Oracle PeopleSoft PeopleTools의 인증 우회 취약점(CVE-2026-35273)이 2026년 6월에 발표되었습니다. 이 취약점은 인증 없이 원격에서 시스템을 장악할 수 있는 매우 심각한 보안 문제입니다. CISA(미국 사이버보안 및 인프라보안국)는 이 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 등록하며, 2026년 6월 15일까지 완화 조치를 완료하도록 명시했습니다.
본론
취약점 개요
CVE-2026-35273은 Oracle PeopleSoft PeopleTools의 Updates Environment Management 컴포넌트에서 발생하는 인증 우회 취약점입니다. 영향받는 버전은 PeopleTools 8.61과 8.62입니다.
기술적 분석
CVSS 점수 및 평가
- CVSS 3.1 점수: 9.8 (Critical)
- CVSS 벡터: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
이 취약점은 모든 영향도(C, I, A)에서 높은 점수를 기록하고 있으며, 인증 없이 네트워크를 통해 쉽게 악용할 수 있습니다.
공격 벡터
- Attack Vector: Network (네트워크)
- Attack Complexity: Low (낮음)
- Privileges Required: None (없음)
- User Interaction: None (없음)
- Scope: Unchanged (변경 없음)
공격자는 사용자 자격증명 없이 HTTP 프로토콜을 통해 네트워크로 접근 가능한 경우에만 이 취약점을 악용할 수 있습니다.
영향 범위
성공적인 공격으로 인해 다음과 같은 영향이 발생할 수 있습니다:
- 기밀성(C) 침해: High (높음)
- 무결성(I) 침해: High (높음)
- 가용성(A) 침해: High (높음)
Oracle Security Alert에 따르면, 이 취약점은 원격에서 인증 없이 악용 가능하며, 성공적으로 악용될 경우 원격 코드 실행(Remote Code Execution)으로 이어질 수 있습니다.
CISA KEV 카탈로그 등록
CISA는 CVE-2026-35273을 Known Exploited Vulnerabilities(KEV) 카탈로그에 등록했습니다.
- 등록 일자: 2026년 6월 12일
- 조치 기한: 2026년 6월 15일
- 요구 사항: 벤더 지침에 따라 완화 조치 적용
CISA는 연방 민간기관(FCEB)에 대해 이 취약점을 KEV에 등록된 취약점으로 취급하여 CISA BOD 26-04(위험 기반 보안 업데이트 우선순위 지정) 지침을 준수하도록 요구하고 있습니다.
영향 제품
- 제품: PeopleSoft Enterprise PeopleTools
- 버전: 8.61, 8.62
- 컴포넌트: Updates Environment Management
- 프로토콜: HTTP (HTTPS 포함)
Oracle은 Premier Support 또는 Extended Support 단계에 있는 버전에 대해서만 패치 및 완화 조치를 제공합니다. 이전 버전도 취약한 것으로 간주되므로, 지원되는 버전으로 업그레이드하는 것이 권장됩니다.
취약점 유형
- CWE ID: CWE-306 (Missing Authentication for Critical Function)
- 설명: 중요 기능에 대한 인증 누락
이 취약점은 업데이트 환경 관리 기능에서 인증이 누락되어 있어, 인증되지 않은 공격자가 시스템을 장악할 수 있습니다.
결론
CVE-2026-35273은 Oracle PeopleSoft PeopleTools 8.61/8.62 버전에서 발생하는 매우 심각한 인증 우회 취약점입니다. CVSS 9.8점의 Critical 레벨로 평가되었으며, CISA KEV 카탈로그에 등록되어 이미 악용이 확인되었습니다. 인증 없이 원격에서 시스템을 완전히 장악할 수 있으므로, 즉시 패치 또는 완화 조치를 적용해야 합니다.
대응 방안
즉시 조치 (24시간 이내)
- 네트워크 노출 검토: PeopleSoft PeopleTools가 인터넷에 직접 노출되어 있는지 확인
- 액세스 제한: 방화벽에서 HTTP/HTTPS 접근을 내부 네트워크로 제한
- WAF 설정: 웹 애플리케이션 방화벽(WAF)에서 PeopleTools 관련 URL을 모니터링 및 차단
- 로그 감시: Updates Environment Management 컴포넌트에 대한 비정상적인 접근 기록 검토
단기 대응 (72시간 이내)
- 패치 적용: Oracle 지원 포털에서 해당 Security Alert의 패치 문서 확인 및 적용
- PeopleSoft Enterprise PeopleTools 8.61용 패치
- PeopleSoft Enterprise PeopleTools 8.62용 패치
- 버전 확인: 현재 운영 중인 PeopleTools 버전이 8.61 또는 8.62인지 확인
- 완화 조치 확인: Oracle Patch Availability Document에서 완화 조치 확인
- 테스트 환경 검증: 테스트 환경에서 패치 적용 후 영향도 검증
장기 대응 (1주 이내)
- 업그레이드 계획: 현재 버전이 지원 단계(Premier/Extended Support)에 있는지 확인
- 최신 버전으로 업그레이드: Oracle Lifetime Support Policy에 따라 최신 버전으로 업그레이드
- 보안 정책 개선: 주기적인 보안 업데이트 및 취약점 점검 프로세스 도입
- 인증 강화: 모든 관리 기능에 대한 적절한 인증 및 권한 제어 구현
특정 버전별 대응 가이드
PeopleTools 8.61 사용자
- 즉시: 현재 버전 확인 및 8.61 패치 적용 준비
- 단기: Oracle Security Alert for CVE-2026-35273의 8.61용 완화 조치 적용
- 장기: 8.61의 지원 종료 일자 확인 및 8.62 또는 최신 버전으로 업그레이드 계획 수립
PeopleTools 8.62 사용자
- 즉시: 현재 버전 확인 및 8.62 패치 적용 준비
- 단기: Oracle Security Alert for CVE-2026-35273의 8.62용 완화 조치 적용
- 장기: 8.62의 지원 종료 일자 확인 및 최신 버전으로 업그레이드 계획 수립
보안 권고사항
- 패치 우선순위: 이 취약점은 Oracle이 "고위험 우선순위"로 분류하며 즉시 조치가 필요합니다.
- 모니터링 강화: 네트워크 및 애플리케이션 로그를 지속적으로 모니터링하여 이상 징후 탐지
- 백업 확인: 패치 적용 전 데이터 및 설정 백업 수행
- 커뮤니케이션: 보안 팀과 운영 팀 간의 긴밀한 협조를 통한 대응 조치 조율
참고자료
- NVD(National Vulnerability Database): https://nvd.nist.gov/vuln/detail/CVE-2026-35273
- Oracle Security Alert for CVE-2026-35273: https://www.oracle.com/security-alerts/alert-cve-2026-35273.html
- CISA KEV Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-35273
- Oracle Critical Patch Updates: https://www.oracle.com/security-alerts
- Oracle Lifetime Support Policy: https://www.oracle.com/support/lifetime-support/resources.html
- Oracle Support Portal: https://support.oracle.com (문서 ID: CPU187)
본 콘텐츠는 AI 기술로 생성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하시면 댓글을 통해 소중한 의견 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!