주의2026년 3월 27일· TheHackerNews
Open VSX 버그로 악성 VS Code 확장 프로그램이 사전 게시 보안 검사를 우회
핵심 요약
사이버 보안 연구원들이 Open VSX의 사전 게시 보안 검사 파이프라인에 존재하는 버그를 발견했으며, 이 버그는 악성 Visual Studio Code(VS Code) 확장 프로그램이 심사 과정을 우회하여 레지스트리에 게시될 수 있도록 허용했습니다. 이 취약점은 스캐너의 구성 여부와 실행 실패 여부를 구분하지 못하는 단일 부울 반환 값 처리 오류에서 비롯되었으며, 이는 개발 도구의 소프트웨어 공급망 보안에 심각한 위협을 초래합니다. IT 감사인은 개발 환경에서 사용되는 확장 프로그램의 보안 검증 절차와 소프트웨어 공급망 전반의 무결성 검증 통제에 대한 감사를 강화하여 잠재적인 악성 코드 유입 리스크를 관리해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치개발 환경에서 사용되는 모든 VS Code 확장 프로그램에 대해 정기적인 보안 취약점 스캔 및 무결성 검증을 수행하고, 알려진 취약점(CVE)이 포함된 확장 프로그램의 사용을 즉시 제한하거나 대체할 것을 권고함.
- ✔기술적 조치소프트웨어 구성 분석(SCA) 도구를 도입하여 개발 프로젝트에 사용되는 모든 오픈소스 라이브러리 및 확장 프로그램의 취약점을 지속적으로 모니터링하고, 보안 정책에 위배되는 구성 요소의 사용을 차단할 것을 권고함.
- ✔관리적 조치개발 환경 및 개발자 워크스테이션에 대한 보안 정책을 수립하고, VS Code 확장 프로그램 설치 및 사용에 대한 명확한 승인 절차와 가이드라인을 마련하여 임직원에게 교육 및 준수 여부를 정기적으로 점검할 것을 권고함.
- ✔관리적 조치소프트웨어 개발 공급망(Software Supply Chain) 전반에 걸친 보안 리스크 평가 및 관리 프로세스를 강화하고, 외부 공급업체로부터 제공받는 개발 도구 및 라이브러리에 대한 보안 검증 절차를 의무화할 것을 권고함.
- ✔관리적 조치정보보호 최고책임자(CISO)는 개발 환경 보안을 포함한 전사적 정보보호 관리체계의 효과성을 주기적으로 검토하고, 잠재적 위협에 대한 대응 계획을 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →