취약점  ·  2026-10-04

HAVELSAN Sef AI 챗봇 플랫폼: 지원 중단된 제품의 SQL 인젝션, AiTM 인증서 검증, 손상된 ACL 및 SSRF 결함 클러스터 (CVE-2026-80298, CVE-2026-80443, CVE-2026-80337, CVE-2026-80464)

취약점High 영향도GlobalCVE-2026-80298
NVD는(2026-10-02) 터키 국가 CERT(siberguvenlik.gov.tr) 보안 공지 TR-26-1241에서 파생된 HAVELSAN Sef AI 챗봇 플랫폼에 대한 4개 CVE 클러스터를 게시했으며, SQL 인젝션(CVSS 8.8), 부적절한 인증서 검증을 통한 중간자 공격(7.4), 누락된 권한 부여(5.3), SSRF(4.9)를 포함한다. 공급업체에 연락하여 제품이 지원되지 않음을 확인했으며, 패치가 제공되지 않을 것임을 의미한다.
이는 완전한 원격 공격 표면(SQLi, SSRF, AiTM)과 수정 경로가 없는 EOL로 출시된 AI 챗봇 플랫폼이다. 여전히 Sef를 실행 중인 조직의 경우 유일한 안전한 자세는 격리 또는 마이그레이션이다; SQLi와 SSRF를 함께 사용하면 공격자가 챗봇 애플리케이션이 프록시하는 백엔드 데이터에 도달할 수 있다.
터키 국가 CERT 게시판 TR-26-1241을 통해 공개된 네 가지 결함 세트: SQL 인젝션(CVE-2026-80298, CVSS 8.8); 적대적 중간자 공격을 가능하게 하는 부적절한 TLS 인증서 검증(CVE-2026-80443); 사용자가 ACL로 제한되지 않은 기능에 도달할 수 있는 누락된 권한 부여(CVE-2026-80337); 서버 측 요청 위조(CVE-2026-80464)
HAVELSAN Inc. Sef AI 챗봇 플랫폼 2.1 미만(공급업체가 더 이상 지원하지 않음)
수정 버전 없음 — 공급업체가 제품이 지원되지 않는다고 밝힘. 노출된 인스턴스를 즉시 격리 또는 폐기하고, WAF/리버스 프록시 뒤에 배치하고, SSRF에 취약한 아웃바운드 요청을 차단하고, TLS 검증 우회를 비활성화; EOL 플랫폼에서 마이그레이션 계획 수립
NVD: CVE-2026-80298 (Sef AI Chatbot Platform SQL injection)TR-CERT bulletin tr-26-1241
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →