최근 CISA KEV(Known Exploited Vulnerabilities)에 등재된 취약점들은 주로 협업 서버, 원격 회의 시스템, 가상화 관리면 등 외부에 노출된 자산을 겨냥해 악용되고 있습니다. 인증 우회나 원격 코드 실행으로 조직 인프라 전체의 제어권을 공격자에게 넘겨줄 수 있어 그 영향이 심각합니다.
CISA KEV 최신 등재 항목 분석: 2026년 8월 셋째 주
CISA KEV 카탈로그는 실제 악용 증거가 확인된 취약점을 관리합니다. 2026년 8월 17일부터 21일 사이에만 해도 폭넓은 서비스 영역에서 취약점이 등재됐습니다. 협업 및 메일 시스템(Zimbra)부터 원격 회의 솔루션(TrueConf), ML 플랫폼(MLflow, Ray), 운영체제(macOS, Windows IKE), 가상화 관리면(VMware vCenter)까지 다양한 인프라 구성 요소가 공격 대상이 되었습니다.
현재 CISA가 관리하는 취약점은 총 1,674건입니다. 목록에 오른 항목은 단순한 이론적 위험을 넘어 실제 공격 사례가 보고된 상태라는 뜻입니다. 그만큼 기업의 보안 담당자와 CISO는 CVSS 점수뿐만 아니라 ‘실제 악용 여부’를 기준으로 패치 우선순위를 다시 세워야 합니다.
TrueConf Server: 인증 누락과 코드 인젝션의 연쇄 악용
TrueConf Server에서 발견된 주요 취약점 두 건(CVE-2026-72529, CVE-2026-72530)은 2026년 8월 20일 CISA KEV에 동시에 추가되었습니다.
- CVE-2026-72529 (인증 누락): 원격 무인가 공격자가 네트워크상에서 4307/TCP 포트로 접근해 임의 스크립트를 실행할 수 있는 취약점입니다.
- CVE-2026-72530 (코드 인젝션): 동일한 4307/TCP 포트로 조작된 스크립트를 보내 격리 환경(isolated environment)을 탈출한 뒤 호스트 시스템에서 임의 코드 실행까지 가능한 취약점입니다.
두 취약점 모두 단독으로도 위험하지만, 연쇄적으로 악용되면 피해가 훨씬 커집니다. 실제 사례에 따르면 공격자는 초기 침투에 CVE-2026-72529를 이용한 뒤 CVE-2026-72530을 연계해 격리 환경을 탈출하는 경로를 사용했습니다. 이후 locale.php 웹셸을 교체하고, OneDrive를 C2로 사용하는 백도어를 설치했으며, 설치 파일을 변조해 PhantomCore 악성코드를 유포하는 단계로 이어졌습니다.
Zimbra Collaboration Suite: OS 명령 인젝션의 위협
Zimbra Collaboration Suite 10.1.20 이전 버전에 존재하는 CVE-2026-73570 취약점 역시 CISA KEV에 올라와 있으며 실제 악용이 확인되었습니다.
이 취약점은 인증 없는 공격자가 특수하게 조작된 SMTP 요청을 보내 zimbra 사용자 권한으로 임의 운영체제 명령을 실행할 수 있는 OS 명령 인젝션 취약점입니다. 폴란드 국가 CERT(CERT Polska)의 분석에 따르면, 특히 SNMP trap 알림 기능(snmp_notify 파라미터)이 활성화되어 있고 기본적으로 실행되는 swatchdog 서비스가 있는 인스턴스에서 임의 셸 명령 실행이 가능합니다.
Zimbra는 이에 대응해 2026년 7월 20일 버전 10.1.20 패치를 릴리스했고, CISA는 해당 취약점의 조치 기한을 2026년 8월 24일로 지정했습니다.
인프라 전반의 주요 KEV 등재 취약점 현황
최근 등재된 주요 취약점들은 서비스 특성에 따라 SSRF, 인증 우회, 이중 해제 등 공격 벡터가 제각각입니다.
| 취약점 ID | 대상 제품 및 서비스 | 취약점 유형 및 주요 특징 | 조치 사항 / 기한 |
|---|---|---|---|
| CVE-2026-64849 | MLflow | 웹훅 전송 기능 내 인증 없는 SSRF | 2026-09-02 까지 |
| CVE-2026-65400 | macOS | 화면 공유 기능의 인증 우회 | 2026-08-21 까지 |
| CVE-2026-33824 | Windows IKE Extension | 이중 해제(Double Free) 취약점 | 2026-08-18 등재 |
| CVE-2026-59310 | VMware vCenter 9.1.x.x | Syslog 서버 경로 순회 (CVSS 9.8) | 9.1.0.0300 이상 업그레이드 |
| CVE-2025-62593 | Ray | DNS Rebinding 취약점 | 2026-08-17 등재 |
| CVE-2026-73343 | WP Compress | 비인증 원격 코드 실행 | 7.20.01 이상 업데이트 |
| CVE-2026-74251 | Phoca Cart 5.0.0-6.1.6 | 인증 없는 SQL 인젝션 | 버전 확인 및 패치 |
위험 기반 취약점 관리 전략: BOD 26-04와 대응 가이드
CISA의 BOD 26-04 지침은 연방 정부 기관(FCEB)에 강제 적용되지만, 모든 조직이 같은 ‘위험 기반 접근 방식’을 채택하도록 권고하고 있습니다. 단순히 패치를 적용하는 수준을 넘어, 공개 노출 자산에서 전체 제어로 이어질 수 있는 KEV 취약점을 최우선으로 조치하고, 패치 적용 전에 이미 침해가 발생했는지 확인하는 것이 핵심입니다.
인프라 운영자와 보안 담당자가 따를 만한 실행 가이드는 다음과 같습니다.
1. 우선순위 결정 기준 재정립
처리 우선순위는 단순한 CVSS 점수보다 다음 요소들을 통합해 정합니다.
- 외부 인터넷 노출 여부 및 공개 서비스 접근 가능성
- 관리 포트(예: TrueConf의 4307/TCP)의 외부 노출 상태
- 인증 우회 가능성 및 실제 악용 사례 존재 여부
2. 즉각적인 완화 조치 및 패치
- 접근 제한: 패치가 즉시 불가능한 경우 TrueConf Server의 4307/TCP 포트처럼 공격 경로가 명확한 포트부터 외부 접근을 차단하는 것이 우선입니다.
- 긴급 업데이트: TrueConf Server는 5.3.9, 5.4.9 또는 5.5.5 버전으로의 업데이트 검토가 시급하며, WP Compress는 7.20.01 이상 버전 업데이트가 필요합니다.
3. 로그 기반 침해 징후 점검 체크리스트
패치 적용 전후로 다음과 같은 비정상 징후를 점검해 시스템이 이미 침해되었는지 확인합니다.
- 명령 실행 흔적:
/var/log/zimbra.log내 ‘Service status change’ 항목 점검 및/opt/zimbra/jetty/webapps/등 최근 30일 내 생성된 zimbra 사용자 권한의 파일 확인. - 인증 및 세션: 비정상적인 인증 실패 로그나 알 수 없는 세션의 연결 기록 분석.
- 시스템 변조: 웹셸 설치 여부나 알려지지 않은 백도어 실행 파일의 존재 확인.