CVE-2026-21962: Oracle HTTP Server·WebLogic 프록시 플러그인 CISA KEV 등재, 왜 긴급한가

CVE-2026-21962는 Oracle HTTP Server와 Oracle WebLogic Server Proxy Plug-in에서 발생하는 부적절한 접근 통제(Improper Access Control) 취약점입니다. CISA KEV 등재로 실제 악용 사례까지 확인됐고, 인증 없는 원격 공격자가 중요 데이터에 접근하거나 무단으로 수정·삭제할 수 있다는 점에서 심각한 위협입니다.

CVE-2026-21962 개요: Oracle HTTP Server·WebLogic 프록시 플러그인의 부적절한 접근 통제

CVE-2026-21962는 Oracle Fusion Middleware의 Oracle HTTP Server와 Oracle WebLogic Server Proxy Plug-in(Apache HTTP Server용 및 IIS용 프록시 플러그인 컴포넌트)에서 발견된 보안 결함입니다. CISA(미국 사이버보안 및 인프라 보안국)는 이 취약점을 CWE-284인 ‘부적절한 접근 통제(Improper Access Control)’로 분류했습니다.

취약점이 악용되면 공격자는 중요 데이터를 권한 없이 생성·삭제·수정할 수 있습니다. 범위도 넓습니다. 전체 데이터 접근을 포함해 Oracle HTTP Server와 WebLogic Server Proxy Plug-in이 접근 가능한 모든 데이터가 무단 접근 대상이 되고, 데이터 무결성이 심각하게 훼손될 수 있습니다.

CVSS 10.0의 의미: 인증 없는 원격 공격과 영향 범위

이 취약점의 CVSS 3.1 기본 점수는 10.0(CRITICAL)으로 평가되었습니다. 보안상 가장 높은 위험 수준이라는 뜻이며, 공격 특성은 다음과 같습니다.

  1. 낮은 공격 난이도: 네트워크 접근이 가능한 공격자가 HTTP로 인증 없이 쉽게 악용할 수 있습니다.
  2. 광범위한 영향: 기밀성(Confidentiality)과 무결성(Integrity) 모두에 높은 영향을 줍니다.
  3. 영향 범위 확장(Scope Change): CVSS 벡터의 Scope Change(S:C) 값은 취약점이 존재하는 컴포넌트 외의 다른 제품이나 시스템까지 추가 영향이 미칠 수 있음을 시사합니다.

국내 보안업계인 안랩 ASEC도 이 취약점을 CVSS 10.0의 심각 수준으로 분류하며, 미승인 사용자가 주요 데이터에 접근할 수 있는 위험성을 경고했습니다.

영향 버전 점검: 12.2.1.4.0·14.1.1.0.0·14.1.2.0.0

운영 조직은 지금 사용 중인 Oracle HTTP Server와 WebLogic Server Proxy Plug-in의 버전부터 즉시 확인해야 합니다. Oracle Critical Patch Update Advisory에 명시된 영향받는 버전은 다음과 같습니다.

구분 영향받는 버전 (Affected Versions) 비고
WebLogic Server Proxy Plug-in for Apache HTTP Server 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 공통 영향 버전
WebLogic Server Proxy Plug-in for IIS 12.2.1.4.0 해당 버전만 영향 확인
Oracle HTTP Server 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 공통 영향 버전

명시된 버전 외에 다른 버전이 영향을 받는지는 현재 근거상 확인되지 않았습니다. 그만큼 해당 버전을 사용하는 운영자는 최우선 조치 대상입니다.

CISA KEV 등재(2026-08-24)가 의미하는 것과 긴급성

CVE-2026-21962는 2026년 1월 5일 예약, 1월 20일 공식 공개(PUBLISHED)됐습니다. 단순한 취약점 공개로 끝나지 않았습니다. CISA는 2026년 8월 24일 이 취약점을 Known Exploited Vulnerabilities(KEV) 카탈로그에 정식 등재했습니다.

CISA KEV 등재는 이 취약점이 이론적인 위험을 넘어 ‘실제 악용(in-the-wild exploitation)’이 확인되었음을 의미합니다. CISA ADP(Vulnrichment) 분석에 따르면, 이 취약점의 SSVC 평가는 다음과 같습니다.

  • Exploitation: active (현재 활발히 악용 중)
  • Automatable: yes (공격 자동화 가능)
  • Technical Impact: total (기술적 영향도 전면적)

CISA는 미국 연방기관에 2026년 8월 27일까지라는 매우 짧은 대응 기한(Due Date)을 제시하며 긴급한 조치를 요구했습니다. 공격 벡터나 공격자, 공격 시점 등의 세부 사항은 공개되지 않았지만, 실제 악용 사례가 보고된 만큼 즉각적인 대응이 필요합니다.

패치 방법: 2026년 1월 Oracle Critical Patch Update 적용

Oracle은 2026년 1월 20일에 발표된 Critical Patch Update(CPU)에서 이미 이 취약점을 해결하는 보안 패치를 제공했습니다. 이번 CPU에는 총 337건의 신규 보안 패치가 포함되어 있으며, CVE-2026-21962 해결을 위한 구체적인 설치 안내는 Fusion Middleware 패치 문서(documentId=KA1396)에 나와 있습니다.

Oracle은 패치를 적용하지 않은 고객이 실제 공격에 성공당한 사례가 보고됐다며 지체 없는 패치 적용을 강력하게 권고하고 있습니다.

즉시 실행 점검 체크리스트

인프라 및 보안 담당자는 다음 항목을 기준으로 시스템 상태를 점검하고 대응하면 됩니다.

  1. 버전 확인: 운영 중인 Oracle HTTP Server 및 WebLogic Proxy Plug-in의 버전이 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0에 해당하는지 먼저 확인합니다.
  2. 패치 적용 여부 확인: 2026년 1월 20일자 Oracle Critical Patch Update(CPU)가 적용되었는지 검토합니다.
  3. IIS 환경 특이사항 점검: IIS용 WebLogic Server Proxy Plug-in을 사용한다면 12.2.1.4.0 버전 여부를 집중적으로 살핍니다.
  4. 데이터 무결성 모니터링: 부적절한 접근 통제로 중요 데이터가 무단으로 생성, 삭제, 수정되었을 가능성이 있으므로 관련 로그와 데이터 무결성을 점검합니다.
  5. 외부 노출 점검: 해당 서비스가 외부 네트워크(HTTP)에 직접 노출되어 있는지 확인하고, 패치 전까지 쓸 수 있는 임시 완화 조치가 있는지 검토합니다.

댓글 남기기