 보낼 수 있었습니다. 일부 드라이버 조합에서.. 더보기 [PHP·백엔드] PHP 8.5.10 업데이트: DOM·배열·Exif 안정성 수정과 안전한 배포 체크리스트 PHP 8.5를 운영 중이라면 PHP 8.5.10으로 업데이트하되, DOM·Exif·깊게 중첩된 배열을 다루는 경로를 먼저 회귀 테스트하는 것이 좋습니다. PHP 프로젝트는 2026년 8월 27일 PHP 8.5.10을 버그 수정 릴리스로 공개하며 모든 PHP 8.5 사용자에게 업그레이드를 권고했습니다.PHP 8.5.10에서 무엇이 바뀌었나공식 변경 로그에서 웹 애플리케이션 운영과 직접 연결되는 수정은 다음과 같습니다.깊게 중첩된 배열 비교에서 발생할 수 있는 스택 오버플로를 수정했습니다.깊게 중첩된 DOMDocument와 Dom\XMLDocument 정규화 과정의 스택 오버플로를 수정했습니다.깊게 중첩된 DOM 노드를 DOMNode::isEqualNode()로 비교할 때의 스택 오버플로를 수정했습니다.D.. 더보기 Chrome 152 전에 점검할 unload 제거 가이드: visibilitychange와 pagehide로 바꾸기 웹 페이지 생명주기와 bfcache 호환성unload에서 데이터 저장이나 분석 전송을 하고 있다면 지금 교체를 시작해야 합니다. Chrome 152부터 unload 핸들러가 기본적으로 실행되지 않는 대상이 전체 Chrome 페이지 로드의 80%까지 확대됐고, 2026년 9월 22일 예정인 Chrome 154에서는 100%가 목표입니다. 상태 저장은 visibilitychange의 hidden, 페이지 이탈 정리는 pagehide로 나누면 신뢰성과 bfcache 호환성을 함께 높일 수 있습니다.무엇이 바뀌었나Chrome은 unload 이벤트를 단계적으로 폐기하고 있습니다. Chrome 152의 안정판 배포일인 2026년 8월 25일 기준으로, 전체 Chrome 페이지 로드의 80%에서 unload가 기본적.. 더보기 Chrome 152에서 SPA 화면 전환의 LCP·INP를 바로 확인하는 방법 SPA 성능 측정과 Chrome DevToolsSPA에서 주소만 바뀌는 화면 전환도 느리다면, Chrome 152 이상에서는 DevTools > Performance > Live Metrics를 열고 실제 라우팅을 해 보세요. 이제 기본적으로 소프트 내비게이션별 LCP와 INP를 보여 주므로, 첫 페이지가 아니라 전환 뒤의 화면이 느린 문제를 더 빨리 재현할 수 있습니다.무엇이 바뀌었나Chrome DevTools 152(2026-08-25 공개)는 Performance 패널의 Live Metrics에 SPA 소프트 내비게이션의 Core Web Vitals를 추가했습니다. 이 기능은 web-vitals 6.0.0의 소프트 내비게이션 지원을 사용합니다. 여기서 소프트 내비게이션은 일반적으로 다음 세 조건이 .. 더보기 이전 1 2 3 4 ··· 13 다음