DEEP DIVE REPORT

CVE-2026-35273: Oracle PeopleSoft PeopleTools 인증 우회 취약점 분석

SecurityDesk
2026.06.17 조회 11

Oracle PeopleSoft PeopleTools의 인증 우회 취약점(CVE-2026-35273)이 2026년 6월에 발표되었습니다. 이 취약점은 인증 없이 원격에서 시스템을 장악할 수 있는 매우 심각한 보안 문제입니다. CISA(미국 사이버보안 및 인프라보안국)는 이 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 등록하며, 2026년 6월 15일까지 완화 조치를 완료하도록 명시했습니다.

본론

취약점 개요

CVE-2026-35273은 Oracle PeopleSoft PeopleTools의 Updates Environment Management 컴포넌트에서 발생하는 인증 우회 취약점입니다. 영향받는 버전은 PeopleTools 8.61과 8.62입니다.

기술적 분석

CVSS 점수 및 평가

  • CVSS 3.1 점수: 9.8 (Critical)
  • CVSS 벡터: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

이 취약점은 모든 영향도(C, I, A)에서 높은 점수를 기록하고 있으며, 인증 없이 네트워크를 통해 쉽게 악용할 수 있습니다.

공격 벡터

  • Attack Vector: Network (네트워크)
  • Attack Complexity: Low (낮음)
  • Privileges Required: None (없음)
  • User Interaction: None (없음)
  • Scope: Unchanged (변경 없음)

공격자는 사용자 자격증명 없이 HTTP 프로토콜을 통해 네트워크로 접근 가능한 경우에만 이 취약점을 악용할 수 있습니다.

영향 범위

성공적인 공격으로 인해 다음과 같은 영향이 발생할 수 있습니다:

  • 기밀성(C) 침해: High (높음)
  • 무결성(I) 침해: High (높음)
  • 가용성(A) 침해: High (높음)

Oracle Security Alert에 따르면, 이 취약점은 원격에서 인증 없이 악용 가능하며, 성공적으로 악용될 경우 원격 코드 실행(Remote Code Execution)으로 이어질 수 있습니다.

CISA KEV 카탈로그 등록

CISA는 CVE-2026-35273을 Known Exploited Vulnerabilities(KEV) 카탈로그에 등록했습니다.

  • 등록 일자: 2026년 6월 12일
  • 조치 기한: 2026년 6월 15일
  • 요구 사항: 벤더 지침에 따라 완화 조치 적용

CISA는 연방 민간기관(FCEB)에 대해 이 취약점을 KEV에 등록된 취약점으로 취급하여 CISA BOD 26-04(위험 기반 보안 업데이트 우선순위 지정) 지침을 준수하도록 요구하고 있습니다.

영향 제품

  • 제품: PeopleSoft Enterprise PeopleTools
  • 버전: 8.61, 8.62
  • 컴포넌트: Updates Environment Management
  • 프로토콜: HTTP (HTTPS 포함)

Oracle은 Premier Support 또는 Extended Support 단계에 있는 버전에 대해서만 패치 및 완화 조치를 제공합니다. 이전 버전도 취약한 것으로 간주되므로, 지원되는 버전으로 업그레이드하는 것이 권장됩니다.

취약점 유형

  • CWE ID: CWE-306 (Missing Authentication for Critical Function)
  • 설명: 중요 기능에 대한 인증 누락

이 취약점은 업데이트 환경 관리 기능에서 인증이 누락되어 있어, 인증되지 않은 공격자가 시스템을 장악할 수 있습니다.

결론

CVE-2026-35273은 Oracle PeopleSoft PeopleTools 8.61/8.62 버전에서 발생하는 매우 심각한 인증 우회 취약점입니다. CVSS 9.8점의 Critical 레벨로 평가되었으며, CISA KEV 카탈로그에 등록되어 이미 악용이 확인되었습니다. 인증 없이 원격에서 시스템을 완전히 장악할 수 있으므로, 즉시 패치 또는 완화 조치를 적용해야 합니다.

대응 방안

즉시 조치 (24시간 이내)

  1. 네트워크 노출 검토: PeopleSoft PeopleTools가 인터넷에 직접 노출되어 있는지 확인
  2. 액세스 제한: 방화벽에서 HTTP/HTTPS 접근을 내부 네트워크로 제한
  3. WAF 설정: 웹 애플리케이션 방화벽(WAF)에서 PeopleTools 관련 URL을 모니터링 및 차단
  4. 로그 감시: Updates Environment Management 컴포넌트에 대한 비정상적인 접근 기록 검토

단기 대응 (72시간 이내)

  1. 패치 적용: Oracle 지원 포털에서 해당 Security Alert의 패치 문서 확인 및 적용
  2. PeopleSoft Enterprise PeopleTools 8.61용 패치
  3. PeopleSoft Enterprise PeopleTools 8.62용 패치
  4. 버전 확인: 현재 운영 중인 PeopleTools 버전이 8.61 또는 8.62인지 확인
  5. 완화 조치 확인: Oracle Patch Availability Document에서 완화 조치 확인
  6. 테스트 환경 검증: 테스트 환경에서 패치 적용 후 영향도 검증

장기 대응 (1주 이내)

  1. 업그레이드 계획: 현재 버전이 지원 단계(Premier/Extended Support)에 있는지 확인
  2. 최신 버전으로 업그레이드: Oracle Lifetime Support Policy에 따라 최신 버전으로 업그레이드
  3. 보안 정책 개선: 주기적인 보안 업데이트 및 취약점 점검 프로세스 도입
  4. 인증 강화: 모든 관리 기능에 대한 적절한 인증 및 권한 제어 구현

특정 버전별 대응 가이드

PeopleTools 8.61 사용자

  1. 즉시: 현재 버전 확인 및 8.61 패치 적용 준비
  2. 단기: Oracle Security Alert for CVE-2026-35273의 8.61용 완화 조치 적용
  3. 장기: 8.61의 지원 종료 일자 확인 및 8.62 또는 최신 버전으로 업그레이드 계획 수립

PeopleTools 8.62 사용자

  1. 즉시: 현재 버전 확인 및 8.62 패치 적용 준비
  2. 단기: Oracle Security Alert for CVE-2026-35273의 8.62용 완화 조치 적용
  3. 장기: 8.62의 지원 종료 일자 확인 및 최신 버전으로 업그레이드 계획 수립

보안 권고사항

  1. 패치 우선순위: 이 취약점은 Oracle이 "고위험 우선순위"로 분류하며 즉시 조치가 필요합니다.
  2. 모니터링 강화: 네트워크 및 애플리케이션 로그를 지속적으로 모니터링하여 이상 징후 탐지
  3. 백업 확인: 패치 적용 전 데이터 및 설정 백업 수행
  4. 커뮤니케이션: 보안 팀과 운영 팀 간의 긴밀한 협조를 통한 대응 조치 조율

참고자료

  • NVD(National Vulnerability Database): https://nvd.nist.gov/vuln/detail/CVE-2026-35273
  • Oracle Security Alert for CVE-2026-35273: https://www.oracle.com/security-alerts/alert-cve-2026-35273.html
  • CISA KEV Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-35273
  • Oracle Critical Patch Updates: https://www.oracle.com/security-alerts
  • Oracle Lifetime Support Policy: https://www.oracle.com/support/lifetime-support/resources.html
  • Oracle Support Portal: https://support.oracle.com (문서 ID: CPU187)

본 콘텐츠는 AI 기술로 생성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하시면 댓글을 통해 소중한 의견 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9