← 위협 인사이트 목록
주의2026년 4월 30일· Full Disclosure

[SBA-ADV-20251120-01] CVE-2026-0972: GoAnywhere MFT 이메일 HTML 인젝션


핵심 요약

GoAnywhere MFT 7.10.0 이전 버전에서 이메일 템플릿 기능의 HTML 인젝션 취약점(CVE-2026-0972)이 발견되었습니다. 공격자가 템플릿 변수의 내용을 조작할 수 있다면, 발신 이메일에 악성 HTML을 삽입하여 수신자에게 피싱, 악성코드 유포 등 클라이언트 측 공격을 시도할 수 있습니다. 이는 OWASP Top 10의 A03:2021 – Injection 취약점과 관련이 있습니다. IT 감사인은 MFT 시스템의 이메일 템플릿 사용 현황을 점검하고, 최신 보안 패치 적용 여부 및 입력값 검증 통제 유효성을 확인하여 잠재적인 정보 유출 및 서비스 오용 리스크를 관리해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치GoAnywhere MFT 시스템을 최신 버전(7.10.0 이상)으로 즉시 업데이트하여 HTML 인젝션 취약점(CVE-2026-0972)을 해결할 것을 권고함.
  • 기술적 조치GoAnywhere MFT 이메일 템플릿에 외부 입력값이 반영되는 경우, 모든 입력값에 대해 강력한 유효성 검증(Validation)을 수행하고, 출력 시에는 반드시 적절한 HTML 인코딩(Encoding)을 적용하여 악성 HTML 삽입을 방지해야 함을 권고함.
  • 관리적 조치GoAnywhere MFT와 같은 파일 전송 시스템의 보안 취약점 관리 프로세스를 강화하고, 정기적인 보안 점검 및 모의 해킹을 통해 잠재적 취약점을 사전에 식별하고 조치하는 체계를 수립 및 시행할 것을 권고함.
  • 관리적 조치임직원을 대상으로 피싱 및 사회공학 공격에 대한 보안 교육을 강화하고, 악성 이메일 식별 및 대응 요령을 숙지시켜 HTML 인젝션 취약점을 악용한 공격에 대한 방어 역량을 높일 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗