경보2026년 8월 20일· NVD
[CVE] CVE-2026-11861 (CVSS 9.6 · 치명적) [CWE-266]
핵심 요약
FreeIPA와 Active Directory 간 트러스트 관계에서 PAC(Privilege Attribute Certificate) 인증서 검증 미흡으로 인한 인증 우회 및 권한 상승 취약점(CVE-2026-11861, CVSS 9.6)이 발견되었습니다. 이 취약점은 FreeIPA 서비스가 PAC 인증서를 제대로 확인하지 않아 TGS(Ticket Granting Service)에서 클라이언트 이름을 가장함으로써, 인증된 Active Directory 사용자가 FreeIPA 도메인 내에서 자신의 권한을 상승시킬 수 있도록 허용합니다. 이는 MITRE ATT&CK의 T1134.001 (Token Impersonation/Theft) 및 T1134.003 (Make and Impersonate Token) 전술과 유사한 방식으로 권한을 탈취하거나 가장할 수 있는 위험을 내포합니다. IT 감사인은 FreeIPA와 Active Directory를 연동하여 사용하는 조직의 경우, 해당 취약점의 영향도를 즉시 평가하고 적절한 보안 통제가 적용되었는지 점검하여 잠재적인 내부자 위협 및 권한 오용 리스크를 완화해야 합니다.
💡 개선 권고안
- ✔기술적 조치FreeIPA 벤더사에서 제공하는 CVE-2026-11861 취약점에 대한 공식 보안 패치를 확인하고, 영향받는 모든 FreeIPA 시스템에 즉시 적용해야 함을 권고함.
- ✔기술적 조치FreeIPA와 Active Directory 간 트러스트 관계가 설정된 환경에서 PAC 인증서 검증 로직이 올바르게 작동하는지 확인하고, 필요한 경우 보안 설정 강화 또는 추가적인 인증 메커니즘을 적용해야 함을 권고함.
- ✔관리적 조치FreeIPA 및 Active Directory 연동 환경에 대한 접근 통제 정책을 재검토하고, 최소 권한 원칙에 따라 사용자 및 서비스 계정의 권한을 엄격하게 관리하며, 정기적인 권한 검토 프로세스를 수립 및 시행할 것을 권고함.
- ✔관리적 조치FreeIPA 및 Active Directory 시스템의 보안 감사 로그를 지속적으로 모니터링하고, 비정상적인 인증 시도나 권한 상승 활동을 탐지하기 위한 SIEM(Security Information and Event Management) 시스템의 탐지 규칙을 고도화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →