주의2026년 5월 5일· NVD
[CVE] CVE-2026-6322 (CVSS 7.5 · 높음) [CWE-436]
핵심 요약
fast-uri 라이브러리의 normalize() 함수에서 퍼센트 인코딩된 '@' 문자를 잘못 처리하여 URI 권한이 변조될 수 있는 취약점(CVE-2026-6322, CVSS 7.5)이 발견되었습니다. 이 취약점은 호스트 구성 요소 내의 인코딩된 '@' 기호를 디코딩한 후 직렬화 시 원시 구분 기호로 다시 내보내, 신뢰할 수 없는 URL이 의도와 다른 권한으로 해석되도록 유도합니다. 이는 URI 기반의 호스트 허용 목록 확인, 리디렉션 유효성 검사, 또는 아웃바운드 요청 라우팅과 같은 보안 통제를 우회할 수 있습니다. IT 감사인은 애플리케이션이 외부 URL을 처리하는 방식에 대한 보안 취약점을 식별하고, 서드파티 라이브러리 및 오픈소스 구성요소의 보안 업데이트 관리 프로세스가 적절한지 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치fast-uri 라이브러리를 버전 3.1.2 이상으로 즉시 업데이트하여 CVE-2026-6322 취약점을 해결할 것을 권고함.
- ✔기술적 조치애플리케이션에서 외부 URL을 처리하는 모든 로직에 대해 URI 파싱 및 유효성 검사 시 신뢰할 수 있는 라이브러리 또는 프레임워크의 보안 기능을 사용하고, 입력 값에 대한 엄격한 검증 절차를 적용해야 함을 권고함.
- ✔관리적 조치조직 내 모든 소프트웨어 개발 프로젝트에서 사용되는 오픈소스 및 서드파티 라이브러리에 대한 SBOM(Software Bill of Materials)을 구축하고, 정기적인 취약점 스캐닝 및 패치 관리 프로세스를 수립 및 시행할 것을 권고함.
- ✔관리적 조치개발 및 운영 담당자를 대상으로 URI 파싱 및 URL 유효성 검사 관련 보안 코딩 가이드라인을 교육하고, 안전한 개발 관행을 준수하도록 보안 인식 교육을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →