주의2026년 5월 13일· NVD
[CVE] CVE-2025-11159 (CVSS 9.1 · 심각)
핵심 요약
Hitachi Vantara Pentaho Data Integration & Analytics의 모든 버전에서 H2 데이터베이스용 JDBC 드라이버에 CVE-2025-11159 취약점(CVSS 9.1)이 발견되었습니다. 이 취약점은 데이터 소스 관리자가 새 연결을 생성할 때 외부 스크립트 실행을 허용하여, 공격자가 시스템에 대한 무단 접근 및 제어를 획득할 수 있게 합니다. 이는 Server Software Component(T1505)를 악용하여 지속적인 접근을 확보하려는 공격 전술과 연관될 수 있습니다. IT 감사인은 데이터 통합 및 분석 시스템의 보안 취약점 관리 현황을 점검하고, 공급망 보안(Supply Chain Compromise, T1195) 관점에서 서드파티 소프트웨어 및 라이브러리 보안 검토 프로세스의 적정성을 평가해야 합니다.
💡 개선 권고안
- ✔기술적 조치Hitachi Vantara Pentaho Data Integration & Analytics의 모든 버전에 영향을 미치는 CVE-2025-11159 취약점에 대한 벤더사의 공식 패치 또는 보안 업데이트를 즉시 확인하고 적용할 것을 권고함.
- ✔기술적 조치H2 데이터베이스 JDBC 드라이버를 포함한 모든 서드파티 소프트웨어 및 라이브러리에 대해 최신 보안 버전으로 업데이트하고, 불필요한 기능은 비활성화하여 공격 표면을 최소화할 것을 권고함.
- ✔기술적 조치데이터 통합 시스템이 운영되는 서버에 대해 네트워크 접근 제어를 강화하고, 외부 스크립트 실행과 같은 비정상적인 행위를 탐지할 수 있도록 EDR, SIEM 등의 보안 솔루션 탐지 규칙을 고도화할 것을 권고함.
- ✔관리적 조치서드파티 소프트웨어 및 오픈소스 라이브러리 사용에 대한 보안 정책을 수립하고, 정기적인 취약점 스캐닝 및 보안 검토를 포함하는 공급망 보안 관리 프로세스를 강화할 것을 권고함.
- ✔관리적 조치데이터 통합 시스템 관리자를 대상으로 보안 교육을 강화하고, 데이터 소스 연결 생성 등 민감한 작업 수행 시 보안 절차 준수 여부를 주기적으로 점검할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →