핵심 이슈

1. 인증 우회와 관리면 노출이 경계 장비의 통제력을 흔들었다
이번 주 운영 콘텐츠에서는 SharePoint의 인증 사용자 코드 인젝션, Cisco SD-WAN Manager의 무인증 API 우회, Citrix NetScaler의 무인증 명령 실행, Nexus 관리 기능의 치명적 결함이 같은 흐름으로 모였다. 제품과 취약점은 달라도 공격자가 협업 서버·네트워크 제어면·원격접속 경계에 도달하면 높은 권한으로 이어질 수 있다는 점이 공통적이다. 실무적으로는 CVSS만으로 순서를 정하기보다 인터넷 도달 가능성, 관리 API와 UI의 활성 상태, 관리자·협업 계정 권한, 실제 악용 여부를 함께 봐야 한다. 우선 대응은 외부 관리면 차단과 접근 허용 목록 적용, 영향 버전 및 기능 활성 상태 확인, 수정 릴리스 적용, 인증·권한 변경 로그와 비정상 API 호출 점검이다.
관련 출처
- CVE-2026-65660: Microsoft SharePoint 코드 인젝션, CISA KEV 등재와 인증 사용자 권한 점검
- CVE-2026-76504: Cisco Catalyst SD-WAN Manager API 인증 우회와 관리면 점검
- Citrix NetScaler ADC·Gateway 인증 없는 명령 실행 및 메모리 오버플로 취약점: CVE-2026-88771·CVE-2026-88772
- Cisco Nexus 스위치 NX-OS 치명적 취약점 5건, 관리 기능 활성 상태 점검과 영향 범위 확인
2. 새 취약점보다 오래된 자산의 미해결 노출이 KEV 위험을 키웠다
이번 주 KEV 운영 콘텐츠에는 2015년 BIND·ProFTPD, 2016년 Apache Struts, 2021년 ONLYOFFICE, 2023년 Strapi처럼 오래전에 공개된 결함과 최신 Apple·SharePoint 취약점이 함께 등장했다. 이는 취약점의 공개 연도보다 현재 자산에 남아 있는지와 외부에서 접근 가능한지가 더 중요한 우선순위 기준임을 보여준다. Zammad 사례처럼 지원 종료 버전에 위험이 집중되는 경우도 있어, 패치 작업은 신규 공지만 따라가서는 부족하다. 우선 대응은 KEV와 자산 목록을 대조해 레거시·지원 종료 시스템을 식별하고, 외부 노출과 기능 활성 여부를 확인한 뒤 업그레이드·기능 비활성화·격리·교체 가운데 실행 가능한 조치를 기한과 책임자까지 정해 추적하는 것이다.
관련 출처
- CVE-2023-22894: Strapi 관리 패널의 민감정보 평문 저장 취약점, CISA KEV 등재 이후 점검 필요
- CVE-2016-3081: Apache Struts 명령 주입 취약점의 KEV 등재와 레거시 애플리케이션 점검
- CVE-2015-5477: ISC BIND TKEY 질의 DoS 취약점의 KEV 등재와 DNS 서버 점검
- CVE-2021-3199: ONLYOFFICE Docs 경로 순회 취약점, KEV 등재와 함께 문서 서버 점검이 필요한 이유
- Zammad CVE-2026-102489·CVE-2026-102490: DEB/RPM 패키지 구버전의 로컬 권한 상승과 세션 하이재킹 점검
3. API·객체·세션의 인가 검증 공백이 클라우드와 산업 시스템에 반복됐다
일일 인사이트에서 반복된 객체 ID 인가 공백과 단일 인증 게이트 의존은 Meari IoT Cloud의 기기 소유권 검증 누락, Monta 충전 플랫폼의 WebSocket 인증·세션 문제, Langflow의 접근 제어 결함에서 구체적으로 드러났다. 인증 성공 자체가 객체 소유권이나 기능 권한을 보장하지 않으며, 한 번 확보한 계정이나 세션이 다른 기기·서비스·코드 실행 권한으로 확장될 수 있다는 점이 실무 위험이다. 우선 대응은 모든 객체 접근에 서버 측 소유권 검사를 적용하고, WebSocket과 API를 같은 정책으로 보호하며, 세션 수명·재인증·시도 제한을 점검하는 것이다. 외부 노출 인스턴스는 영향 버전 업그레이드와 함께 계정별 비정상 객체 열람·설정 변경·코드 실행 흔적을 우선 확인해야 한다.
관련 출처
- Meari IoT Cloud OpenAPI 기기 소유권 검증 누락, 타인 기기 설정 변경과 섀도우 접근 가능 (CVE-2026-101104, CVE-2026-96613)
- Monta monta.app 충전 인프라 취약점: WebSocket 인증·세션·자격 증명 노출의 결합 위험
- CVE-2026-104335: IBM Langflow OSS 접근 제어 결함과 1.0.0~1.12.2 배포 점검
4. DNS·인증서·SOHO 장비 침해가 조직 밖 신뢰 기반을 공격 경로로 바꿨다
ccTLD 운영사 침해로 권한 DNS와 인증서 신뢰가 흔들린 사례, Volt Typhoon의 침해된 SOHO 장비 C2 중계 활용은 조직 내부 통제만으로는 방어가 끝나지 않음을 보여준다. 여기에 산업·IoT 장비의 평문 통신과 소유권 검증 누락이 결합하면 외부 위탁 운영, 통신 구간, 소형 네트워크 장비가 모두 우회 경로가 된다. 실무적으로는 공급자나 장비를 신뢰 목록에 올리는 것만으로 충분하지 않다. 우선 대응은 도메인·DNS·인증서 변경 감시, SOHO·경계 장비 관리 인터페이스의 인터넷 차단과 펌웨어 점검, 외부 운영자 계정의 최소 권한화, 평문 통신 구간의 분리와 보완 통제를 하나의 신뢰 경계 점검으로 묶는 것이다.
관련 출처
- ccTLD 레지스트리 침해로 발생한 Google 도메인 하이재킹: DNS·인증서 신뢰 경계 점검
- 중국 연계 해킹의 SOHO 장비 악용이 드러낸 핵심 인프라 노출 점검 과제
- Johnson Controls EasyIO Neo CVE-2026-64893, 민감 정보 평문 전송 취약점과 컨트롤러 점검
주간 CISA KEV Catalog
CVE-2026-65660: Microsoft SharePoint 코드 인젝션, CISA KEV 등재와 인증 사용자 권한 점검
CVE-2026-65660는 Microsoft SharePoint Server 2016, 2019, Subscription Edition에 영향을 주는 코드 인젝션 취약점으로 CVSS 3.1 8.8(High)입니다. CISA KEV 등재와 Previdian 허니팟 관측(2026년 9월 24일, 12건의 익스플로잇 요청, .NET 역직렬화 안전장치 비활성화를 시도하는 2단계 페이로드)으로 야생 악용 시도가 확인되었습니다. 인증이 필요한 취약점이라는 점에서 패치 확인과 계정 권한 점검이 필요합니다. KB/CU 패치 번호와 배포 시점은 현재 증거에 없습니다.
CVE-2026-76504: Cisco Catalyst SD-WAN Manager API 인증 우회와 관리면 점검
CVE-2026-76504는 Cisco Catalyst SD-WAN Manager의 URI 인코딩 처리 부적절로 인한 API 인증 우회 취약점입니다. 인증되지 않은 원격 공격자가 admin 사용자 권한으로 API에 접근할 수 있으며, Cisco PSIRT는 2026년 9월 활발한 악용을 인지했고 CISA KEV에도 등재되어 수정 릴리스 업그레이드가 최우선 대응입니다.
Citrix NetScaler ADC·Gateway 인증 없는 명령 실행 및 메모리 오버플로 취약점: CVE-2026-88771·CVE-2026-88772
Citrix NetScaler ADC와 Gateway에 인증 없는 임의 명령 실행 취약점과 RCE·DoS로 이어질 수 있는 메모리 오버플로 취약점이 보고되었습니다. ADC는 14.1-73.37, 13.1-64.23, FIPS/NDcPP 수정 빌드가 경계 버전이며, Gateway 13.1 계열의 정확한 수정 버전은 출처가 잘려 별도 확인이 필요합니다. 두 CVE 모두 CVE 기록에서 CVSS v4.0 9.5(CRITICAL)를 나타내며 기록의 ADP에 CISA KEV 등재 표기가 있으나, 실제 악용 사례와 PoC 공개는 아직 확인되지 않았습니다.
CVE-2023-22894: Strapi 관리 패널의 민감정보 평문 저장 취약점, CISA KEV 등재 이후 점검 필요
CVE-2023-22894는 Strapi의 취약점으로, CVE 기록과 Strapi 공지는 영향 버전 표기가 다릅니다. CVE 기록은 'through 4.5.5', Strapi 공지는 별도 영향 버전 표기를 담고 있으며, 관리 패널 접근 권한이 있는 공격자가 쿼리 필터를 이용해 민감 사용자 세부 정보를 발견할 수 있다는 것이 두 자료에 공통적으로 확인됩니다. CISA는 이 취약점을 2026년 10월 8일 KEV 카탈로그에 등재했습니다. 독립 연구에는 CVE-2023-22621과의 자동화 스크립트 체이닝으로 슈퍼 어드민 탈취와 인증 없는 코드 실행을 보고한 내용이 포함되어 있습니다.
CVE-2016-3081: Apache Struts 명령 주입 취약점의 KEV 등재와 레거시 애플리케이션 점검
CVE-2016-3081은 Dynamic Method Invocation이 활성화된 Apache Struts 2.3.x에서 method: 접두어를 통한 원격 코드 실행을 허용하는 취약점입니다. CISA KEV 등재로 실제 악용이 확인되었고 공개 익스플로잇 모듈도 존재합니다. DMI 활성 레거시 자산의 우선 점검, 2.3.20.3·2.3.24.3·2.3.28.1로의 업그레이드 또는 가능한 경우의 DMI 비활성화가 핵심 대응입니다.
CVE-2015-5477: ISC BIND TKEY 질의 DoS 취약점의 KEV 등재와 DNS 서버 점검
ISC BIND의 TKEY 질의 처리 결함(CVE-2015-5477)이 CISA KEV 카탈로그에 등재되어 실제 악용이 공식 확인되었습니다. 9.9.7-P2 미만(9.9.x) 및 9.10.2-P3 미만(9.10.x) 버전을 운영 중인 DNS 서버는 영향 버전에 해당하는지 점검이 필요합니다.
CVE-2021-3199: ONLYOFFICE Docs 경로 순회 취약점, KEV 등재와 함께 문서 서버 점검이 필요한 이유
CVE-2021-3199는 ONLYOFFICE Docs의 경로 순회 취약점으로, JWT 사용 구성에서 이미지 업로드 파라미터의 /.. 시퀀스를 통해 원격 코드 실행으로 이어질 수 있습니다. CISA KEV 등재와 공개 PoC 확인으로 실질 악용 위험이 있으므로, JWT 사용 여부를 확인하고 공식 공지에서 수정 버전을 확정하는 점검을 우선해야 합니다.
CVE-2026-86950: Apple CoreGraphics 범위 밖 쓰기, KEV 등재와 iOS·macOS·iPadOS 업데이트 점검
Apple CoreGraphics 범위 밖 쓰기 취약점 CVE-2026-86950은 조작된 파일 처리 시 임의 코드 실행으로 이어질 수 있으며, Apple은 iOS 27 이전 버전의 특정 표적 개인 대상 정교한 공격에서 악용되었을 수 있다는 보고를 인지했습니다. CISA는 2026-09-29 KEV 등재와 2026-10-02 조치 기한을 밝혔고, iOS·iPadOS 26.7.1 및 macOS Sequoia 15.8.1·Tahoe 26.7.1으로의 즉시 업데이트가 핵심 대응입니다.
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.