
Google Project Zero가 Windows 11 25H2의 새 권한 상승 기능인 Administrator Protection을 우회하는 문제를 다뤘다. 구체적인 공격 조건은 아직 주어진 자료로 확인할 수 없지만, 개발자 워크스테이션의 최소 권한과 관리자 작업 감사를 재점검할 이유는 충분하다.
현지화된 기사와 출처 정보를 준비하고 있습니다.
검증되고 게시된 콘텐츠만 검색합니다.

Google Project Zero가 Windows 11 25H2의 새 권한 상승 기능인 Administrator Protection을 우회하는 문제를 다뤘다. 구체적인 공격 조건은 아직 주어진 자료로 확인할 수 없지만, 개발자 워크스테이션의 최소 권한과 관리자 작업 감사를 재점검할 이유는 충분하다.
Google Project Zero는 Pixel 9에서 두 개의 익스플로잇만으로 제로클릭 컨텍스트에서 루트 권한까지 도달하는 체인을 구현했다고 밝혔다. 첫 단계의 Dolby 취약점은 2026년 1월 패치 전까지 Android 전반에 존재했으며, 연구의 다음 질문은 비슷한 체인을 Pixel 10에서도 구성할 수 있는지다.

Anthropic이 과학 연구실과 첨단 제조사를 대상으로 Model Hardware Standard 연구 프리뷰를 시작한다. AI 에이전트가 물리 장치를 안전하게 다루도록 공통 규격을 만들려는 시도지만, 구체적인 프로토콜과 권한·거버넌스 설계는 아직 확인이 필요하다.

ID 보안의 중심이 정기적인 권한 검토에서 지속적 검색, 중앙화된 보고, 행동 기반 탐지로 이동하고 있다. AWS, Wiz, Qualys의 자료는 접근 권한 거버넌스와 ID 소스 마이그레이션, 공격 탐지를 하나의 수명주기로 관리해야 한다는 흐름을 보여준다.

AI 에이전트가 코드베이스 테스트, 취약점 악용 검증, 영향 범위 평가, 사고 대응처럼 실제 행동을 수반하는 보안 업무에 투입되고 있다. AWS, HackerOne, Wiz, Cisco Talos의 사례는 속도 향상 가능성과 함께 ID, 실행 권한, 증거를 엄격히 통제해야 할 필요성을 보여준다.

악성 Rust 크레이트와 악용 가능한 VS Code 확장 동작에 관한 보고서는 공급망 위험이 프로덕션 의존성에만 머물지 않는다는 점을 보여준다. 에디터, 빌드 시스템, 플러그인 생태계도 애플리케이션 패키지와 같은 보안 모델에서 관리해야 한다.

개인 저장소에는 조직 통제 밖의 업무 관련 코드와 시크릿이 남을 수 있다. 모든 개인 저장소를 무해하거나 동일하게 위험하다고 보는 방식은 해결책이 아니다.

악성 arrayref 릴리스는 컴파일 시점에 백도어를 실행한 것으로 보고됐다. Rust 팀은 프로덕션 런타임뿐 아니라 빌드 도구가 실행하는 코드까지 의존성 보안 범위에 넣어야 한다.

에디터 확장 프로그램은 자동 업데이트되고 개발자 권한으로 실행되지만, 소프트웨어 자산 목록에서는 빠지기 쉽다. Markdown Preview Enhanced 연구는 이를 공급망 보안 범위에 넣어야 하는 이유를 보여 준다.

keyv/cacheable 관련 조사는 npm 패키지 탈취가 직접 의존성 검토만으로는 파악되지 않는다는 점을 보여 준다. 팀은 빌드 증적과 배포 산출물로 실제 노출 범위를 확인해야 한다.

Wiz는 AI가 데이터 위험의 맥락을 바꾼다고 말한다. 조직은 어떤 데이터가 연결됐고 어떻게 노출되며 왜 위험한지 이해해야 한다. 이는 신뢰할 수 있는 에이전트와 복구 자동화의 전제다.

Wiz에 따르면 Wiz Workflows는 정식 출시됐고 Remediation and Response는 공개 미리보기 단계다. 이 흐름은 security를 개별 알림에서 탐지, 결정, 실행, 검증 과정으로 확장한다.