이번 주 CISA KEV에 등재된 실제 악용 취약점은 JFrog, Citrix, Oracle, Red Hat, Microsoft, Apple, Zimbra, TrueConf, ownCloud, Ajax.NET에 이르는 10개 이상 제품군에 걸쳐 분포한다. 여기에 인증 결함(CWE-287·CWE-1390) 계열까지 8월 18~27일 사이 집중적으로 추가되면서 세션·신뢰 경계 점검과 패치 우선순위가 동시에 재조정되는 국면이 되었다. KEV 카탈로그는 현재 총 1,685건의 야생 악용 확인 취약점을 수록하고 있으며, CISA는 이를 취약점 관리 우선순위 프레임워크의 입력으로 활용할 것을 권고한다.
이번 주 CISA KEV 등재 총평: 언제, 무엇이, 왜 추가됐나
2026년 8월 넷째 주(8/18~8/27) KEV 카탈로그에는 등재일이 나뉘어 총 세 그룹이 확인된다.
- 2026-08-20~21 그룹: TrueConf Server(CVE-2026-72529, CVE-2026-72530), Zimbra(CVE-2026-73570)
- 2026-08-24 그룹: Oracle HTTP Server / WebLogic Server Proxy Plug-in(CVE-2026-21962)
- 2026-08-26~27 그룹: Microsoft SQL Server, Citrix NetScaler ADC/Gateway, Linux Kernel, Red Hat ABRT, Red Hat libuser, Ajax.NET Professional(8/26) 및 JFrog Artifactory, Linux Kernel IPv6, ownCloud(8/27)
- 2026-08-18~19 인증 결함 그룹: Apple macOS(CVE-2026-65400), Microsoft SharePoint(CVE-2026-55040), MLflow(CVE-2026-64849)
눈에 띄는 대목은 이 기간에 CWE-287(부적절한 인증), CWE-1390(약한 인증), CWE-284(부적절한 접근 제어)가 단일 제품군에 국한되지 않고 macOS, SharePoint, Oracle, ownCloud, UniFi OS, Joomla miniOrange OAuth에 걸쳐 반복해서 나타났다는 점이다. 다중 벤더 SSO 체계를 관장하는 운영팀이라면 “한 벤더의 인증 경계가 무너지면 인접 벤더 세션이 연쇄 노출되는가”라는 질문을 지금 다시 꺼내들 시점이다.
CVE-2026-53362 Linux Kernel ‘IPv6 Frag Escape’: 컨테이너 탈출과 완화법
Linux 커널 IPv6 스택의 __ip6_append_data() paged-allocation 경로에서 fraggap을 계상하지 않는 취약점 CVE-2026-53362는 2026-08-27에 CISA KEV에 등재되었다. Red Hat은 CVSS v3.1 7.8(AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H), CWE-130으로 분류하며, CIQ는 이를 ‘IPv6 Frag Escape’로 명명하고 로컬 권한 상승이자 컨테이너 탈출 경로로 규정한다. 작동하는 PoC는 이미 공개됐다. Suse와 Red Hat을 포함한 Linux 제품을 쓰는 federal 조직에는 2026-08-30까지 완화 조치 적용과 BOD-26-04에 따른 포렌식 트리아지 검토가 요구된다.
패치 전 완화 조치와 주의사항
패치 배포가 완료되기 전까지 운영 환경에서 적용 가능한 완화는 /etc/sysctl.d에 user.max_user_namespaces=0을 기록한 뒤 sysctl --system를 실행하는 것이다. 단, 이 설정은 rootless 컨테이너 런타임이 멈추는 부작용이 있다. 컨테이너 기반 파이프라인을 운영하는 환경이라면 적용 전에 테스트 셀 검증을 거치는 편이 안전하다.
CVE-2023-49105 ownCloud 인증 우회: 필리핀 핵연구기관 침해에서 KEV 등재까지
ownCloud owncloud/core 10.13.1 이전 버전의 Pre-Signed URL 인증 우회 취약점 CVE-2023-49105는 2026-08-27에 KEV에 등재됐고, Hunt.io가 실제 공격에서 관찰된 스크립트를 보고한 것이 등재 배경이 되었다. 구체적으로 2026-08-13 Hunt.io는 필리핀 핵연구기관(Philippine Nuclear Agency)과 해군 계약업체 대상 ownCloud 인스턴스에서 침해 흔적을 발견했으며, 공격자 생성 CSV에 약 9GB 유출 기록, 스테이징 폴더에 약 372MB(176개 파일) 확보가 관측되었다.
전제 조건과 노출 범위
이 취약점의 핵심 전제는 피해 사용자의 사용자명이 알려진 상태이고 해당 계정에 서명 키가 설정되지 않은 경우다. 이 조건이 충족되면 공격자는 인증 없이도 파일을 열람·수정·삭제할 수 있게 된다. 공격자는 OC-Credential 헤더 위장과 빈 시크릿 서명 악용을 결합해 커스텀 파이썬 스크립트 5개를 사용했고, 요청마다 1.5~6초 랜덤 지연을 두어 탐지를 회피한 것으로 관측되었다.
제품별 하이라이트: JFrog Artifactory, Citrix, Oracle, TrueConf, Zimbra, Apple, Microsoft
JFrog Artifactory – Docker 캐시 경로 제한 (CVE-2026-66384)
CVE-2026-66384는 JFrog Artifactory의 인증 기반 Docker 캐시 경로 제한 취약점으로, 인증된 사용자가 특정 원격 저장소 조건에서 의도된 Docker 캐시 경로 밖으로 데이터 기록이 가능하다. 2026-08-27 KEV 등재, Due Date 2026-09-10이다. CI/CD 파이프라인에서 Artifactory를 중개 노드로 사용하는 환경이라면 캐시 볼륨 마운트 경로와 외부 네트워크 인터페이스 격리를 재확인할 대목이다.
Citrix NetScaler ADC/Gateway – 메모리 버퍼 경계 (CVE-2026-8452)
CVE-2026-8452는 Citrix NetScaler ADC와 Gateway의 메모리 버퍼 운영 제한 취약점으로, Gateway(SSL VPN, ICA Proxy, CVPN, RDP Proxy) 또는 AAA 가상 서버 구성 시 DoS가 유발된다. 2026-08-26 KEV 등재 확인, Due Date 2026-08-29. AAA 가상 서버가 외부 SSO 연동 허브로 구성되는 환경에서는 이 취약점이 인증 터널 자체를 불가용하게 만들어 SSO 체인 전반에 연쇄 영향을 줄 수 있다.
Oracle HTTP Server / WebLogic Proxy Plug-in (CVE-2026-21962)
부적절한 접근 권한 제어(CWE-284) 취약점으로, 미인가 상태에서의 중요 데이터 생성·삭제·수정 또는 전체 접근이 가능하다. 영향 버전은 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0이며, 2026-08-24 등재, Due Date 2026-08-27, BOD-26-04 포렌식 트리아지 요구. 벤더 참조는 oracle.com/security-alerts/cpujan2026.html이다.
TrueConf Server (CVE-2026-72529 / CVE-2026-72530)
핵심 기능 인증 누락(CWE-306)과 코드 인젝션(CWE-94)이 4307/TCP 포트 경유로 동시에 등재되었다. CVE-2026-72529는 네트워크 접근을 가진 미인가 공격자가 임의 스크립트를 실행할 수 있으며 Due 2026-08-23, CVE-2026-72530은 격리 환경 탈출 후 호스트 시스템에서 임의 코드 실행이 가능하며 Due 2026-09-03. 두 항목 모두 Kaspersky ICS-CERT 자문이 추가 노트에 링크되어 있다.
Zimbra (CVE-2026-73570)
인증 없는 공격자가 특별히 조작된 SMTP 요청으로 Zimbra 사용자 권한의 OS 명령을 실행할 수 있는 취약점(CWE-78)으로 2026-08-21 등재, Due 2026-08-24, 포렌식 트리아지 요구. Zimbra 10.1.20 패치 릴리스가 벤더 블로그에 게시되어 있다.
CVE-2026-65400은 macOS 화면 공유에 유효한 자격 증명 없이 네트워크상에서 인증할 수 있게 하는 결함(CWE-287, Due 2026-08-21)이며, CVE-2026-55040은 SharePoint에서 미인가 공격자가 네트워크를 통해 보안 기능을 우회하는 약한 인증(CWE-1390) 취약점이다. MLflow CVE-2026-64849는 SSRF(CWE-918)로 내부·클라우드 메타데이터 서비스에 도달할 수 있으며 Due 2026-09-02.
2026-08-26 등재 그룹 심층: 레거시 EoL 취약점이 다시 무기가 되는 이유
2026-08-26 KEV 등재 6건에는 2015~2021년 공개된 취약점이 다수 포함된다.
- CVE-2015-5287 (Red Hat ABRT): ABRT 2.7.1 이전의
abrt-hook-ccpp help에서 symlink 공격으로 로컬 권한 상승. RHEL 7.0/7.1 대상 공개 PoC 확인. EoL 가능성이 카탈로그에 명시되어 있다. - CVE-2015-3246 (Red Hat libuser): 인증된 로컬 사용자가 경쟁 조건을 이용해
/etc/passwd를 손상. 실제 악용 확인. - CVE-2021-23758 (Ajax.NET Professional 2): 수신 시리얼라이즈 데이터에서 임의.NET 클래스 역직렬화로 RCE. 공격 시도·성공 사례 보고. EoL 가능성 명시.
- CVE-2019-1068 (Microsoft SQL Server): Database Engine 서비스 계정 컨텍스트에서 코드 실행. Due 2026-08-29.
- CVE-2026-8452 (Citrix NetScaler): 앞서 다룬 대로다. Due 2026-08-29.
- CVE-2022-0995 (Linux Kernel): OOB Write.
레거시 EoL 제품의 재등재가 반복되는 구조적 원인은, 해당 제품이 아직 현행 네트워크에 남아 있고 공격자가 PoC를 재사용하는 비용이 낮기 때문이다. SOC 관점에서 이 그룹은 “새 CVE 알림”이 아니라 “아직 제거되지 않은 자산”을 가리키는 신호로 읽는 것이 맞다. 자산 인벤토리에 RHEL 7.x, Ajax.NET Professional 2, ABRT 2.7.1 이전 인스턴스가 잔존하는지 즉시 교차 확인이 먼저다.
대응 체크리스트: Due Date별 패치 우선순위와 포렌식 트리아에지 대상 정리
이번 주 등재 항목의 Due Date, 포렌식 트리아지 요구 여부, 즉시 조치 요건을 아래 표로 정리했다.
| Due Date | CVE / 제품 | 조치 유형 | 포렌식 트리아지 (BOD-26-04) | 근거 |
|---|---|---|---|---|
| 2026-08-24 (지나감) | Zimbra CVE-2026-73570 | 10.1.20 패치 적용 확인 | 요구 | |
| 2026-08-27 (지나감) | Oracle CVE-2026-21962 | 패치 적용 확인, 접근 제어 재검토 | 요구 | |
| 2026-08-29 | Microsoft SQL Server CVE-2019-1068 | 서비스 계정 컨텍스트 격리, 패치 | 미기재 | |
| 2026-08-29 | Citrix NetScaler CVE-2026-8452 | Gateway/AAA 가상 서버 패치, DoS 감지 룰 확인 | 미기재 | |
| 2026-08-30 | Linux Kernel CVE-2026-53362 | 완화(user.max_user_namespaces=0) 또는 패치, 컨테이너 런타임 영향 검증 | 요구 (BOD-26-04) | |
| 2026-08-30 | ownCloud CVE-2023-49105 | 10.13.1 이상 업그레이드, 서명 키 설정 확인, Pre-Signed URL 접근 로깅 | 요구 | |
| 2026-09-03 | TrueConf CVE-2026-72530 | 4307/TCP 포트 접근 제한, 격리 환경 검증 | 미기재 (72529는 요구) | |
| 2026-09-09 (다수) | Red Hat ABRT / libuser, Ajax.NET, Linux CVE-2022-0995 | EoL 자산 제거 또는 격리, PoC 대응 모니터링 | 미기재 | |
| 2026-09-10 | JFrog Artifactory CVE-2026-66384 | Docker 캐시 경로 외부 기록 차단, 네트워크 격리 재확인 | 미기재 |
실행 순서 제안
- 즉시 (08/31 당일): Oracle CVE-2026-21962 패치 확인(Due 이미 지나감), Zimbra 10.1.20 적용 확인.
- 48시간 내 (08/31~09/02): CVE-2026-53362 완화 적용 및 BOD-26-04 포렌식 트리아지 개시, ownCloud 서명 키 미설정 계정 전수 조사.
- 1주일 내 (09/02~09/09): Citrix NetScaler·Microsoft SQL Server 패치 완료, EoL 자산(RHEL 7.x, Ajax.NET, ABRT) 제거 또는 네트워크 격리.
- 10일 내 (09/09~09/10): JFrog Artifactory Docker 캐시 경로 외부 기록 차단 정책 적용, TrueConf 4307/TCP 외부 노출 포트 폐쇄.
인증·세션 경계 재점검 포인트
이번 주 등재 항목 가운데 CWE-287·CWE-1390·CWE-284 계열이 macOS 화면 공유, SharePoint, Oracle WebLogic, ownCloud, UniFi OS, Joomla OAuth에 걸쳐 확인됐다는 점이 특히 눈에 띈다. SSO·외부 인증 체계를 맡은 실무자 입장에서 점검할 핵심 질문은 다음과 같다.
- Citrix NetScaler AAA 가상 서버가 SSO 허브로 운영되는 경우, CVE-2026-8452로 Gateway가 DoS 상태에 빠지면 SSO 세션이 무결성 없이 만료되어 재인증 창이 열리는가?
- ownCloud Pre-Signed URL이 외부 SSO 토큰과 연동되는 환경에서, 서명 키 미설정 계정의 URL이 SSO IdP에 의해 유효하게 처리되는 경로는 없는가?
- Oracle WebLogic Proxy Plug-in의 접근 제어 결함(CWE-284)이 SSO 역방향 프록시 역할을 수행하는 노드에 적용되는 경우, 인증된 세션 컨텍스트가 우회되는 시나리오를 시뮬레이션할 수 있는가?
위 세 가지 질문에 대한 시나리오 기반 검증이 끝나기 전까지는 해당 노드의 네트워크 접근 제어 목록(ACL)을 최소 권한으로 줄여 두고, 인증 로그의 이상 패턴 알람(빈 시크릿, OC-Credential 헤더 변조, 비정상 4307/TCP 연결)을 SOC 대시보드에 바로 반영해 두는 것이 안전하다.
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있으며, 주간 인사이트 발행 시점은 2026년 8월 31일 08:00이다.