취약점  ·  2026-10-01

AiSOC 실시간 서비스 하드코딩 JWT 시크릿 + 인증되지 않은 내부 엔드포인트로 교차 테넌트 알림 위조 가능

취약점Medium 영향도GlobalCVE-2026-103055
오픈소스 AiSOC 플랫폼에 대한 5건의 CVE 대량 공개(2026-09-30 보고). CVE-2026-103055(7.5)는 JWT 검증 키를 하드코딩합니다. CVE-2026-103057(4.3)은 내부 푸시 엔드포인트를 개방합니다. CVE-2026-103054는 MSSP 사용자가 다른 테넌트를 주장할 수 있게 합니다. 모두 12.0.0에서 수정되었습니다.
이 플랫폼은 AI 네이티브 SOC입니다. 교차 테넌트 알림 접근 및 위조 이벤트 주입은 AI SOC가 탐지 및 우선순위 지정에 사용하는 정확한 데이터를 중독시키며, 보안 텔레메트리를 유출하거나 다운스트림 AI 의사 결정을 블라인드/중독시키는 데 사용될 수 있습니다.
AISOC_REALTIME_JWT_SECRET이 설정되지 않은 경우, 실시간 WebSocket/SSE 서비스는 하드코딩된 상수로 JWT를 검증하므로 인증되지 않은 공격자가 임의의 테넌트 ID로 구독 티켓을 위조하여 교차 테넌트 실시간 알림 및 인시던트를 읽을 수 있습니다. 동반 CVE-2026-103057은 POST /internal/agent-event 및 POST /internal/push 엔드포인트가 WebSocket 및 Redis를 통해 위조/악성 콘텐츠를 브로드캐스트하는 인증되지 않은 이벤트를 허용함을 보여줍니다.
AiSOC 버전 5.1.0–11.x(실시간 WebSocket/SSE 서비스, 하드코딩 JWT는 12.0.0에서 수정)
AiSOC 12.0.0 이상으로 업그레이드하십시오. 그때까지 AISOC_REALTIME_JWT_SECRET 환경 변수를 설정하십시오(CVE-2026-103057은 업그레이드 외 인증 수정이 없음).
NVD CVE-2026-103055AiSOC realtime auth sourcethreataft mass-disclosure writeup
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →