CVE · CVE-2026-75337 AI가 코드를 대신 짜주는 플랫폼이 늘면서, 그 코드를 미리 보여주는 "정적 리소스 서빙" 엔드포인트가 새로운 공격면이 되고 있습니다. Yu AI Code Mother의 미리보기 엔드포인트는 사용자가 준 경로를 서버 파일시스템 경로에 그대로 이어 붙였고, 정규화도 상위 디렉토리 필터도 없었습니다. 그래서 인증조차 필요 없는 공격자가 `../`를 실어 미리보기 폴더 바깥의 파일을 읽어낼 수 있습니다.
CVE · CVE-2026-18885 기업용 SaaS 플랫폼인 ServiceNow AI Platform(Now Platform)의 **GraphQL Composite Data API**에서, 인증 없이 크래프팅된 요청 하나로 서버 측 코드가 실행될 수 있는 취약점이 보고됐습니다. CVSS 최고점(v4.0 10.0)이 붙은 이유는 단순합니다 — 로그인도, 클릭 한 번도 필요 없이, 데이터를 조회·조합하라고 만든 API 자리에서 코드가 실행되기 때문입니다. 이 글은 GraphQL API가 "질의 언어"에서 "실행 경로"로 뒤집히는 이 부류의 사례로 이 CVE를 읽습니다.
CVE · CVE-2026-77002 셀카(셀피) 사진으로 로그인하게 해 주는 워드프레스 플러그인 하나가 "무인증 인증 우회" 결함으로 공개됐습니다. 이 플러그인은 **자기가 로그인시켜 달라고 요청받은 신원이 진짜인지 서버에서 전혀 확인하지 않아서**, 아무 권한 없는 공격자가 **관리자를 포함한 어떤 등록 계정으로든** 로그인할 수 있습니다. 로그인의 겉모습(얼굴 인식)은 화려한데, 그 얼굴이 실제로 통과했는지 확인하는 문지기가 빠진 사례입니다.
CVE · CVE-2026-77001 워드프레스 소셜 로그인 플러그인 하나가 "무인증 인증 우회" 결함으로 공개됐습니다. 문제의 로그인 처리부에는 **인증·인가·논스(요청 위조 방지 토큰) 검사가 하나도 없어서**, 아무 권한 없는 공격자가 그 처리부를 그대로 호출하는 것만으로 다른 사용자의 유효한 로그인 세션을 손에 넣습니다. 로그인의 UX만 붙였을 뿐, 그 로그인이 진짜인지 확인하는 문지기를 빼먹은 사례입니다.