일일 보안 이슈 브리핑

[8월 31일 보안브리핑] ash_graphql·Open5GS·AJCloud

ash_graphql 1.11.0의 여섯 가지 보안 수정, Open5GS AMF 취약점 두 건, AJCloud 카메라 펌웨어 경로 탐색을 다룹니다. 영향 버전과 업그레이드 뒤 확인할 항목을 제품별로 구분해 안내합니다.

8월 31일 보안브리핑 표지. ash_graphql, Open5GS, AJCloud 신규 취약점 점검
8월 31일 보안브리핑 표지. ash_graphql, Open5GS, AJCloud 신규 취약점 점검

오늘의 주요 보안 이슈

8월 31일 브리핑은 조사 시간창 안에 새 CVE 기록이 공개되고 수정 버전까지 대조할 수 있었던 세 가지 제품군을 다룹니다. Elixir 생태계의 ash_graphql은 GraphQL 요청 복잡도 계산, 멀티테넌트 구독 경계, 오류 경로 처리에서 서로 다른 여섯 가지 결함이 한꺼번에 정리됐습니다. Open5GS는 5G 코어의 AMF가 UE 컨텍스트와 N1-N2 메시지를 처리하는 과정에서 메모리 손상이나 서비스 거부를 일으키는 취약점 두 건이 새로 등록됐습니다. AJCloud 기반 카메라 펌웨어에는 인증 없이 임의 파일 읽기를 허용하는 경로 탐색 취약점이 CVE로 공식화됐습니다.

세 주제는 모두 네트워크로 들어오는 입력이 신뢰 경계를 통과하는 지점에서 문제가 생긴다는 공통점이 있지만, 대응 순서는 다릅니다. ash_graphql 운영자는 패키지 버전과 구독 구성을 함께 확인해야 하고, Open5GS 운영자는 AMF가 포함된 코어 네트워크 릴리스를 기준으로 업그레이드와 신호 처리 검증을 준비해야 합니다. AJCloud 계열 카메라 사용자는 펌웨어 버전을 먼저 확인하고, 업데이트 뒤 카메라와 무선망 자격증명을 교체하는 순서가 적절합니다. 단순히 CVSS 숫자만 비교하기보다 실제 노출 경로와 자산 역할을 기준으로 우선순위를 정하는 편이 안전합니다.

주요 이슈 한눈에 보기

  • ash_graphql 1.11.0: CVE-2026-81636·80223·81633·78693·81643·82367을 수정하며, 쿼리 자원 고갈과 구독 데이터 경계 문제를 함께 다룹니다.
  • Open5GS 2.8.0: 2.7.0부터 2.7.7까지 영향을 받은 CVE-2026-82587·82589의 AMF 입력 처리 결함을 수정한 버전으로 제시됐습니다.
  • AJCloud AJY IPC 펌웨어 01.10715.11.37: 이전 버전의 jdbhttpd 경로 탐색으로 RTSP·Wi-Fi·클라우드 바인딩 정보가 읽힐 수 있어 펌웨어 확인이 우선입니다.

신규 주요 CVE

ash_graphql 1.11.0 보안 수정

ash_graphql 1.11.0 릴리스에는 이번에 공개된 여섯 CVE의 수정 사항이 모두 명시됐습니다. 가장 높은 우선순위는 CVE-2026-81636입니다. 0.16.23 이상 1.11.0 미만에서 Relay 연결이나 키셋 페이지네이션이 first·last 인수를 사용할 때 요청 크기가 복잡도 계산에 반영되지 않아, 제한을 통과한 요청이 대량 데이터베이스 읽기로 이어질 수 있습니다. 공식 CVE 기록은 인증되지 않은 클라이언트가 이 경로를 사용할 수 있다고 설명하고 CVSS v4 기준 8.7점으로 평가했습니다. 수정판은 first와 last도 작업의 페이지 크기 한도에 맞춰 복잡도를 계산하도록 변경합니다.

CVE-2026-80223은 1.4.0 이상 1.11.0 미만의 멀티테넌트 구독에서 테넌트 경계를 넘은 레코드 전달을 초래하는 권한 검증 문제입니다. CVE-2026-81643은 배치 알림의 첫 항목에만 권한 필터를 적용하던 경로를, CVE-2026-82367은 재진입 동기 발행 중 프로세스 상태가 충돌해 서로 다른 구독 주제 사이의 레코드 혼선을 초래하는 경로를 다룹니다. CVE-2026-81633은 0.27.0 이상에서 정의되지 않은 Relay 노드 유형이 처리되지 않은 예외로 이어지는 문제이며, CVE-2026-78693은 1.9.0 이상에서 애플리케이션이 가리려 한 오류 경로에 내부 필드명을 다시 결합하여 정보를 노출하는 문제입니다. 결함마다 시작 버전이 다르므로 설치 버전 하나만 보고 전체 적용 여부를 판단하면 놓치는 항목이 생길 수 있습니다.

ash_graphql 1.11.0 점검 순서: 영향 버전, 테넌트 경계, 요청 크기, 업그레이드
ash_graphql 1.11.0 점검 순서

운영팀은 우선 배포 산출물의 mix.lock 또는 의존성 목록에서 ash_graphql 버전을 확인하고 1.11.0 이상으로 올리는 계획을 세워야 합니다. 업데이트 전에는 GraphQL 최대 복잡도 설정, 멀티테넌트 리소스, 구독 사용 여부, 사용자 정의 error_handler 적용 여부를 기록해 두는 편이 좋습니다. 이후 first·last가 큰 중첩 쿼리가 제한되는지, 한 테넌트의 이벤트가 다른 테넌트 구독자에게 전달되지 않는지, 잘못된 Relay 노드 요청이 정상적인 GraphQL 오류로 끝나는지, 오류 응답에 내부 속성명이 남지 않는지를 회귀 시험으로 확인해야 합니다. 이 네 가지 검증은 단순 버전 확인보다 실제 수정 적용 여부를 더 분명하게 보여줍니다.

Open5GS AMF 취약점 2건

CVE-2026-82587은 Open5GS 2.7.0부터 2.7.7까지의 AMF에서 ueContext.mmContextList 안의 allowedNssai를 디코딩하는 과정이 메모리 손상을 일으키는 문제입니다. CVE 기록은 원격에서 시작할 수 있고 낮은 권한이 필요하며, 가용성 영향을 일으키는 중간 심각도로 평가했습니다. CVE-2026-82589는 같은 버전 범위의 N1-N2 Message Handler가 n2InfoContent의 ngapIeType 값을 처리할 때 서비스 거부를 유발하는 결함입니다. 두 기록 모두 2.8.0을 영향받지 않은 버전으로 표시하고, 동일한 수정 커밋을 참조합니다.

여기서 중요한 시간 구분은 2.8.0 릴리스 자체가 이번 조사창에 새로 나온 것이 아니라, 두 CVE 기록이 이번 창에 공식 등록되면서 기존 수정판과 영향 범위가 연결됐다는 점입니다. 2.8.0 릴리스 노트에는 AMF 메모리 오버플로 수정이 포함돼 있으며, 새 CVE 기록은 어떤 입력과 처리 함수가 문제였는지를 구체화합니다. 따라서 2.7.x를 운용하는 조직은 ‘최근 설치했다’는 이유로 안전하다고 가정하지 말고, 코어 네트워크 이미지·패키지·컨테이너 태그에서 실제 Open5GS 버전을 확인해야 합니다.

Open5GS AMF 점검 순서: UE 컨텍스트, 메모리 손상, N1-N2 처리, 2.8.0 업그레이드
Open5GS AMF 업그레이드 점검

업그레이드는 서비스 연속성을 고려해 준비해야 합니다. 먼저 AMF 구성 파일과 가입자 연동 설정, 배포 이미지 태그를 백업하고 시험 환경에서 2.8.0 이상으로 올립니다. 그다음 UE 등록, 세션 설정, N1-N2 메시지 전달, gNB 연결과 해제 같은 기본 흐름을 확인하고 비정상 종료나 반복 재시작이 없는지 살펴봐야 합니다. 운영 반영 뒤에는 AMF 프로세스 상태와 관련 로그, 컨테이너 재시작 횟수, 지연과 실패율을 배포 전 기준과 비교하는 편이 좋습니다. 네트워크 경계에서 AMF 관리·서비스 인터페이스 접근 대상을 필요한 구성요소로 제한하면 업데이트 전후의 노출도도 함께 줄일 수 있습니다.

AJCloud 카메라 펌웨어 경로 탐색

CVE-2026-56718은 AJCloud AJY IPC 펌웨어 01.10715.11.37 이전 버전의 jdbhttpd 웹 서비스에 존재하는 경로 탐색 취약점입니다. 공식 CVE 기록에 따르면 인증되지 않은 원격 공격자가 80번 포트로 경로 탐색 문자열을 포함한 HTTP 요청을 보내 루트 권한의 읽기 범위에 속하는 임의 파일에 접근할 수 있습니다. 영향을 받은 정보에는 평문 RTSP 자격증명, Wi-Fi SSID와 사전 공유 키, 장치 일련번호, 클라우드 바인딩 매개변수가 포함됩니다. CVSS v4 점수는 8.7점이며, 기밀성 영향이 높은 것으로 평가됐습니다.

CVE 기록이 지정한 제품은 AJCloud AJY IPC 펌웨어이므로 외형이나 판매 브랜드만으로 적용 여부를 단정해서는 안 됩니다. 카메라 관리 화면이나 제조사 앱에서 펌웨어 버전을 확인하고, 장치가 AJCloud 계열 플랫폼을 사용하는지도 제품 지원 정보와 함께 대조해야 합니다. 버전이 01.10715.11.37보다 낮다면 제공된 공식 업데이트 경로를 사용해 펌웨어를 올려야 합니다. 업데이트 파일을 임의 사이트에서 내려받거나 장치에 맞지 않은 이미지를 강제로 설치하면 복구가 어려워질 수 있으므로, 제조사 앱이나 공식 지원 채널을 우선해야 합니다.

AJCloud 카메라 경로 탐색 점검: 웹 노출, 설정 보호, 펌웨어, 암호 교체
AJCloud 카메라 펌웨어 점검 순서

업데이트가 끝나면 카메라를 재부팅하고 표시 버전이 01.10715.11.37 이상인지 다시 확인해야 합니다. 이어서 카메라 관리자 암호와 RTSP 암호를 새 값으로 바꾸고, 해당 장치가 접속하는 Wi-Fi 사전 공유 키도 교체하는 편이 안전합니다. 공유기에서는 외부에서 카메라의 80번 포트로 직접 들어오는 포트 전달 규칙과 UPnP로 생성된 매핑을 점검하고, 필요하지 않은 원격 접근은 해제해야 합니다. 홈 네트워크에서도 카메라를 업무용 PC나 저장장치와 분리된 IoT 네트워크에 두면 장치 하나의 노출이 다른 자산으로 번지는 범위를 줄일 수 있습니다.

운영 참고

이번 세 건은 수정판의 출시 시점과 CVE 기록 공개 시점이 항상 같지 않다는 점을 보여줍니다. 취약점 관리는 ‘오늘 나온 패치’만 찾은 방식보다, 새 CVE가 기존 릴리스와 어떤 버전 경계를 연결하는지 확인하는 방식이 더 정확합니다. ash_graphql은 1.11.0 릴리스에 여섯 결함이 묶였고, Open5GS는 앞서 나온 2.8.0이 새 CVE의 해결 버전으로 명시됐으며, AJCloud는 특정 펌웨어 번호가 안전 경계로 제시됐습니다. 자산 목록에 제품명뿐 아니라 패키지·이미지·펌웨어 버전을 함께 기록해 두면 이런 차이를 빠르게 판단할 수 있습니다.

변경 작업은 확인, 백업, 시험, 배포, 재검증의 순서를 지키는 편이 좋습니다. 먼저 영향을 받은 버전과 노출 인터페이스를 식별하고, 설정과 데이터의 복구 지점을 만든 뒤, 시험 환경에서 수정판을 적용합니다. 이후 서비스별 핵심 기능과 보안 경계가 기대대로 동작하는지 확인하고 운영에 반영해야 합니다. 마지막으로 버전 표시, 프로세스 상태, 오류율, 접근 로그를 다시 점검해 변경 결과를 기록하면 다음 회차의 업데이트 판정과 장애 대응에도 도움이 됩니다.

확인한 출처

  1. ash_graphql v1.11.0ash-project · 공식 자료
  2. CVE-2026-81636 RecordCVE Program · 공식 자료
  3. CVE-2026-80223 RecordCVE Program · 공식 자료
  4. CVE-2026-81633 RecordCVE Program · 공식 자료
  5. CVE-2026-78693 RecordCVE Program · 공식 자료
  6. CVE-2026-81643 RecordCVE Program · 공식 자료
  7. CVE-2026-82367 RecordCVE Program · 공식 자료
  8. Open5GS v2.8.0Open5GS · 공식 자료
  9. CVE-2026-82587 RecordCVE Program · 공식 자료
  10. CVE-2026-82589 RecordCVE Program · 공식 자료
  11. CVE-2026-56718 RecordCVE Program · 공식 자료

사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.

독자 의견

의견을 남겨주세요

0

아직 등록된 댓글이 없습니다.

개인정보·광고·외부 연락처는 입력하지 마세요.