왜 CVSS 점수만으로는 부족한가? KEV 기반 패치 우선순위의 필요성

기존의 CVSS 점수 기반 패치 방식은 취약점의 이론적 심각도에만 의존합니다. 실제 공격자가 어떤 취약점으로 침투하고 있는지, 그 ‘실질적 위협’을 반영하지 못하는 것이 한계입니다. 실제 악용 사례가 확인된 취약점 목록인 KEV(Known Exploited Vulnerabilities)를 고려해 패치 우선순위를 정하면, 한정된 보안 자원을 가장 위험한 지점에 집중 투입할 수 있습니다.

CVSS 점수 기반 패치 관리의 한계와 BOD 26-04의 다차원 분석

많은 보안 담당자들이 CVSS(Common Vulnerability Scoring System) 점수가 높은 취약점부터 패치해왔습니다. 하지만 CVSS 점수가 낮더라도 실제 환경에서 공격에 활발히 쓰이고 있다면, 해당 취약점은 이론적 고위험 취약점보다 더 치명적인 위협이 됩니다. 실제로 CVSS 3.1 기준 점수가 5.3(Medium)인 JFrog Artifactory Docker 캐시 경로 제한 취약점(CVE-2026-66384)은 Exploitation 상태가 ‘active’로 기록되면서 CISA KEV에 등재되었고, 실질적인 패치 우선순위가 격상된 사례가 있습니다.

이러한 한계를 극복하고자 CISA(미국 사이버보안 및 인프라 보안국)는 BOD 26-04 지침으로 단순 점수 기반의 대응에서 벗어나 다차원적인 분석 체계를 제시했습니다. BOD 26-04는 개별 취약점의 위험도를 판단할 때 ‘알려진 악용 여부’ 하나에만 의존하지 않고, 아래 네 가지 핵심 차원을 함께 점검해 우선순위를 정할 것을 권고합니다.

  1. KEV Status: 해당 취약점이 CISA KEV 카탈로그에 등재되어 실제 악용 사례가 확인되었는가
  2. Exploit Automation: 익스플로잇의 자동화 가능성이 어느 정도인가
  3. Technical Impact: 취약점 악용 시 시스템에 미치는 기술적 영향은 무엇인가
  4. Asset Exposure: 해당 자산이 인터넷에 노출되어 공격 경로에 포함되어 있는가

AI 시대의 취약점 악용 가속화와 공격 표면 관리의 중요성

최근 AI의 도입은 보안 지형을 더욱 위험하게 만들고 있습니다. AI로 취약점을 발견하고 악용하는 속도가 눈에 띄게 빨라지면서 공격자와 방어자 사이의 비대칭성이 심화되고 있기 때문입니다. 특히 제로데이 취약점 자체의 발생 빈도보다, 이미 알려진 취약점을 공격자가 찾아내 실제 악용하기까지 걸리는 시간이 매우 짧아졌다는 점이 핵심적인 위협 요소입니다.

이러한 환경에서 보안 담당자는 모든 취약점을 동시에 해결하려는 전략보다는, 실제 악용 가능성이 높은 지점을 식별하는 공격 표면 관리(ASM)에 집중하는 쪽이 맞습니다. 예를 들어 macOS Screen Sharing의 CVE-2026-65400 취약점은 2026년 8월 18일 CISA KEV에 등재되었는데, 실제 관측 사례에서는 포트 5900이 인터넷에 노출된 시스템에서 root 권한 확보 및 Monero 마이너 설치가 이루어진 것으로 확인되었습니다. 기술적 심각도만큼이나 ‘자산 노출도’와 ‘실제 악용 경로’를 파악하는 일이 실무에서 얼마나 중요한지를 보여주는 대목입니다.

CISA KEV 기반의 실질적 우선순위 설정 전략

실무 운영자는 CISA KEV 카탈로그를 상시 모니터링하면서, 현재 운용 중인 자산에 해당 취약점이 존재하는지 즉각 확인한 뒤 대응 우선순위를 조정합니다. CVSS 점수가 10.0(Critical)인 고위험 취약점이라 하더라도 KEV 등재 여부와 자산 노출도를 함께 고려해 패치 순서를 정하는 편이 효율적입니다.

최근 KEV에 등재되어 실제 악용이 확인된 주요 사례는 다음과 같습니다.

취약점 ID 대상 소프트웨어/장비 주요 내용 및 특징 KEV 등재일/특이사항
CVE-2026-21962 Oracle HTTP/WebLogic Server CVSS 3.1 기본 점수 10.0 실질 악용 확인 및 KEV 등재
CVE-2026-19490 Citrix NetScaler ADC/Gateway 인증 우회 취약점 2026-09-09 등재
CVE-2026-87902 WordPress Core 7.1.2 버전에서 수정 2026-09-25 등재
CVE-2026-25089 Fortinet FortiSandbox OS 명령 주입 취약점 2026-07-16 등재
CVE-2026-9198 IBM Langflow OSS CVSS 3.1 기준 9.8 (Critical) 1.10.1 업그레이드 권고

표에서 보이듯 다양한 벤더의 솔루션에서 실제 악용 사례가 확인되고 있습니다. 특히 Apache Tomcat의 CVE-2026-34486은 이전 수정 사항(CVE-2026-29146)이 EncryptInterceptor 우회를 허용하는 바람에 발생한 사례로 KEV에 등재되었습니다. 이는 단순 패치 적용을 넘어 수정 사항의 유효성 검증까지 필요하다는 점을 시사합니다.

정부의 SBOM 제출 의무화 및 소프트웨어 공급망 보안 강화 방향

취약점 대응의 효율성을 높이려면 ‘우리 조직에 어떤 소프트웨어가 설치되어 있는가’에 대한 정확한 가시성 확보가 먼저입니다. 이에 따라 정부는 범부처 정보보호 종합대책으로 1,600여 개의 주요 IT 시스템 전면 점검과 더불어 SBOM(소프트웨어 자산 목록) 제출 의무화, ISMS 인증 강화를 추진하고 있습니다.

SBOM이 확보되어 있으면 특정 취약점이 발견됐을 때 영향 받는 자산을 즉각 식별할 수 있고, KEV 기반의 패치 우선순위 전략 실행도 그만큼 빨라집니다. 예컨대 libuser의 CVE-2015-3246 취약점에 대응할 때는 0.56.13-8 이전 버전 및 0.60 계열 0.60-7 이전 버전이 설치된 Linux 자산부터 점검하는 식의 정밀한 대응이 가능해집니다.

취약점 체이닝을 통한 고권한 탈취 사례 분석

보안 담당자가 특히 경계할 지점은 단일 취약점이 아니라, 여러 취약점을 엮어 공격하는 ‘취약점 체이닝(Chaining)’ 기법입니다. 단순한 인증 우회 취약점도 다른 취약점과 결합되면 최종적으로 루트 권한 탈취라는 치명적인 결과로 이어질 수 있습니다.

Cisco SD-WAN의 제로데이 취약점(CVE-2026-20127) 사례를 보면, 공격자는 먼저 인증 우회를 수행한 뒤 가짜 피어를 등록하고, 이후 소프트웨어 다운그레이드 체이닝으로 최종적으로 루트 권한을 획득하는 정교한 방식을 사용했습니다. 이 과정에서 2022년에 공개된 CVE-2022-20775 취약점이 함께 이용되었습니다. 오래된 취약점이라 하더라도 KEV 관점에서 지속 관리가 필요하다는 점을 뒷받침하는 대목입니다.

현대의 보안 운영은 CVSS라는 정적인 지표에서 벗어나 KEV라는 동적인 위협 인텔리전스 중심으로 재편되는 흐름입니다. CISA BOD 26-04가 제시하는 다차원 분석 체계를 수용하고, SBOM으로 자산 가시성을 확보해 실제 공격 가능한 경로를 우선적으로 차단하는 전략적 접근이 필요합니다.

댓글 남기기