← 위협 인사이트 목록
주의2026년 4월 3일· NVD

[CVE] CVE-2026-35535 (CVSS 7.4 · 높음) [CWE-271]


핵심 요약

Sudo 1.9.17p2 이전 버전에서 메일러 실행 전 권한 하향(setuid, setgid, setgroups) 실패가 치명적인 오류로 간주되지 않아 권한 상승(Privilege Escalation) 취약점(CVE-2026-35535, CVSS 7.4)이 발견되었습니다. 이 취약점은 공격자가 낮은 권한으로 Sudo를 실행한 후 시스템의 높은 권한을 획득할 수 있게 하며, 이는 MITRE ATT&CK의 권한 상승(T1548.003 Sudo and Sudo Caching, T1548.001 Setuid and Setgid) 전술에 해당합니다. IT 감사인은 특권 계정 관리의 미흡점과 시스템의 취약점 관리 프로세스 전반에 대한 점검이 필요하며, 최소 권한 원칙 준수 여부를 중점적으로 감사해야 합니다.

💡 개선 권고안

  • 기술적 조치모든 운영 시스템의 Sudo를 CVE-2026-35535 취약점이 해결된 1.9.17p2 이상 버전 또는 3e474c2 이후 패치가 적용된 버전으로 즉시 업데이트할 것을 권고함.
  • 기술적 조치Sudoers 파일 및 관련 권한 설정에 대한 정기적인 검토를 수행하고, 최소 권한 원칙에 따라 불필요한 권한 부여를 제거하며, 변경 사항에 대한 엄격한 통제 및 감사 로그를 유지할 것을 권고함.
  • 관리적 조치핵심 시스템 유틸리티를 포함한 모든 소프트웨어에 대한 취약점 정보 수집, 평가, 패치 적용 및 검증 절차를 강화하고, 정기적인 취약점 스캔 및 모의 해킹을 통해 잠재적 위협을 사전에 식별하고 조치하는 프로세스를 수립 및 시행할 것을 권고함.
  • 관리적 조치특권 계정 및 권한 관리 정책을 재검토하고, 특권 계정의 생성, 변경, 삭제 및 사용에 대한 승인 절차를 강화하며, PAM(Privileged Access Management) 솔루션 도입을 검토하여 특권 접근에 대한 통제 및 모니터링을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗