무슨 일이 있었나
NVD는(2026-10-02) 터키 국가 CERT(siberguvenlik.gov.tr) 보안 공지 TR-26-1241에서 파생된 HAVELSAN Sef AI 챗봇 플랫폼에 대한 4개 CVE 클러스터를 게시했으며, SQL 인젝션(CVSS 8.8), 부적절한 인증서 검증을 통한 중간자 공격(7.4), 누락된 권한 부여(5.3), SSRF(4.9)를 포함한다. 공급업체에 연락하여 제품이 지원되지 않음을 확인했으며, 패치가 제공되지 않을 것임을 의미한다.
왜 중요한가
이는 완전한 원격 공격 표면(SQLi, SSRF, AiTM)과 수정 경로가 없는 EOL로 출시된 AI 챗봇 플랫폼이다. 여전히 Sef를 실행 중인 조직의 경우 유일한 안전한 자세는 격리 또는 마이그레이션이다; SQLi와 SSRF를 함께 사용하면 공격자가 챗봇 애플리케이션이 프록시하는 백엔드 데이터에 도달할 수 있다.
공격 경로
터키 국가 CERT 게시판 TR-26-1241을 통해 공개된 네 가지 결함 세트: SQL 인젝션(CVE-2026-80298, CVSS 8.8); 적대적 중간자 공격을 가능하게 하는 부적절한 TLS 인증서 검증(CVE-2026-80443); 사용자가 ACL로 제한되지 않은 기능에 도달할 수 있는 누락된 권한 부여(CVE-2026-80337); 서버 측 요청 위조(CVE-2026-80464)
영향받는 시스템
HAVELSAN Inc. Sef AI 챗봇 플랫폼 2.1 미만(공급업체가 더 이상 지원하지 않음)
완화 방안
수정 버전 없음 — 공급업체가 제품이 지원되지 않는다고 밝힘. 노출된 인스턴스를 즉시 격리 또는 폐기하고, WAF/리버스 프록시 뒤에 배치하고, SSRF에 취약한 아웃바운드 요청을 차단하고, TLS 검증 우회를 비활성화; EOL 플랫폼에서 마이그레이션 계획 수립