오늘 아침의 주제는 단순합니다. 신뢰받는 기반이 오염되면 공격자는 승리하기 위해 이례적으로 정교한 기법을 동원할 필요가 없습니다.
핵심: 오늘 아침 즉시 주목해야 할 소식은 세 가지입니다. SAP 공식 npm 패키지에 개발자와 CI 비밀정보를 훔치는 백도어가 삽입됐고, cPanel과 WHM은 치명적인 인증 우회 취약점에 대한 긴급 수정본을 배포했으며, Linux 유지관리자들은 새로운 Copy Fail 권한 상승 결함을 서둘러 패치하고 있습니다.
Cloud Application Programming Model과 Cloud MTA에 연관된 SAP 공식 npm 패키지 4개가 악성 preinstall 체인으로 변조됐습니다. BleepingComputer, Aikido, Socket의 보도에 따르면 페이로드는 Bun을 내려받고 난독화된 탈취 도구를 실행해 GitHub 토큰, npm 토큰, SSH 키, 클라우드 자격 증명, Kubernetes 비밀정보, CI/CD 환경 변수를 찾습니다. 더 심각하게는 러너 메모리를 직접 긁어내고 탈취한 토큰으로 스스로 확산하려 한 것으로 전해졌습니다.
cPanel과 WHM은 최신 지원 빌드를 제외한 모든 버전에 영향을 주는 심각도 9.8의 인증 우회 취약점 CVE-2026-41940에 대한 긴급 업데이트를 배포했습니다. Namecheap은 패치가 나오기 전 노출된 관리 포트의 접근을 일시적으로 차단했으며, 이는 서비스 제공자가 사안을 얼마나 심각하게 봤는지 보여줍니다. 공격자가 cPanel에 침입하면 웹사이트, 메일, 데이터베이스, 설정 파일을 확보할 수 있고, WHM에 침입하면 호스팅 서버 전체와 그 위의 모든 테넌트를 장악할 수 있습니다.
The Register에 따르면 새로운 Copy Fail 취약점 CVE-2026-31431은 권한 없는 로컬 사용자가 읽을 수 있는 파일의 페이지 캐시에 통제 가능한 4바이트를 기록해 root 권한을 얻도록 허용합니다. 개념증명 코드는 작고, 이 기법은 전통적인 파일시스템 이벤트 탐지를 피합니다. 영향은 노트북에 그치지 않습니다. 호스트 커널을 공유하는 컨테이너, CI 러너, 다중 테넌트 Linux 서버에서는 최초 거점이 확보된 뒤 이런 로컬 권한 상승이 실제 외부 위험으로 바뀝니다.
소프트웨어 공급망부터 점검하고, 외부에 노출된 호스팅 제어 영역을 차단한 다음, 공격자가 이미 코드를 실행할 수 있는 Linux 환경의 권한 경계를 패치하십시오. 여기서 공통된 실패는 모두가 이미 안전하다고 가정하는 인프라를 맹목적으로 신뢰하는 것입니다.