Entra ID를 뚫는 역직렬화 결함 — CVSS 10.0, 그리고 엇갈리는 "익스플로잇 여부"
마이크로소프트가 2026년 8월 20일 공개한 CVSS 10.0 Entra ID 원격코드실행 취약점 CVE-2026-69836을 정리한다. 역직렬화 결함의 구조와, "실제 공격에 악용됐는가"라는 핵심 사실이 출처마다 다르게 보도된 이유를 교차검증으로 짚는다.
99개의 글 · 최신순 · 2 / 11 페이지
마이크로소프트가 2026년 8월 20일 공개한 CVSS 10.0 Entra ID 원격코드실행 취약점 CVE-2026-69836을 정리한다. 역직렬화 결함의 구조와, "실제 공격에 악용됐는가"라는 핵심 사실이 출처마다 다르게 보도된 이유를 교차검증으로 짚는다.
버블·선택·삽입·퀵·병합 다섯 정렬 알고리즘을 시간복잡도와 안정성 기준으로 비교하고, 정처기 필기에서 자주 나오는 함정을 정리한다.
MCP 서버가 stdout·stderr와는 별개로, 프로토콜 메시지 자체에 로그를 실어 클라이언트에게 보내는 logging capability를 다룬다. capability 선언, RFC 5424 8단계 레벨, sendLoggingMessage 코드, 클라이언트가 logging/setLevel로 볼륨을 조절하는 원리, 그리고 progress 알림과의 차이까지 실제 SDK 소스로 정리한다.
Linux Foundation이 2026년 5월 발표한 DNS-AID는 새 DNS 레코드 타입 없이 SVCB·TXT·TLSA·DNSSEC을 조합해 AI 에이전트와 MCP 서버를 DNS로 발행·검색·검증하는 오픈소스 프로젝트다. A2A Agent Card와의 관계, 동작 원리, 지금 시도해볼 만한지를 정리한다.
SSH 클라이언트 라이브러리 libssh2에서 발견된 CVSS 9.2 원격코드실행 취약점 CVE-2026-55200을 다룬다. packet_length 정수 오버플로가 힙 손상으로 이어지는 구조, curl·Git·PHP 등 클라이언트가 왜 피해자가 되는지, 그리고 2019년 같은 코드 영역에서 반복된 버그라는 맥락까지 정리한다.
관계형 데이터베이스에서 원하는 결과를 얻기 위해 테이블에 적용하는 연산의 집합인 관계대수. select와 project의 차이, union·difference·intersection의 합병 가능 조건, 세타 조인·동등 조인·자연 조인의 구분, 그리고 관계해석과의 대비까지 정처기 필기 관점에서 정리한다.
MCP 도구가 실행 중에 사람에게 구조화된 입력을 되묻는 Elicitation을 다룬다. elicitation/create 요청의 message·requestedSchema 구조, 평평한 스키마 제약의 이유, accept·decline·cancel 세 응답 갈래, 그리고 Sampling과의 차이를 정리한다.
MCP 도구가 텍스트 대신 대화창 안에서 인터랙티브 UI를 돌려줄 수 있게 하는 공식 확장 MCP Apps를 뜯어본다. ui:// 리소스와 App 클래스로 동작하는 방식, iframe 샌드박스 보안 모델, 2025년 11월 제안부터 2026년 7월 확장 프레임워크 정식화까지의 타임라인을 정리한다.
Wiz가 발견한 GhostApproval은 Claude Code·Cursor·Amazon Q 등 AI 코딩 에이전트 6종에서 심링크로 승인 대화상자를 속이는 패턴이다. 공격 원리와 벤더별 대응이 갈린 이유, 타임라인, 개발자 체크리스트를 정리한다.
마이크로소프트가 2026년 8월 20일 공개한 CVSS 10.0 Entra ID 원격코드실행 취약점 CVE-2026-69836을 정리한다. 역직렬화 결함의 구조와, "실제 공격에 악용됐는가"라는 핵심 사실이 출처마다 다르게 보도된 이유를 교차검증으로 짚는다.
버블·선택·삽입·퀵·병합 다섯 정렬 알고리즘을 시간복잡도와 안정성 기준으로 비교하고, 정처기 필기에서 자주 나오는 함정을 정리한다.
MCP 서버가 stdout·stderr와는 별개로, 프로토콜 메시지 자체에 로그를 실어 클라이언트에게 보내는 logging capability를 다룬다. capability 선언, RFC 5424 8단계 레벨, sendLoggingMessage 코드, 클라이언트가 logging/setLevel로 볼륨을 조절하는 원리, 그리고 progress 알림과의 차이까지 실제 SDK 소스로 정리한다.
Linux Foundation이 2026년 5월 발표한 DNS-AID는 새 DNS 레코드 타입 없이 SVCB·TXT·TLSA·DNSSEC을 조합해 AI 에이전트와 MCP 서버를 DNS로 발행·검색·검증하는 오픈소스 프로젝트다. A2A Agent Card와의 관계, 동작 원리, 지금 시도해볼 만한지를 정리한다.
SSH 클라이언트 라이브러리 libssh2에서 발견된 CVSS 9.2 원격코드실행 취약점 CVE-2026-55200을 다룬다. packet_length 정수 오버플로가 힙 손상으로 이어지는 구조, curl·Git·PHP 등 클라이언트가 왜 피해자가 되는지, 그리고 2019년 같은 코드 영역에서 반복된 버그라는 맥락까지 정리한다.
관계형 데이터베이스에서 원하는 결과를 얻기 위해 테이블에 적용하는 연산의 집합인 관계대수. select와 project의 차이, union·difference·intersection의 합병 가능 조건, 세타 조인·동등 조인·자연 조인의 구분, 그리고 관계해석과의 대비까지 정처기 필기 관점에서 정리한다.
MCP 도구가 실행 중에 사람에게 구조화된 입력을 되묻는 Elicitation을 다룬다. elicitation/create 요청의 message·requestedSchema 구조, 평평한 스키마 제약의 이유, accept·decline·cancel 세 응답 갈래, 그리고 Sampling과의 차이를 정리한다.
MCP 도구가 텍스트 대신 대화창 안에서 인터랙티브 UI를 돌려줄 수 있게 하는 공식 확장 MCP Apps를 뜯어본다. ui:// 리소스와 App 클래스로 동작하는 방식, iframe 샌드박스 보안 모델, 2025년 11월 제안부터 2026년 7월 확장 프레임워크 정식화까지의 타임라인을 정리한다.
Wiz가 발견한 GhostApproval은 Claude Code·Cursor·Amazon Q 등 AI 코딩 에이전트 6종에서 심링크로 승인 대화상자를 속이는 패턴이다. 공격 원리와 벤더별 대응이 갈린 이유, 타임라인, 개발자 체크리스트를 정리한다.
비공개로 의견 보내기
작성자에게만 전달돼요. 이름·이메일을 비우면 완전 익명입니다.