주의2026년 4월 3일· NVD
[CVE] CVE-2026-5463 (CVSS 8.6 · 높음) [CWE-77]
핵심 요약
pymetasploit3 라이브러리의 console.run_module_with_output() 함수에서 명령 주입 취약점(CVE-2026-5463, CVSS 8.6)이 발견되었습니다. 공격자는 RHOSTS와 같은 모듈 옵션에 개행 문자를 주입하여 Metasploit 콘솔이 의도치 않은 추가 명령을 실행하게 할 수 있으며, 이는 임의 명령 실행(Command and Scripting Interpreter, T1059) 및 Metasploit 세션 조작으로 이어질 수 있습니다. 이 취약점은 CWE-77 명령 주입에 해당합니다. IT 감사인은 조직 내에서 pymetasploit3 또는 유사한 보안 도구 자동화 라이브러리의 사용 현황을 파악하고, 입력값 검증 및 안전한 코드 작성 원칙 준수 여부를 점검하여 잠재적인 보안 위험을 사전에 차단해야 합니다.
💡 개선 권고안
- ✔기술적 조치pymetasploit3 라이브러리를 사용하는 경우, 즉시 버전 1.0.6 이상으로 업데이트하여 CVE-2026-5463 취약점을 해결할 것을 권고함.
- ✔기술적 조치Metasploit 자동화 스크립트 개발 시, console.run_module_with_output() 함수를 포함한 모든 외부 입력값을 처리하는 부분에서 개행 문자 및 특수 문자에 대한 강력한 입력값 검증(Input Validation) 및 필터링 로직을 적용해야 함을 권고함.
- ✔기술적 조치Metasploit 콘솔 명령 실행 시, 직접적인 문자열 연결 방식 대신 안전한 API 또는 쉘 이스케이프(Shell Escaping) 기능을 사용하여 명령 주입 공격을 방지할 것을 권고함.
- ✔관리적 조치조직 내 모든 개발 및 보안 운영 환경에서 사용되는 오픈소스 라이브러리 및 서드파티 도구에 대한 정기적인 취약점 점검 및 버전 관리 정책을 수립 및 시행할 것을 권고함.
- ✔관리적 조치보안 도구 및 자동화 스크립트 개발자를 대상으로 안전한 코딩 가이드라인(예: OWASP Top 10, CWE)에 대한 교육을 강화하고, 코드 리뷰 프로세스에 보안 취약점 점검 항목을 포함하여 적용해야 함을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →