주의2026년 4월 20일· NVD
[CVE] CVE-2026-6604 (CVSS 7.3 · 높음) [CWE-918]
핵심 요약
modelscope agentscope 1.0.18 이하 버전에서 서버 측 요청 위조(SSRF) 취약점(CVE-2026-6604, CVSS 7.3)이 발견되었습니다. 공격자는 `image_url` 또는 `audio_file_url` 인수를 조작하여 Cloud Metadata Endpoint 구성 요소의 특정 함수를 통해 원격에서 SSRF 공격을 수행할 수 있습니다. 이는 외부 입력값 검증 미흡으로 인한 것으로, 공격자는 이를 통해 내부 네트워크 자원에 접근하거나 클라우드 환경의 메타데이터 서비스(예: AWS EC2 Metadata Service)를 악용하여 민감 정보를 탈취할 수 있습니다. IT 감사인은 웹 애플리케이션의 입력값 검증 및 클라우드 환경의 네트워크 보안 설정, 특히 메타데이터 서비스 접근 제어에 대한 통제 유효성을 중점적으로 점검하여 잠재적 SSRF 공격 위험을 완화해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치`modelscope agentscope` 소프트웨어를 최신 보안 패치가 적용된 버전으로 즉시 업데이트하거나, 해당 취약점에 대한 벤더의 공식 권고 사항을 확인하여 조치할 것을 권고함.
- ✔기술적 조치웹 애플리케이션의 모든 외부 입력값(특히 URL 관련 인수)에 대해 강력한 화이트리스트 기반의 검증 및 필터링 로직을 구현하고, URL 스키마, 호스트, 포트 등을 엄격하게 제한할 것을 권고함.
- ✔기술적 조치웹 애플리케이션 방화벽(WAF) 또는 API Gateway를 활용하여 SSRF 공격 패턴을 탐지하고 차단하는 규칙을 적용 및 고도화할 것을 권고함.
- ✔기술적 조치클라우드 환경에서 메타데이터 서비스에 대한 접근 제어를 강화하고, 가능한 경우 IMDSv2(Instance Metadata Service Version 2)와 같이 보안이 강화된 메커니즘을 사용하며, 네트워크 ACL 및 보안 그룹을 통해 불필요한 접근을 제한할 것을 권고함.
- ✔관리적 조치소프트웨어 공급망 보안 관리 프로세스를 강화하여 오픈소스 및 외부 라이브러리 사용 시 잠재적 취약점을 사전에 식별하고 관리하는 체계를 수립 및 시행할 것을 권고함.
- ✔관리적 조치정기적인 웹 애플리케이션 취약점 점검 및 모의 해킹을 수행하여 SSRF와 같은 잠재적 취약점을 조기에 발견하고 개선하는 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치보안 취약점 발견 시 신속하게 대응하고 패치를 적용하기 위한 비상 계획 및 절차를 수립하고, 공급업체의 보안 공지 및 패치 현황을 지속적으로 모니터링할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →