← 위협 인사이트 목록
주의2026년 5월 25일· NVD

[CVE] CVE-2026-45361 (CVSS 8.1 · 높음) [CWE-322]


핵심 요약

Apache Airflow providers-google의 `ComputeEngineSSHHook`에서 SSH 호스트 키 검증이 기본적으로 비활성화되는 CVE-2026-45361 취약점(CVSS 8.1)이 발견되었습니다. 이 취약점(CWE-322)은 경로 내 네트워크 공격자가 Airflow 워커와 Compute Engine VM 간의 SSH 트래픽을 가로채거나 수정할 수 있게 하여, 세션 하이재킹(T1563.001 SSH Hijacking)과 같은 공격으로 이어질 수 있으며, 이는 통신 채널의 무결성과 기밀성을 심각하게 위협합니다. IT 감사인은 조직 내 Apache Airflow 환경에서 해당 Google Cloud Provider가 사용되는지 확인하고, SSH 통신 보안 설정 및 최신 버전 적용 여부를 중점적으로 점검하여 잠재적 보안 리스크를 조기에 식별해야 합니다.

💡 개선 권고안

  • 기술적 조치Apache Airflow 환경에서 `apache-airflow-providers-google` 패키지를 22.0.0 이상 버전으로 즉시 업그레이드하여 CVE-2026-45361 취약점을 해결할 것을 권고함.
  • 기술적 조치Airflow 워커와 Compute Engine VM 간의 SSH 통신 시 `ComputeEngineSSHHook` 설정에서 SSH 호스트 키 검증(Host Key Verification)이 명시적으로 활성화되도록 구성하고, 알려진 호스트(known_hosts) 파일을 사용하여 신뢰할 수 있는 호스트 키만 허용하도록 설정할 것을 권고함.
  • 기술적 조치Airflow 워커와 Compute Engine VM 간의 네트워크 트래픽에 대해 전송 구간 암호화가 올바르게 적용되고 있는지 점검하고, 네트워크 접근 제어 목록(ACL) 및 방화벽 정책을 강화하여 불필요한 접근을 제한할 것을 권고함.
  • [管理적 조치] Apache Airflow와 같은 핵심 IT 인프라 구성 요소에 대한 정기적인 보안 취약점 점검 및 패치 관리 프로세스를 수립하고, 최신 보안 업데이트 적용 여부를 지속적으로 모니터링할 것을 권고함.
  • [管理적 조치] 클라우드 환경(Google Cloud Platform)에서 VM 간 통신 보안 설정 및 SSH 키 관리 정책에 대한 내부 감사 절차를 강화하고, 관련 보안 가이드라인 준수 여부를 정기적으로 검토할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗