취약점  ·  2026-09-19

CordysCRM — 익명 SSE 엔드포인트는 인증되지 않은 알림 스트림 하이재킹을 허용합니다

취약점Critical 영향도GlobalCVE-2026-63647
AI/에이전트 기반 CRM 워크플로우 알림을 포함한 실시간 업데이트를 푸시하는 데 사용되는 CordysCRM의 서버 전송 이벤트 계층이 완전히 인증되지 않았으므로 모든 네트워크 공격자가 모든 사용자의 알림 스트림과 상호 작용할 수 있습니다.
CordysCRM은 AI 기반 CRM으로 자신을 마케팅합니다. SSE 알림 채널을 하이재킹할 수 있는 인증되지 않은 공격자는 AI 에이전트 기반 CRM 워크플로우를 방해하거나 위조할 수 있으며 세션/알림 조작을 통해 더 광범위한 인증된 애플리케이션 표면으로 피벗할 수 있습니다.
SseController는 ShiroFilter의 public-path 구성이 SSE 경로를 어떤 인증 검사 없이 허용하기 때문에 /sse/subscribe, /sse/broadcast, /sse/close를 익명(인증되지 않은) 엔드포인트로 노출하므로 원격 인증되지 않은 공격자가 다른 사용자의 실시간 알림 스트림을 구독하거나, 브로드캐스트하거나, 종료할 수 있습니다.
CordysCRM < 1.7.2
CordysCRM 1.7.2 이상으로 업그레이드합니다.
GitHub commit (fix)NVD CVE-2026-63647
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →