내 서버도 위험할까? CVE-2026-34486 Tomcat 영향 버전 및 클러스터 환경 확인

우리 회사가 사용하는 Tomcat 버전과 클러스터 설정이 CVE-2026-34486 공격 대상에 해당하나요?
네, Apache Tomcat의 특정 버전(9.0.x, 10.1.x, 11.0.x 일부)을 사용하면서 ‘Apache Tribes’ 클러스터 구성으로 EncryptInterceptor를 활성화한 환경이라면 공격 대상입니다. 단일 서버로 운영 중인 경우에는 영향이 없습니다.

CVE-2026-34486 개요와 발생 원인

CVE-2026-34486은 Apache Tomcat에서 발생하는 민감정보 암호화 누락(Missing Encryption of Sensitive Data) 취약점입니다. 위험도는 CVSS 4.0 기준 7.5점(High), CVSS 3.1 기준 7.5점(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)입니다.

이 취약점은 이전 취약점인 CVE-2026-29146에 대한 수정이 불완전해서 생겼습니다. 공격자가 특수하게 제작한 메시지를 주입하면 톰캣 클러스터 통신 암호화를 담당하는 EncryptInterceptor 모듈이 무력화되어 우회 경로가 열리게 됩니다.

취약점 유형은 다음과 같습니다:

  1. CWE-311: 민감정보 암호화 누락(Missing Encryption of Sensitive Data)
  2. CWE-807: 보안 결정에서 신뢰할 수 없는 입력 의존(Reliance on Untrusted Inputs in a Security Decision)

영향 받는 Tomcat 버전과 패치 버전

관리자는 운영 중인 Tomcat 버전을 확인해 패치가 필요한지 바로 봐야 합니다. 이번 취약점은 9.0, 10.1, 11.0 세 가지 주요 릴리스 라인에 모두 영향을 줍니다.

버전별 영향 범위와 패치 버전은 아래 표와 같습니다.

Tomcat 릴리스 라인 영향 받는 버전 범위 패치 완료 버전
9.0.x 9.0.0.M1 ~ 9.0.116 9.0.117
10.1.x 10.1.0-M1 ~ 10.1.53 10.1.54
11.0.x 11.0.0-M1 ~ 11.0.20 11.0.21

영향 범위(조건): 클러스터 환경과 EncryptInterceptor 사용 여부

모든 Apache Tomcat 설치 환경이 이번 취약점에 노출되는 것은 아닙니다. 공격이 성립하려면 특정 구성 조건이 맞아야 합니다.

  1. 클러스터링 구성 필수: 단일 서버(Single Server) 환경은 영향이 없습니다. ‘Apache Tribes’를 이용한 클러스터링 및 클러스터 간 통신 환경일 때만 해당합니다.
  2. EncryptInterceptor 활성화: 클러스터 구성 중 EncryptInterceptor를 사용해 통신 암호화를 설정한 환경이 공격 대상입니다.
  3. 공격 경로 및 포트: 공격은 네트워크(Network) 경로로 이루어지며, 기본 타겟 포트는 TCP 4000번(Tribes NioReceiver)입니다.

보안 담당자는 클라우드 및 컨테이너 환경 내 톰캣 배포 현황을 전수 조사해야 합니다. 특히 TCP 4000번 포트 개방 여부와 Apache Tribes 클러스터링 사용 여부를 곧바로 확인하세요.

CISA KEV 등재 및 긴급 조치 기한

이 취약점은 이론을 넘어 실제 공격에 쓰이고 있습니다. 중국의 SnowLight APT 그룹이 이를 이용한 사례가 보고되었습니다.

미국 사이버보안 및 인프라 보안국(CISA)이 다음과 같이 긴급 대응 조치를 명령했습니다:

  • KEV 카탈로그 등재일: 2026년 8월 4일
  • 조치 완료 기한: 2026년 8월 7일

CISA의 Known Exploited Vulnerabilities(KEV) 카탈로그에 올랐다는 것은 실제 야생(In-the-wild)에서 악용된다는 뜻입니다. 설정된 기한 내 패치를 마쳐야 합니다.

시스템 관리자 조치 가이드라인

CVE-2026-34486의 위험도를 고려해 다음 단계별 조치를 제안합니다.

  1. 인벤토리 점검: 운영 중인 Tomcat 서버 버전을 확인하고, 위 표의 영향 범위(9.0.116, 10.1.53, 11.0.20 이하)에 해당하는지 살핍니다.
  2. 구성 분석: server.xml 및 관련 설정 파일에서 Apache Tribes 클러스터링 설정과 EncryptInterceptor 활성화 여부를 봅니다.
  3. 네트워크 제어: 패치 적용 전까지 TCP 4000번 포트의 불필요한 외부 접근을 차단해 공격 경로를 줄입니다.
  4. 버전 업데이트: 영향 범위에 들면서 클러스터링을 쓴다면, 패치 버전(9.0.117, 10.1.54, 11.0.21)으로 바로 업그레이드하세요.

댓글 남기기