주의2026년 5월 14일· CISA
지멘스 gWAP
핵심 요약
지멘스 gPROMS 웹 애플리케이션 퍼블리셔(gWAP)에서 타사 Axios HTTP 클라이언트 라이브러리를 통해 원격 코드 실행(RCE) 취약점(CVE-2026-40175)이 발견되었습니다. 이 취약점은 프로토타입 오염을 허용하는 특정 '가젯' 공격 체인을 통해 발생하며, 공격자가 임의 코드를 실행하고 AWS IMDSv2 우회를 통해 클라우드 환경을 완전히 침해할 가능성이 있습니다. 이는 공급망 공격(Supply Chain Compromise, T1195)의 한 형태로, 널리 사용되는 오픈소스 라이브러리의 보안 취약점이 최종 제품의 심각한 위협으로 이어질 수 있음을 보여줍니다. IT 감사인은 조직 내에서 사용되는 모든 타사 라이브러리 및 종속성에 대한 보안 취약점 관리 프로세스의 적절성을 점검하고, 클라우드 환경의 보안 설정 및 접근 제어에 대한 감사를 강화해야 합니다.
💡 개선 권고안
- ✔기술적 조치Siemens gPROMS 웹 애플리케이션 퍼블리셔(gWAP)를 최신 버전인 3.1.1 이상으로 즉시 업데이트할 것을 권고함.
- ✔기술적 조치조직 내에서 사용되는 모든 Node.js 기반 애플리케이션에서 Axios HTTP 클라이언트 라이브러리의 버전을 1.15.0 또는 0.3.1 이상으로 업데이트할 것을 권고함.
- ✔기술적 조치클라우드 환경, 특히 AWS IMDSv2를 사용하는 시스템에 대해 최신 보안 패치 및 설정 가이드를 적용하고, IMDSv2 우회 공격에 대한 탐지 및 방어 체계를 강화할 것을 권고함.
- ✔관리적 조치모든 타사 라이브러리 및 오픈소스 컴포넌트에 대한 SBOM(Software Bill of Materials)을 주기적으로 생성하고 관리하는 프로세스를 수립 및 시행할 것을 권고함.
- ✔관리적 조치공급망 보안 강화를 위해 소프트웨어 개발 생명주기(SDLC) 전반에 걸쳐 타사 종속성 및 오픈소스 컴포넌트의 보안 취약점 점검 및 관리를 의무화하는 정책을 수립 및 시행할 것을 권고함.
- ✔관리적 조치클라우드 환경의 보안 취약점 및 설정 오류를 지속적으로 모니터링하고, 잠재적 위협에 대한 신속한 대응 절차를 포함하는 클라우드 보안 거버넌스를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →