무슨 일이 있었나
NVD는 2026-10-02에 HAVELSAN Sef AI Chatbot Platform (2.1 이전)에 대한 4개 CVE 클러스터를 게시했습니다: SQL 인젝션 (CVE-2026-80298, CVSS 8.8), 인증서 검증 AiTM 약점 (CVE-2026-80443), 인증 누락 (CVE-2026-80337), SSRF (CVE-2026-80464). 공급업체는 제품이 지원되지 않는다고 밝혔습니다.
왜 중요한가
SQLi/SSRF/authz 격차가 있는 EOL AI 챗봇 제품은 아직 실행 중인 모든 조직에 대한 실시간 위험 플래그입니다; 지원되지 않는 상태는 패치가 불가능함을 의미하므로 조치는 폐기입니다 — 폭발 반경이 좁아 Tier C이지만 표면화할 가치가 있습니다.
공격 경로
챗봇 백엔드로의 SQL 인젝션; 챗봇 트래픽의 AiTM 가로채기를 가능하게 하는 인증서 검증 격차; ACL 확인 누락; 플랫폼에서의 SSRF. 네 가지 모두 터키 국가 CERT (TR-26-1241)에 의해 2026-10-02에 클러스터로 게시되었습니다.
영향받는 시스템
HAVELSAN Sef - AI Chatbot Platform < 2.1 (EOL / 지원되지 않음)
완화 방안
수정 사항 없음 — 제품이 수명 종료/지원되지 않음; 플랫폼을 폐기하고 신뢰할 수 없는 네트워크에 노출하지 않음으로써 해결합니다.