무슨 일이 있었나
오픈소스 AiSOC 플랫폼에 대한 5건의 CVE 대량 공개(2026-09-30 보고). CVE-2026-103055(7.5)는 JWT 검증 키를 하드코딩합니다. CVE-2026-103057(4.3)은 내부 푸시 엔드포인트를 개방합니다. CVE-2026-103054는 MSSP 사용자가 다른 테넌트를 주장할 수 있게 합니다. 모두 12.0.0에서 수정되었습니다.
왜 중요한가
이 플랫폼은 AI 네이티브 SOC입니다. 교차 테넌트 알림 접근 및 위조 이벤트 주입은 AI SOC가 탐지 및 우선순위 지정에 사용하는 정확한 데이터를 중독시키며, 보안 텔레메트리를 유출하거나 다운스트림 AI 의사 결정을 블라인드/중독시키는 데 사용될 수 있습니다.
공격 경로
AISOC_REALTIME_JWT_SECRET이 설정되지 않은 경우, 실시간 WebSocket/SSE 서비스는 하드코딩된 상수로 JWT를 검증하므로 인증되지 않은 공격자가 임의의 테넌트 ID로 구독 티켓을 위조하여 교차 테넌트 실시간 알림 및 인시던트를 읽을 수 있습니다. 동반 CVE-2026-103057은 POST /internal/agent-event 및 POST /internal/push 엔드포인트가 WebSocket 및 Redis를 통해 위조/악성 콘텐츠를 브로드캐스트하는 인증되지 않은 이벤트를 허용함을 보여줍니다.
영향받는 시스템
AiSOC 버전 5.1.0–11.x(실시간 WebSocket/SSE 서비스, 하드코딩 JWT는 12.0.0에서 수정)
완화 방안
AiSOC 12.0.0 이상으로 업그레이드하십시오. 그때까지 AISOC_REALTIME_JWT_SECRET 환경 변수를 설정하십시오(CVE-2026-103057은 업그레이드 외 인증 수정이 없음).