← 위협 인사이트 목록
주의2026년 8월 7일· NVD

[CVE] CVE-2026-70332 (CVSS 9.6 · 치명적) [CWE-79]


핵심 요약

Microsoft Office SharePoint에서 웹 페이지 생성 시 발생하는 크로스 사이트 스크립팅(XSS) 취약점(CVE-2026-70332, CVSS 9.6)이 발견되어 권한 없는 공격자가 스푸핑 공격을 수행할 수 있습니다. 이 취약점은 입력값에 대한 부적절한 무력화(Improper Neutralization of Input)로 인해 발생하며, 공격자는 이를 악용하여 사용자 세션을 탈취하거나 악성 콘텐츠를 주입하여 신뢰할 수 있는 페이지인 것처럼 위장할 수 있습니다. 이는 OWASP Top 10의 A03:2021 – Injection(CWE-79) 및 A01:2021 – Broken Access Control과 연관됩니다. IT 감사인은 조직 내 SharePoint 환경의 취약점 패치 현황과 입력값 검증 통제 구현 여부를 즉시 점검하여 잠재적인 데이터 손실 및 컴플라이언스 위반 리스크를 선제적으로 관리해야 합니다.

💡 개선 권고안

  • 기술적 조치Microsoft Office SharePoint의 CVE-2026-70332 취약점에 대한 벤더사 공식 보안 패치를 확인하고 즉시 적용할 것을 권고함.
  • 기술적 조치SharePoint 웹 페이지 생성 기능 등 사용자 입력이 가능한 모든 지점에 대해 입력값 검증(Input Validation) 및 출력 인코딩(Output Encoding)을 강화하여 크로스 사이트 스크립팅(XSS) 공격을 방지해야 함을 권고함.
  • 기술적 조치웹 애플리케이션 방화벽(WAF)을 통해 SharePoint로 유입되는 트래픽에 대한 크로스 사이트 스크립팅(XSS) 공격 탐지 및 차단 정책을 강화하고, 최신 공격 패턴에 대한 규칙을 지속적으로 업데이트할 것을 권고함.
  • 관리적 조치SharePoint를 포함한 모든 웹 애플리케이션에 대해 정기적인 취약점 점검 및 모의 해킹을 수행하고, 발견된 취약점에 대해서는 우선순위를 부여하여 신속하게 조치하는 프로세스를 수립 및 시행할 것을 권고함.
  • 관리적 조치개발 및 운영 담당자를 대상으로 안전한 코딩 가이드라인(시큐어 코딩) 및 웹 취약점(특히 XSS, Injection) 방어 기법에 대한 보안 교육을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗