탠스택 스타트 서버 함수에 치명적 XSS 취약점…패치 후 재배포 권고
탠스택이 웹 프레임워크 TanStack Start의 서버 함수 응답 처리에서 인증 없이 악용할 수 있는 반사형 크로스사이트 스크립팅(XSS) 취약점을 공개했다. 프로젝트는 영향받는 패키지를 수정 버전으로 올린 뒤 애플리케이션을 다시 배포하라고 권고했다.
탠스택이 9월 30일 공식 블로그와 GitHub 보안 권고를 통해 TanStack Start의 반사형 크로스사이트 스크립팅(XSS) 취약점 CVE-2026-102989를 공개했다. 서버 함수의 요청과 응답을 처리하는 과정에서 발생하는 문제로, GitHub 권고는 심각도를 '치명적'으로 분류하고 CVSS 3.1 점수를 9.3으로 제시했다. 권고에 따르면 인증되지 않은 공격자가 영향을 받는 애플리케이션의 서버 함수 URL을 조작할 수 있다. 사용자가 그 링크를 열면 애플리케이션이 공격자가 제어하는 HTML을 자체 출처에서 반환하고, 그 안의 자바스크립트가 사용자 권한으로 실행될 수 있다. 이때 스크립트는 해당 사용자가 접근할 수 있는 동일 출처 데이터에 접근하거나 그 권한으로 요청을 보낼 수 있다. 이용자가 링크를 열어야 하는 조건이 있으며, 공개 권고에는 실제 악용 사례가 제시되지 않았다. 영향 범위는 @tanstack/react-start, @tanstack/solid-start, @tanstack/vue-start, @tanstack/start-server-core의 1.143.12 이상부터 각 수정 버전 직전까지다. 첫 수정 버전은 차례로 1.168.60, 1.168.57, 1.168.56, 1.169.39다. 탠스택은 Start 의존성과 잠금 파일을 업데이트하고, 실제 설치된 @tanstack/start-server-core가 1.169.39 이상인지 확인한 뒤 다시 빌드·배포하라고 안내했다. 로컬 패키지만 업데이트해서는 이미 배포된 서비스가 수정되지 않는다. 공식 권고는 서버 함수 경로에 적용하는 엣지 또는 WAF 규칙과 콘텐츠 보안 정책을 임시 완화책으로 제시했다. 다만 이는 패치를 대체하지 않으며, 요청 헤더만으로 인증 여부를 판단해서도 안 된다고 명시했다. 출처: TanStack 공식 블로그 https://tanstack.com/blog/tanstack-start-security-update-cve-2026-102989 · TanStack GitHub 공식 보안 권고 https://github.com/TanStack/router/security/advisories/GHSA-qx66-fv34-fjm8





![[인터뷰] AI 코딩 에이전트를 하나의 시스템처럼…강동윤이 말하는 Labor0](/_next/image?url=https%3A%2F%2Fdevfive-file.s3.ap-northeast-2.amazonaws.com%2Fdev-letter%2F20260824_064432_labor0-ai-coding-agent-orchestration-20260824.png&w=3840&q=75)






