취약점  ·  2026-08-16

Emlog CMS: AI 어시스턴트 execute_tool 작업의 CSRF 보호 누락

취약점Medium 영향도GlobalCVE-2026-73847
AI 어시스턴트의 도구 실행 작업에 CSRF 토큰이 누락되어 있어 피해자 관리자 권한으로 도구 작업을 트리거하기 위한 위조된 요청을 허용합니다. CVSS 6.8 (중간).
AI '에이전트' 도구 실행 엔드포인트가 기존 웹 앱에 연결될 때 다른 상태 변경 관리자 작업과 동일한 CSRF 강화가 필요함을 강조합니다. 공격자는 단순한 위조된 요청을 통해 관리자 권한으로 AI 어시스턴트 도구 실행 작업을 트리거할 수 있습니다.
admin/ai.php의 execute_tool 작업은 CSRF 보호가 부족하여 원격 인증되지 않은 공격자가 최근에 로그인한 관리자의 브라우저가 AI 어시스턴트의 도구 실행 엔드포인트에 대해 실행할 공격자 제어 페이지에서 교차 사이트 요청을 위조할 수 있습니다.
Emlog ≤ 2.6.26
GHSA-v6wr-4x55-7qp5에서 고정된 버전으로 Emlog를 업그레이드합니다.
GitHub Security Advisory GHSA-v6wr-4x55-7qp5
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →