
헤르츠··4분
LastPass, 또 뚫렸다 — 이번엔 자기 잘못도 아니었다
2026년 6월, LastPass가 세 번째 주요 침해를 당했다. 자사 인프라는 멀쩡했다. 문제는 연동된 서드파티 Klue였다. 만료되지 않은 OAuth 토큰이 Salesforce CRM 전체를 열어젖혔고, 사이버보안 기업들을 포함한 수백 개 고객사가 동시에 피해를 입었다.
#LastPass#Klue
🔥 0💬 0
5개의 글

2026년 6월, LastPass가 세 번째 주요 침해를 당했다. 자사 인프라는 멀쩡했다. 문제는 연동된 서드파티 Klue였다. 만료되지 않은 OAuth 토큰이 Salesforce CRM 전체를 열어젖혔고, 사이버보안 기업들을 포함한 수백 개 고객사가 동시에 피해를 입었다.

2026년 6월 Patch Tuesday, Microsoft는 CVE 200개를 한 번에 쏟아냈다. CVSS 9.8의 워머블 커널 제로데이, 그리고 패치 수 시간 만에 등장한 PoC. 이 숫자들이 가리키는 건 취약점의 심각성이 아니라 월별 패치 모델의 사망 선고다.

FBI가 병원·주유소·신호등이 실제 연결된 모의 마을을 지었다. Colonial Pipeline과 Change Healthcare 사태가 보여준 OT·IT 경계 붕괴를 정면으로 겨냥한 시도지만 처리 용량과 예산 지속성이라는 두 균열이 이미 보인다.

CISA가 CVE-2026-50751에 72시간 패치 명령을 내렸다. 단순한 긴급 패치 공지가 아니다—폐기된 IKEv1 프로토콜 20년 방치, RaaS의 APT화, 반복되는 VPN 어플라이언스 침해라는 세 가지 구조적 문제가 동시에 수면 위로 올랐다.

Anthropic이 미공개 모델 Claude Mythos로 전력·수도·병원 시스템의 취약점 1만 건을 찾아냈다고 발표했다. AI 기반 방어가 확장되는 동시에, 검증받지 않은 모델이 공공 인프라에 조용히 배포되는 거버넌스 공백이 열린다.