← 전체 글

태그: 경로-탐색

CVE · CVE-2026-75337

CVE-2026-75337 (Yu AI Code Mother 경로 탐색) 분석

AI가 코드를 대신 짜주는 플랫폼이 늘면서, 그 코드를 미리 보여주는 "정적 리소스 서빙" 엔드포인트가 새로운 공격면이 되고 있습니다. Yu AI Code Mother의 미리보기 엔드포인트는 사용자가 준 경로를 서버 파일시스템 경로에 그대로 이어 붙였고, 정규화도 상위 디렉토리 필터도 없었습니다. 그래서 인증조차 필요 없는 공격자가 `../`를 실어 미리보기 폴더 바깥의 파일을 읽어낼 수 있습니다.