CISA KEV에 등재된 Strapi의 CVE-2023-22894 취약점은 관리 패널 접근 권한을 가진 공격자가 쿼리 필터를 악용해 민감한 사용자 세부 정보를 알아내는 민감정보 평문 저장 취약점입니다. 실제 악용 사례가 확인되면서 CISA의 알려진 악용 취약점(KEV) 카탈로그에 이름을 올렸고, 그만큼 점검이 시급합니다.
CVE-2023-22894 취약점 개요 및 기술적 분석
CVE-2023-22894는 오픈소스 headless CMS인 Strapi에서 발견된 취약점으로, 관리 패널 내부에서 민감한 정보가 평문으로 저장되거나 노출되는 구조적 결함이 문제입니다.
이 취약점의 핵심은 Strapi의 쿼리 필터 기능이 악용된다는 데 있습니다. 관리 패널에 접근할 권한을 가진 공격자는 특정 쿼리 필터로 시스템에 저장된 민감한 사용자 세부 정보를 무단으로 들춰내고 추출할 수 있습니다. 단순한 정보 노출에 그치지 않습니다. 공격자가 시스템 내부의 사용자 계정 정보나 설정값을 손에 넣어 추가 공격의 발판을 마련할 여지가 있어 보안 위험성이 매우 높습니다.
CISA KEV 등재 및 실제 악용 위험성
미국 사이버보안 및 인프라 보안국(CISA)은 2026년 10월 8일 CVE-2023-22894를 ‘알려진 악용 취약점(Known Exploited Vulnerabilities, KEV)’ 카탈로그에 공식 등재했습니다.
CISA KEV 등재는 해당 취약점이 야생(In-the-wild)에서 실제로 악용됐다는 CISA의 공식 판단이며, 악용 증거를 확보했다는 뜻이기도 합니다. CISA는 해커들이 적극적으로 악용하는 취약점을 KEV 목록에 추가해 경고를 발령합니다. 이 취약점이 KEV에 올라 있다는 건 지금도 공격자들이 이 경로로 Strapi 시스템을 노리고 있다는 의미입니다. 관리 패널 접근 권한이 있는 계정이 탈취되었거나 내부자가 악용에 관여했을 가능성이 크다는 경고이기도 합니다.
출처별 영향 범위 및 권한 조건의 불일치 분석
영향 범위와 공격 전제 조건은 출처마다 기록이 다릅니다. 보안 분석 기관과 벤더사의 설명이 엇갈리기 때문에, 시스템 관리자는 보수적인 관점에서 접근하는 편이 안전합니다.
1. 영향 버전
CVE Project의 기록에는 본 취약점이 Strapi 4.5.5 버전까지(through 4.5.5) 영향을 미치는 것으로 명시되어 있습니다.
2. 권한 전제 조건의 불일치
취약점 악용에 필요한 권한 수준을 두고 다음과 같은 정보 불일치가 존재합니다.
| 구분 | 내용 | 권한 전제 조건 |
|---|---|---|
| CVE Project / CISA | 관리 패널 접근 권한 필요 | 관리 패널 접근 권한 소지자 |
| Strapi 보안 공지 | CVSS v3.1 벡터 PR:N 표기 | 권한 필요 없음 (None) |
Strapi 보안팀이 제공한 CVSS v3.1 벡터(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)에서 ‘PR:N’은 권한이 필요 없음을 뜻하는데, CISA와 CVE Project의 설명은 ‘관리 패널 접근 권한’을 전제 조건으로 언급하고 있습니다. 보안 운영자(SecOps)라면 최악의 시나리오를 가정해, 권한 없는 외부 공격자에게 노출될 가능성까지 염두에 두고 대응하는 게 기본입니다.
취약점 체이닝 공격 시나리오
단독 취약점보다 더 위험한 건 다른 취약점과의 결합, 이른바 ‘체이닝(Chaining)’ 공격입니다. 독립 연구자의 보고에 따르면 CVE-2023-22894는 CVE-2023-22621 취약점과 함께 자동화 스크립트로 체이닝될 수 있습니다.
체이닝 공격이 성공했을 때의 결과는 다음과 같습니다.
- CVE-2023-22894로 민감한 사용자 정보를 획득합니다.
- 획득한 정보를 기반으로 CVE-2023-22621과 결합해 슈퍼 어드민(Super Admin) 계정을 탈취합니다.
- 최종적으로 인증 없이 서버에서 임의의 코드를 실행(Remote Code Execution)하는 단계까지 이어질 수 있습니다.
정보 유출 취약점 하나가 시스템 전체의 제어권을 잃게 만드는 치명적인 침해 사고로 번질 수 있음을 보여주는 대목입니다.
대응 방안 및 패치 권고
Strapi를 사용하는 기업의 시스템 관리자와 개발자는 아래 지침에 따라 즉각 조치를 취하는 게 좋습니다.
- 버전 확인 및 업데이트: 현재 사용 중인 Strapi 버전이 4.5.5 이하인지 확인하십시오. 해당 버전 범위에 포함되어 있다면 즉시 최신 보안 패치가 적용된 버전으로 업데이트합니다.
- 관리 패널 접근 제어 강화: CISA와 CVE Project에서 언급했듯 관리 패널 접근 권한이 공격 경로가 될 수 있으므로, 관리자 페이지에 IP 제한, 2단계 인증(2FA) 도입 등 접근 제어 정책을 다시 점검하십시오.
- 이상 징후 모니터링: 쿼리 필터를 악용한 비정상적인 데이터 요청 패턴이 있는지 감사 로그를 점검하고, 특히 슈퍼 어드민 계정의 생성이나 권한 변경 이력을 면밀히 살펴보십시오.
- 취약점 체이닝 방어: CVE-2023-22894뿐 아니라 체이닝 대상인 CVE-2023-22621 등 관련 취약점의 패치 여부도 함께 점검해 복합 공격 경로를 차단합니다.