RESERVED · MITRE
CVE-2026-37715
lieff · minimp3
Integer Overflow → ~10 TB Allocation DoS in MP3 Decoder
Xing/Info VBR 헤더의 frame count 필드에 0xFF를 넣은
약 50바이트짜리 MP3 파일을 처리하면 mp3dec_check_vbrtag
경로에서 약 10 TB 규모의 메모리 할당 시도가 발생, 서비스 거부로 이어짐.
mp3dec_load_buf / mp3dec_ex_open을 호출하는
모든 애플리케이션에 영향. minimp3 전 버전 대상. CVE ID는 MITRE에 예약
완료, 공개 발행 대기 중 (기술 세부는 GitHub Issue #140에 공개되어 있음).
RESERVED · MITRE
CVE-2026-37716
mackron · dr_libs (dr_wav)
Two-Pass Parser Desync → Heap Buffer Overflow in dr_wav
fmt 청크의 sizeInBytes를 0으로 설정한 조작된 WAV
(PoC 55바이트) 처리 시, drwav__metadata_get_memory의 1차 패스가
경계 너머 16바이트를 무조건 읽어 2차 패스와 동기화가 깨짐. 과소 할당된 힙 버퍼에
공격자 제어 데이터가 기록되어 코드 실행으로 이어짐.
drwav_init_memory_with_metadata를 호출하는 모든 앱에 영향.
dr_libs 0.14.5 및 그 이전 전체. CVE ID는 MITRE에 예약 완료, 공개
발행 대기 중 (기술 세부는 GitHub Issue #300에 공개되어 있음).
RESERVED · CVE
CVE-2026-54035
danny-avila · LibreChat (@librechat/backend)
Blind SSRF via Unvalidated Avatar Fetch in OIDC Login (CWE-918)
제네릭 OIDC 공급자와 비로컬 파일 전략 (S3 · Azure · Firebase) 으로 구성된
LibreChat 에서, OIDC userinfo.picture 클레임이
resizeAvatar() 의 fetch(input) 으로 URL 검증 없이
전달됨. hasManualFlag 의 ?manual=true 엄격
매칭 결함으로 SSRF 가 최초 가입뿐 아니라 매 소셜 로그인마다 발화.
공격자가 IdP 프로필의 picture URL 을 제어해 백엔드가 내부 주소로 HTTP
요청을 보내게 만드는 blind SSRF primitive. v0.8.6-rc1 에서
패치 (DNS allowlist + 리다이렉트 차단). GitHub CNA 가 CVE 발급.
REPORTED
Naver · NBB-2026-0095
Naver Shopping Search · Bug Bounty
GraphQL Custom-Header Tampering → Internal Infra & Session-Cookie Debug Disclosure (CWE-209)
search.shopping.naver.com/api/graphql 의
x-wtm-graphql 헤더를 유효하지 않은 값으로 변조하면
HTTP 500 응답 body 의 header_info 객체에 내부 인프라
(IDC 위치 · localhost:3001 백엔드 · nfront 프록시 ·
pinpoint APM · TCP 메트릭 · TLS/JA3 핑거프린트 · 실 IP) 와 요청자의
쿠키 전체가 평문으로 반환됨. 로그인 상태에선 HttpOnly
NID_AUT/NID_SES 통합 세션 쿠키까지 응답 body 에
노출되어 브라우저 HttpOnly 보호가 서버 레벨에서 무력화. 단독 실행은
Self 범위 (CVSS 벡터 7.5, 실질 Medium). 벤더 정식 채널 제보 접수.
PATCHED
KISA · Coordinated
Korean e-learning platform (KISA-coordinated)
Error-Page Server/Version Disclosure + Error-Based SQL Structure Leak (CWE-209 · CWE-89)
국내 원격평생교육 플랫폼 대상. 존재하지 않는 경로 호출 시 404 에러
페이지가 WAS 종류·버전(구형 Apache Tomcat)을 그대로 노출하고, 운영 중
방치된 예제 디렉터리(JSP Examples)가 공개됨. 또한 한 파라미터가 미검증
상태로 SQL에 도달해 단일 따옴표 입력만으로 DB 구문 에러가 발생,
내부 쿼리 · 테이블/컬럼 구조 · 내부 파일 경로가 평문 노출됨 (error-based
SQLi reachability 입증). 노출된 구버전 WAS는 알려진 CVE에 노출. 데이터
추출은 윤리적 범위로 미수행. KISA 정식 채널 제보 후
운영기관 패치 완료 확인. 피해기관 식별 방지를 위해
도메인 · URL · 페이로드는 계속 비공개.
UNDER REVIEW · KISA
KISA · 신고포상제
국내 금융권 공통 단말 보안 에이전트 (벤더 · 버전 비공개)
Memory-Corruption Vulnerability in Financial Endpoint Security Agent (CWE-787)
국내 다수 금융기관이 이용자 단말에 공통 배포하는 보안 에이전트에서
경계 밖 쓰기(CWE-787) 확인. 트리거 10/10 · 음성 대조군 0/10 으로
안정 재현하였고, 바이너리가 패커로 보호되어 정적 분석이 불가능해
라이브 프로세스 메모리에서 복호화된 코드를 직접 추출하는
방식으로 원인을 특정.
범위 한정 — 코드 실행은 주장하지 않음.
정보 노출은 자체 검증으로 기각. KISA 정식 채널 심사 진행 중이며
패치 완료 전까지 벤더 · 제품 · 버전 · 취약 컴포넌트 ·
프로토콜 · 재현 조건은 일절 비공개. 조치 완료 후
전체 내역 공개 예정.
PENDING
— · TEMPLATE · —
[ placeholder ]
새 CVE 카드 추가 시 이 블록을 복제하세요
index.html 내 <article class="dossier">
블록을 복사해서 실제 CVE 정보로 교체. 스탬프 클래스는
stamp-disclosed / stamp-pending /
stamp-critical 중 하나.