경보2026년 9월 27일· NVD
[CVE] CVE-2026-100741 (CVSS 9.8 · 치명적) [CWE-95]
핵심 요약
Progressive Robot Ltd의 hMailServer(Windows 버전 6.0.0 ~ 6.3.3)에서 원격의 인증되지 않은 공격자가 임의의 JScript 코드를 실행할 수 있는 Eval 주입 취약점(CVE-2026-100741, CVSS 9.8)이 발견되었습니다. 이 취약점은 서버가 JScript 문자열 리터럴을 처리할 때 백슬래시를 적절히 이스케이프하지 않아 발생하며, 특정 비기본 설정(이벤트 스크립팅 활성화, JScript 사용, 특정 핸들러 정의)이 필요합니다. 공격자는 SMTP AUTH, POP3, IMAP 로그온 시 백슬래시와 작은따옴표가 포함된 비밀번호를 전송하여 서비스 계정 권한으로 시스템 명령을 실행할 수 있습니다(MITRE ATT&CK T1059.007 – JavaScript, T1059 – Command and Scripting Interpreter). IT 감사인은 조직 내 hMailServer 사용 여부 및 취약한 버전 사용 여부를 즉시 확인하고, 비록 기본 설정이 아니더라도 잠재적 악용 가능성을 고려하여 관련 보안 설정을 점검하며, 신속한 패치 적용 계획을 수립해야 함을 시사합니다.
개선 권고안
- ✔기술적 조치Progressive Robot Ltd의 hMailServer를 사용하는 경우, 즉시 최신 보안 패치(6.3.3 이상)를 적용하여 CVE-2026-100741 취약점을 해결할 것을 권고함.
- ✔기술적 조치hMailServer의 이벤트 스크립팅 기능이 활성화되어 있고 스크립트 언어가 JScript로 설정되어 있다면, 해당 기능을 비활성화하거나 VBScript로 변경하는 것을 검토하고, OnClientValidatePassword, OnExternalAccountDownload, OnDeliveryFailed 핸들러의 정의 여부를 점검할 것을 권고함.
- ✔기술적 조치hMailServer 서비스 계정의 권한을 최소한으로 제한하고, WScript.Shell과 같은 위험한 COM 객체 생성을 허용하는 ScriptAllowedObjects 설정을 검토하여 불필요한 경우 제거할 것을 권고함.
- ✔관리적 조치조직 내 모든 소프트웨어 및 시스템에 대한 정기적인 취약점 점검 및 보안 업데이트 관리 프로세스를 강화하고, 제로데이 취약점 및 고위험 CVE에 대한 신속한 대응 체계를 수립 및 시행할 것을 권고함.
- ✔관리적 조치정보보호 책임자(CISO)는 본 취약점과 같이 원격 코드 실행이 가능한 고위험 취약점에 대한 전사적 영향도 평가를 수행하고, 경영진 및 감사위원회에 잠재적 리스크와 대응 현황을 정기적으로 보고할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
