주의2026년 4월 2일· NVD
[CVE] CVE-2026-5244 (CVSS 7.3 · 높음) [CWE-119, CWE-122]
핵심 요약
Cesanta Mongoose 7.20 버전 이하에서 TLS 1.3 핸들러의 `mg_tls_recv_cert` 함수에 힙 기반 버퍼 오버플로우 취약점(CVE-2026-5244, CVSS 7.3)이 발견되었으며, 원격 공격자가 `pubkey` 인자 조작을 통해 이를 악용할 수 있습니다. 이 취약점은 공개되었으며 악용 가능성이 있어 서비스 거부 또는 임의 코드 실행으로 이어질 수 있습니다. IT 감사인은 조직 내 Cesanta Mongoose 사용 여부 및 버전을 즉시 확인하고, 최신 버전(7.21 이상)으로의 업그레이드와 함께 취약점 관리 및 패치 적용 프로세스의 적절성을 점검하여 잠재적인 보안 사고를 예방해야 합니다.
💡 개선 권고안
- ✔기술적 조치Cesanta Mongoose 라이브러리를 사용하는 모든 시스템 및 애플리케이션에 대해 즉시 버전을 확인하고, CVE-2026-5244 취약점이 해결된 7.21 버전 이상으로 업그레이드할 것을 권고함.
- ✔관리적 조치조직 내 모든 소프트웨어 구성 요소에 대한 정확한 인벤토리를 구축하고, 각 구성 요소의 버전 및 라이선스 정보를 포함하는 소프트웨어 구성 요소 목록(SBOM)을 체계적으로 관리할 것을 권고함.
- ✔관리적 조치공급업체 보안 공지, CVE 데이터베이스, 보안 뉴스 등을 지속적으로 모니터링하고, 신규 취약점 발견 시 신속하게 위험을 평가하고 패치 적용 또는 완화 조치를 수행하는 취약점 관리 프로세스를 강화할 것을 권고함.
- ✔관리적 조치중요 시스템 및 공개 서버에 대한 정기적인 취약점 스캔 및 모의 해킹을 수행하고, 발견된 취약점에 대해서는 CIS Controls v8 CIS-07에서 권고하는 CVSS 기반 등급별 패치 SLA를 정의하고 준수율을 추적하여 지속적인 개선 활동을 수행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →