주의2026년 8월 23일· NVD
[CVE] CVE-2026-8445 (CVSS 9.8 · 치명적) [CWE-79]
핵심 요약
justhtml 라이브러리 1.11.0 이하 버전에서 마크다운 변환 시 HTML 중요 문자 이스케이프 미흡으로 인해 교차 사이트 스크립팅(XSS) 취약점(CVE-2026-8445, CVSS 9.8)이 발견되었습니다. 이 취약점은 `to_markdown()` 함수를 통해 파싱된 문서가 `to_html()`로 렌더링될 때, 신뢰할 수 없는 입력이 원시 HTML로 방출되어 새니타이저를 우회하고 악성 스크립트 실행을 가능하게 합니다. 이는 OWASP Top 10의 A03:2021 – Injection에 해당하며, 특히 웹 애플리케이션의 입력 유효성 검증 및 출력 인코딩 미흡으로 발생합니다. IT 감사인은 조직 내 웹 서비스에서 justhtml 라이브러리 사용 여부 및 버전을 즉시 확인하고, 안전한 코딩 가이드라인 준수 여부를 점검하여 잠재적인 웹 취약점 노출을 방지해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치조직 내 웹 서비스에서 justhtml 라이브러리 사용 여부를 즉시 확인하고, 사용 중인 경우 1.12.0 이상 버전으로 업데이트를 적용해야 함을 권고함.
- ✔기술적 조치웹 애플리케이션 개발 시 모든 사용자 입력값에 대해 엄격한 유효성 검증을 수행하고, 출력 시에는 컨텍스트에 맞는 적절한 인코딩(예: HTML 엔티티 인코딩)을 적용하여 교차 사이트 스크립팅(XSS)을 방지해야 함을 권고함.
- ✔관리적 조치소프트웨어 개발 보안 가이드라인에 라이브러리 및 오픈소스 컴포넌트의 보안 취약점 관리 절차를 명확히 포함하고, 정기적인 소프트웨어 구성 요소 분석(SCA)을 통해 취약한 라이브러리 사용 여부를 점검할 것을 권고함.
- ✔관리적 조치개발자를 대상으로 시큐어 코딩 교육을 강화하고, 입력값 유효성 검증 및 출력 인코딩 등 웹 취약점 방지를 위한 구체적인 코딩 원칙을 숙지하도록 할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →