경보2026년 6월 9일· CISA
CISA Adds Three Known Exploited Vulnerabilities to Catalog
핵심 요약
CISA는 Arista Extensible Operating System, Google Chromium V8, Cisco Catalyst SD-WAN Manager의 세 가지 취약점(CVE-2026-7473, CVE-2026-11645, CVE-2026-20245)을 KEV(Known Exploited Vulnerabilities) 카탈로그에 추가하며, 이들이 활발히 악용되고 있음을 경고했습니다. 이 취약점들은 공격자들이 Initial Access(TA0001) 및 Exploitation for Client Execution(T1203) 전술을 사용하여 시스템에 침투하거나 권한을 상승시키는 데 자주 활용되는 공격 벡터입니다. IT 감사인은 조직의 취약점 관리 프로세스가 CISA KEV와 같은 최신 위협 정보를 적시에 반영하고 있는지, 그리고 패치 관리 및 시스템 업데이트 절차가 효과적으로 작동하는지 점검하여 잠재적 보안 사고를 예방해야 합니다.
💡 개선 권고안
- ✔기술적 조치CISA KEV 카탈로그에 추가된 CVE-2026-7473 (Arista EOS), CVE-2026-11645 (Google Chromium V8), CVE-2026-20245 (Cisco Catalyst SD-WAN Manager) 취약점에 대해 조직 내 해당 시스템의 노출 여부를 즉시 확인하고, 벤더사에서 제공하는 최신 보안 패치 및 업데이트를 적용할 것을 권고함.
- ✔기술적 조치웹 브라우저 및 관련 라이브러리(예: Chromium V8)를 사용하는 모든 사용자 시스템에 대해 최신 보안 업데이트가 자동으로 배포되고 적용되는 정책을 수립하고, 미적용 시스템에 대한 강제 업데이트 또는 접근 제한 조치를 시행할 것을 권고함.
- ✔관리적 조치CISA KEV와 같은 외부 위협 인텔리전스 정보를 취약점 관리 프로세스에 통합하여, 악용이 확인된 취약점에 대한 긴급 패치 및 보안 업데이트 절차를 수립하고, 이를 정기적으로 검토 및 개선할 것을 권고함.
- ✔관리적 조치취약점 관리 시스템(VMS) 및 자산 관리 시스템(AMS)을 활용하여 조직 내 모든 IT 자산의 소프트웨어 및 펌웨어 버전을 정확하게 파악하고, CISA KEV와 같은 최신 취약점 정보와 연계하여 취약 자산을 식별하고 우선순위에 따라 조치하는 체계를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →