주의2026년 7월 15일· NVD
[CVE] CVE-2026-56400 (CVSS 8.3 · 높음) [CWE-613]
핵심 요약
open-webui 0.3.14 이전 버전에서 교차 출처 리소스 공유(CORS) 설정 오류(CVE-2026-56400, CVSS 8.3)가 발견되었습니다. 이 취약점은 `allow_origins=*` 설정과 `/api/v1/functions` 엔드포인트에 대한 인증된 요청을 통해 임의의 출처를 허용하여 발생하며, 공격자는 관리자 사용자가 악성 웹사이트를 방문하도록 유도하여 조작된 교차 사이트 요청을 통해 openwebui 인스턴스에서 임의 코드를 실행할 수 있습니다. 이는 MITRE ATT&CK의 Exploitation for Client Execution(T1203) 전술에 해당하며, OWASP Top 10의 A05:2021 – 보안 설정 오류(Security Misconfiguration) 또는 A01:2021 – 취약한 접근통제(Broken Access Control)와 관련이 깊습니다. IT 감사인은 웹 애플리케이션의 보안 설정 검토, 특히 CORS 정책의 적절성 및 접근통제 메커니즘의 견고성을 중점적으로 점검하여 유사한 취약점이 없는지 확인해야 합니다.
💡 개선 권고안
- ✔기술적 조치open-webui를 최신 보안 패치가 적용된 0.3.14 이상 버전으로 즉시 업데이트할 것을 권고함.
- ✔기술적 조치웹 애플리케이션의 CORS(교차 출처 리소스 공유) 정책을 검토하여 `allow_origins` 설정을 필요한 도메인으로만 명시적으로 제한하고, 와일드카드(`*`) 사용을 금지할 것을 권고함.
- ✔기술적 조치`/api/v1/functions`와 같은 중요 API 엔드포인트에 대한 접근통제 로직을 강화하고, 모든 인증된 요청에 대해 CSRF 토큰 검증 등 교차 사이트 요청 위조 방지 메커니즘을 적용해야 함을 권고함.
- ✔관리적 조치웹 애플리케이션 개발 및 운영 단계에서 시큐어 코딩 가이드라인 준수 여부를 점검하고, 정기적인 보안 취약점 점검 및 모의 해킹을 통해 잠재적 취약점을 사전에 식별하고 제거하는 프로세스를 수립 및 시행할 것을 권고함.
- ✔관리적 조치관리자 계정에 대한 다단계 인증(MFA) 적용을 의무화하고, 강력한 비밀번호 정책 및 세션 관리 정책을 수립하여 관리자 계정 탈취 위험을 최소화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →