주의2026년 3월 11일· KrebsOnSecurity
마이크로소프트 패치 화요일, 2026년 3월 에디션
핵심 요약
마이크로소프트는 윈도우 운영체제, SQL Server, .NET, Office 등 주요 소프트웨어의 77개 취약점에 대한 보안 업데이트를 발표했습니다. 특히 SQL Server의 CVE-2026-21262 취약점은 낮은 권한의 공격자가 네트워크를 통해 시스템 관리자(sysadmin) 권한을 획득할 수 있으며, .NET 애플리케이션의 CVE-2026-26127은 서비스 거부(DoS)를 유발할 수 있어 즉각적인 패치 적용이 요구됩니다. 이는 국내 금융·공공·IT 서비스 조직이 광범위하게 사용하는 핵심 시스템에 대한 직접적인 위협으로, 적절한 패치 관리 프로세스 부재 시 심각한 데이터 유출, 서비스 중단 및 규제 위반으로 이어질 수 있으므로 IT 감사인은 관련 시스템의 패치 적용 현황 및 취약점 관리 체계를 면밀히 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치Microsoft SQL Server 2016 이상 버전에 대한 CVE-2026-21262 패치 및 .NET 애플리케이션의 CVE-2026-26127 패치를 포함한 2026년 3월 패치 화요일 업데이트를 모든 관련 시스템에 즉시 적용해야 함을 권고함.
- ✔기술적 조치모든 Microsoft Office 제품군에 대한 최신 보안 업데이트가 적용되었는지 확인하고, 미적용 시스템에 대해 신속하게 패치를 적용해야 함을 권고함.
- ✔관리적 조치CVSS 8.8과 같이 심각도가 높은 취약점에 대한 패치 적용 SLA를 재검토하고, Critical 등급 취약점은 24시간 이내, High 등급 취약점은 7일 이내에 패치를 적용하는 등 더욱 엄격한 기준을 수립 및 시행할 것을 권고함.
- ✔관리적 조치패치 관리 시스템(WSUS, SCCM 등)의 배포 및 적용 현황을 정기적으로 모니터링하고, 미적용 시스템에 대한 예외 처리 절차 및 강제 적용 방안을 강화할 것을 권고함.
- ✔관리적 조치SQL Server, .NET 애플리케이션 등 핵심 정보시스템에 대한 정기적인 취약점 스캔 및 모의 해킹을 수행하고, 발견된 취약점에 대한 조치 이력을 체계적으로 관리하는 프로세스를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →