주의2026년 4월 14일· NVD
[CVE] CVE-2026-40164 (CVSS 7.5 · 높음) [CWE-328, CWE-407]
핵심 요약
jq 명령줄 JSON 처리기에서 하드코딩된 해시 시드(0x432A9843)를 사용하는 MurmurHash3 알고리즘으로 인해 해시 충돌 취약점(CVE-2026-40164, CVSS 7.5)이 발견되었습니다. 이 취약점은 공격자가 조작된 JSON 객체를 제공하여 해시 테이블 조회 성능을 O(1)에서 O(n)으로 저하시키고, 모든 jq 표현식을 O(n²) 작업으로 만들어 시스템의 CPU 자원을 고갈시키는 서비스 거부(DoS) 공격(T1499.004 Application or System Exploitation)을 가능하게 합니다. 이는 CI/CD 파이프라인, 웹 서비스, 데이터 처리 스크립트 등 jq를 사용하는 다양한 환경에 영향을 미칠 수 있으며, IT 감사인은 핵심 시스템에서 사용되는 오픈소스 라이브러리 및 도구의 보안 취약점 관리 프로세스가 적절히 수립되고 이행되는지 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치jq 명령줄 JSON 처리기를 사용하는 모든 시스템에서 해당 취약점(CVE-2026-40164)이 패치된 버전(commit 0c7d133c3c7e37c00b6d46b658a02244fdd3c784 이후 버전)으로 즉시 업데이트할 것을 권고함.
- ✔기술적 조치웹 서비스, CI/CD 파이프라인, 데이터 처리 스크립트 등 외부 입력값을 처리하는 jq 사용 환경에서 입력값 유효성 검증 로직을 강화하여 조작된 JSON 객체 유입을 사전에 차단할 것을 권고함.
- ✔관리적 조치오픈소스 소프트웨어(OSS) 사용 정책을 재검토하고, jq와 같은 OSS에 대한 보안 취약점 모니터링, 평가, 패치 적용 프로세스를 강화하여 최신 보안 업데이트가 적시에 반영되도록 관리 체계를 수립 및 시행할 것을 권고함.
- ✔관리적 조치시스템 자원(CPU, 메모리 등) 사용률에 대한 실시간 모니터링 및 임계치 기반 경고 시스템을 구축하여 서비스 거부 공격 시도를 조기에 탐지하고 대응할 수 있도록 비상 대응 절차를 수립 및 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →