주의2026년 5월 26일· NVD
[CVE] CVE-2026-42496 (CVSS 9.1 · 치명적) [CWE-59]
핵심 요약
Perl용 Archive::Tar 3.08 이전 버전에서 심볼릭 링크 추출 시 경로 유효성 검사 미흡으로 인해 공격자가 임의 파일 읽기/쓰기를 수행할 수 있는 치명적인 취약점(CVE-2026-42496, CVSS 9.1)이 발견되었습니다. 이 취약점은 `_make_special_file()` 함수가 `symlink()`에 전달되는 `linkname`에 대한 절대 경로 또는 `..` 세그먼트 유효성 검사를 누락하고, 보안 추출 모드가 심볼릭 링크 대상을 다루지 않아 발생합니다. IT 감사인은 조직 내 Perl 환경에서 Archive::Tar 라이브러리 사용 현황을 파악하고, 해당 취약점에 대한 패치 적용 여부를 즉시 점검하여 파일 시스템 무결성 및 데이터 기밀성 침해 리스크를 관리해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치Perl용 Archive::Tar 라이브러리를 최신 버전(3.08 이상)으로 즉시 업데이트하여 CVE-2026-42496 취약점을 해결할 것을 권고함.
- ✔기술적 조치파일 압축 해제 기능을 사용하는 시스템의 경우, 압축 해제 시 심볼릭 링크를 따라가지 않도록 안전한 옵션을 사용하거나, 격리된 환경(샌드박스)에서 처리하는 방안을 검토 및 적용해야 함을 권고함.
- ✔관리적 조치조직 내 모든 시스템에서 사용되는 오픈소스 라이브러리 및 프레임워크의 목록을 최신 상태로 유지하고, 정기적인 취약점 스캐닝 및 버전 관리 프로세스를 수립 및 시행할 것을 권고함.
- ✔관리적 조치소프트웨어 개발 및 운영 단계에서 서드파티 라이브러리 사용 시 보안 취약점 점검을 의무화하고, 안전한 코딩 가이드라인에 심볼릭 링크 처리 관련 보안 지침을 포함하여 개발자 교육을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →