주의2026년 4월 24일· NVD
[CVE] CVE-2026-41323 (CVSS 8.1 · 높음) [CWE-200, CWE-918]
핵심 요약
클라우드 네이티브 정책 엔진인 Kyverno의 CVE-2026-41323 취약점은 `ClusterPolicy`의 `apiCall` 기능이 어드미션 컨트롤러의 ServiceAccount 토큰을 공격자 제어 서버로 유출시킬 수 있게 합니다. 이는 서비스 URL에 대한 유효성 검증이 미흡하여 발생하며, 공격자는 탈취한 SA 토큰을 통해 웹훅 구성을 패치하고 전체 Kubernetes 클러스터를 손상시킬 수 있습니다. IT 감사인은 클라우드 환경에서 사용되는 정책 엔진의 패치 관리 현황과 서비스 계정 권한 관리의 적정성을 점검하여 잠재적인 클러스터 침해 리스크를 조기에 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치Kyverno 정책 엔진을 CVE-2026-41323 취약점이 패치된 최신 버전(1.18.0-rc1, 1.17.2-rc1, 1.16.4 이상)으로 즉시 업데이트할 것을 권고함.
- ✔기술적 조치Kyverno `ClusterPolicy`에서 `apiCall` 기능을 사용하는 경우, 외부 HTTP 요청의 대상 URL에 대해 엄격한 유효성 검증 및 허용 목록(Allowlist) 기반의 접근 통제를 적용하여 공격자 제어 서버로의 토큰 유출을 방지해야 함을 권고함.
- ✔기술적 조치Kubernetes 어드미션 컨트롤러 ServiceAccount의 권한을 최소 권한 원칙에 따라 필요한 범위로만 제한하고, 웹훅 구성 패치와 같은 민감한 권한은 신중하게 부여하며 정기적으로 검토할 것을 권고함.
- ✔관리적 조치클라우드 네이티브 환경에서 사용되는 모든 서드파티 정책 엔진 및 핵심 컴포넌트에 대한 정기적인 보안 취약점 점검 및 패치 관리 프로세스를 수립하고, 해당 프로세스의 이행 여부를 지속적으로 모니터링 및 감사할 것을 권고함.
- ✔관리적 조치클라우드 환경 내 서비스 계정(ServiceAccount)의 생성, 권한 부여, 사용에 대한 명확한 정책을 수립하고, 이에 대한 정기적인 감사 및 검토를 통해 과도한 권한 부여를 방지하고 최소 권한 원칙을 준수하도록 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →