GraphQL 인증 우회: 실제 CVE 코드 리뷰
GraphQL Authorization Bypass: A Real CVE Code Review

TL;DR AI
1분핵심 요약
GraphQL 권한 검증 취약점으로 인해 인증된 사용자가 정상 쿼리만으로 다른 테넌트의 비공개 데이터를 볼 수 있었습니다.
쿼리 최상위에서만 검사하면 부족했고, 중첩 리졸버가 다른 사용자의 레코드와 민감한 필드를 그대로 반환할 수 있었습니다.
CVE-2023-26489와 Apollo Server, wasmCloud 사례는 GraphQL 보안에서 흔한 함정을 보여줍니다.
해결책은 쿼리 루트가 아니라 각 민감한 리졸버 또는 스키마 수준 디렉티브에서 권한을 강제하는 것입니다.
