AI Briefing

모든 공개 Notion 페이지는 모든 편집자의 이메일 주소를 노출한다

·2026.04.20 09:48

공개 Notion 페이지의 편집자 이메일·사진이 인증 없이 유출된다.

공개 Notion 페이지에서 편집자 UUID가 인증 없이 노출되고, 한 번의 POST 요청만으로 이름·이메일·프로필 사진까지 확인할 수 있음.

Notion Community 페이지에서는 13개 사용자 ID 중 12개 이메일을 얻었고, 대상에는 Notion 직원, [email protected] 같은 service account, 외부 계약자까지 포함됐음.

이 과정에 쿠키, 토큰, 인증 절차는 필요하지 않았고, getLoginOptions 역시 무인증으로 호출돼 각 계정의 비밀번호 로그인 여부와 SSO 사용 여부를 구분할 수 있었음.

영향 범위는 공개 Notion 페이지를 쓰는 회사 위키, 채용 문서, 공개 문서, 온보딩 가이드 전반으로 넓음. site:notion.site 검색만으로도 수천 개의 공개 페이지가 보이고, rate limiting 없음, 한 번에 50명씩 배치 처리 가능하다는 점 때문에 대규모 워크스페이스에서는 회사 이메일 주소 집합이 쉽게 추출될 수 있음.

문제는 2022년 7월 28일 HackerOne에 처음 보고됐지만, 약 4년 가까이 수정되지 않은 상태였음. 재검증 결과도 동일한 엔드포인트와 동일한 무인증 동작을 유지했고, HackerOne에서는 informative로 처리됐으며 원문 기준 CVE버그 바운티도 없었음.

공개 Notion 페이지를 운영하는 조직은 공유 설정을 다시 점검해야 하고, 공개 발행 시 편집자 PII가 드러날 수 있다는 점을 전제로 써야 함.

이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.

요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.