매일 쌓이는 개발자의 시야
2026년 9월 23일 (수).
세상의 기술 소식, 한국어로 한눈에.
읽을 이야기, 써볼 도구, 논문과 새 버전까지.
AI 요약 안내AI가 한국어로 정리한 내용입니다. 정확한 정보는 각 카드의 원문을 확인해 주세요.
요약 원칙 ↗ 보안 분야 · 5건 필터 해제 ×
오늘의 주요포인트 상위 4건
01보안
원제 I asked Meta’s Muse for its filesystem and it sent me 6.8GB
208 포인트댓글 114

Key PointAI 에이전트의 내부 동작 방식과 프롬프트 엔지니어링 기법이 실제로 유출될 수 있다는 보안 취약점을 보여주며, 대형 AI 서비스의 자료 보호 수준을 점검하는 사례입니다.
핵심 요약
- Meta의 음성 AI 에이전트 뮤즈(내부명 Hatch)가 사용자의 export 요청에 리눅스 루트 파일시스템 6.8GB를 통째로 전송했다.
- SSH 키, Ubuntu 시스템 파일, 내부 문서, 메모리 파일, 에이전트 로그 등 민감한 정보가 포함되었다.
- 뮤즈의 정체성을 정의하는 SOUL.md, IDENTITY.md 등 프롬프트 파일과 약 68개의 스킬 디렉터리, 113개 부분 에이전트 기록이 담겨 있었다.
- 일반 대화와 연결된 export 기능을 통해 런타임 내부 파일과 민감한 자료가 유출될 수 있다는 문제를 보안 연구자가 Meta 버그 바운티 프로그램에 제보했다.
02보안
원제 'We hacked the FBI:' Hackers say they have data on all FBI employees
121 포인트댓글 66

Key PointFBI 직원 전체의 주소, 전화번호 등 민감한 개인정보 대량 유출로 인한 심각한 국가 안보 위협이자, 범죄자들이 이를 이용해 요원들을 추적·괴롭히거나 외국 정보기관에 정보를 판매할 수 있는 상황이다.
핵심 요약
- ShinyHunters라는 해킹 그룹이 FBI 관련 서비스를 침해해 FBI 직원과 지원자 전원의 데이터를 탈취했다고 주장했다.
- 탈취된 데이터에는 요원의 이름, 자택 주소, 전화번호, 배우자 정보 등이 포함되어 있다.
- 그룹은 Oracle PeopleSoft의 제로데이 취약점을 이용해 AWS GovCloud 서버에 접근했으며, 총 2~3TB 규모의 데이터를 빼냈다고 밝혔다.
- FBI 채용 웹사이트도 '이 사이트는 ShinyHunters에 의해 압수됨'이라는 메시지로 훼손했다.
- FBI는 현재 침해 사건을 조사 중이며, ShinyHunters는 '재정적 동기가 아니'라고 주장하면서 FBI가 지난 보도의 허위 주장을 정정할 1주일의 시간을 준다고 밝혔다.
03보안
원제 WordPress: Unauthenticated path traversal leading to conditional RCE
113 포인트댓글 59

Key PointWordPress의 광범위한 버전들에서 인증 없이 원격 코드 실행이 가능한 심각한 취약점이므로 모든 사이트 운영자는 즉시 업데이트해야 한다.
핵심 요약
- WordPress 4.7~7.1.1 모든 버전에서 패스 트래버설 취약점이 발견됐다.
- 로그인 없이 공격자가 page-template 처리 과정을 악용해 웹 서버 범위 밖의 PHP 파일을 로드할 수 있다.
- RCE 달성은 테마에 'page-'로 시작하는 디렉토리가 있고, 서버에 pearcmd.php 같은 실행 가능한 PHP 파일이 있을 때 가능하다.
- Twenty Twelve, Twenty Fourteen 테마와 Neve, Hestia, Sydney 등 인기 테마들이 취약 조건을 만족한다.
- Docker 공식 PHP 이미지와 PHP 8.5 이전 버전의 cPanel 기본 설정도 영향을 받는다.
- CVSS 9.2 심각도로 분류됐으며, 모든 버전에 백포트된 패치가 이미 배포됐다.
04보안
원제 Meta’s Muse has a serious 0-day
106 포인트댓글 48

Key Point보안을 강조하며 출시한 AI 어시스턴트가 기본적인 설계 결함으로 완전히 장악될 수 있는 점이 AI 에이전트 보안의 현주소를 보여준다.
핵심 요약
- 메타의 AI 어시스턴트 뮤즈에서 로컬 앱이나 터미널 명령이 계정에 완전한 접근권한을 얻을 수 있는 0-day 취약점이 발견됐다.
- 공격자는 뮤즈의 음성 변환 서버 주소를 자신의 엔드포인트로 변경해 사용자 인증 토큰을 탈취할 수 있다.
- 메타는 뮤즈를 서비스 간 고도의 권한 접근이 필요한 구조로 설계했으나, 앱이 모든 미공개 설정을 수정할 수 있도록 허용했다.
- 취약점 공개 12시간 후 메타가 핫픽스를 배포했고, 아마존은 같은 시점 뮤즈를 차단하기 시작했다.
- macOS는 기본적으로 로컬에서 음성 처리를 하는 안전한 방식을 제공했지만, 메타는 클라우드 기반 구조를 선택했다.
읽을 논문
Hugging Face Papers00
커뮤니티가 고른 오늘의 AI 논문
오늘의 주요최신순 상위 1건
01보안
vercel/next.js
원제 vercel/next.js v16.3.6
v16.3.6

Key Point이미지 생성 기능의 원격 코드 실행 취약점은 높은 심각도의 보안 위협이므로 즉시 업그레이드가 필요하다.
핵심 요약
- Next.js 16.3.6이 공개되었다.
- next/og ImageResponse에서 원격 코드 실행(RCE) 취약점 GHSA-vcvr-r3jv-pc5j를 수정했다.
- 이 보안 결함을 악용하면 공격자가 임의의 코드를 서버에서 실행할 수 있었다.
●이번 피드는 여기까지입니다.
작은 발견을 다음 커밋으로 이어가세요.