← 위협 인사이트 목록
주의2026년 4월 29일· NVD

[CVE] CVE-2026-40560 (CVSS 7.5 · 높음) [CWE-444]


핵심 요약

Perl용 Starman 0.4018 이전 버전에서 HTTP 헤더 처리 오류로 인해 HTTP 요청 스머글링 취약점(CVE-2026-40560, CVSS 7.5)이 발견되었습니다. 이 취약점은 Starman이 'Content-Length'와 'Transfer-Encoding: chunked' 헤더를 동시에 수신할 때 RFC 7230 3.3.3 표준을 위반하여 'Content-Length'에 잘못된 우선순위를 부여함으로써 발생합니다. 공격자는 이를 악용하여 프런트엔드 리버스 프록시를 우회하고 악성 HTTP 요청을 백엔드 서버로 스머글링하여 권한 없는 접근, 정보 유출 또는 서비스 거부 공격을 수행할 수 있습니다. IT 감사인은 웹 애플리케이션 및 웹 서버의 HTTP 헤더 처리 로직에 대한 보안 취약점 점검을 강화하고, 리버스 프록시와 백엔드 서버 간의 통신 보안을 면밀히 감사하여 잠재적인 요청 스머글링 공격에 대비해야 합니다.

💡 개선 권고안

  • 기술적 조치Perl용 Starman 웹 서버를 사용하는 경우, 즉시 0.4018 이상 버전으로 업데이트하여 HTTP 요청 스머글링 취약점(CVE-2026-40560)을 해결할 것을 권고함.
  • 기술적 조치리버스 프록시와 백엔드 웹 서버 간의 HTTP 헤더 처리 로직이 RFC 7230 3.3.3을 포함한 최신 HTTP 표준을 준수하는지 점검하고, 'Content-Length'와 'Transfer-Encoding: chunked' 헤더가 동시에 존재할 경우 'Transfer-Encoding'이 우선 처리되도록 설정을 강화할 것을 권고함.
  • 기술적 조치웹 애플리케이션 방화벽(WAF) 및 침입 방지 시스템(IPS)에 HTTP 요청 스머글링 공격 패턴을 탐지하고 차단하는 규칙을 최신 위협 정보에 기반하여 업데이트 및 적용해야 함을 권고함.
  • 관리적 조치웹 서비스 운영 환경에 대한 정기적인 취약점 점검 및 모의 해킹을 수행하여 웹 서버, 리버스 프록시, 웹 애플리케이션 전반의 보안 취약점을 식별하고 개선하는 프로세스를 수립 및 시행할 것을 권고함.
  • 관리적 조치개발 및 운영 담당자를 대상으로 HTTP 표준 및 웹 취약점(특히 HTTP 요청 스머글링)에 대한 보안 교육을 강화하여 안전한 웹 서비스 개발 및 운영 역량을 향상할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗