[CVE] CVE-2026-92288 (CVSS 9.1 · 치명적) [CWE-1390]
핵심 요약
Lemonldap::NG::Portal의 특정 버전(2.20.0~2.21.6 이전, 2.22.0~2.23.4 이전)에서 OAuth2 토큰 인트로스펙션 취약점(CVE-2026-92288, CVSS 9.1)이 발견되어, 인증되지 않은 상태로 액세스 토큰 메타데이터를 조회할 수 있는 위험이 확인되었습니다. 이 취약점은 `checkEndPointAuthenticationCredentials` 함수가 공개 의존 당사자(Relying Party)의 클라이언트 시크릿을 제대로 검증하지 않아 발생하며, 공격자는 유효한 액세스 토큰과 공개 `client_id`를 알 경우 토큰의 활성 상태, 범위, 만료일, 사용자 식별자(sub 클레임) 등의 민감한 메타데이터를 읽을 수 있습니다. 이는 OWASP Top 10의 A07:2021 – Identification and Authentication Failures에 해당하며, MITRE ATT&CK의 T1528 (Steal Application Access Token) 및 T1550.001 (Application Access Token)과 연관될 수 있습니다. IT 감사인은 조직 내 Lemonldap::NG::Portal 사용 여부를 즉시 확인하고, 해당 취약점의 영향을 평가하여 신속한 패치 적용 및 인증 메커니즘 전반에 대한 보안 감사를 수행해야 함을 시사합니다.
개선 권고안
- ✔기술적 조치Lemonldap::NG::Portal을 사용하는 경우, 즉시 벤더사의 보안 권고에 따라 최신 보안 패치(2.21.6 이상 또는 2.23.4 이상)를 적용하여 해당 취약점을 해결해야 함을 권고함.
- ✔기술적 조치OAuth2/OIDC 설정에서 공개 의존 당사자(Relying Party)에 대한 클라이언트 시크릿 검증 로직을 강화하고, 모든 클라이언트에 대해 강력한 인증 메커니즘이 적용되도록 설정을 검토 및 보완해야 함을 권고함.
- ✔관리적 조치조직 내 Lemonldap::NG::Portal 사용 현황 및 버전을 전수 조사하고, 해당 취약점의 영향도를 평가하여 신속한 대응 계획을 수립 및 시행할 것을 권고함.
- ✔관리적 조치인증 및 인가 체계 전반에 대한 정기적인 보안 감사를 수행하여, OAuth2/OIDC 프로토콜 구현의 보안 취약점을 사전에 식별하고 개선하는 프로세스를 강화할 것을 권고함.
- ✔관리적 조치액세스 토큰 인트로스펙션 요청에 대한 로깅 및 모니터링 체계를 고도화하여, 비정상적인 접근 시도나 메타데이터 조회 행위를 즉시 탐지하고 대응할 수 있도록 보안 관제 역량을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
