주의2026년 5월 12일· CISA
서브넷 솔루션 PowerSYSTEM 센터
핵심 요약
중요 인프라 부문에서 사용되는 서브넷 솔루션 PowerSYSTEM 센터 제품군에서 CVE-2026-35504, CVE-2026-26289, CVE-2026-33570, CVE-2026-35555 등 다수의 심각한 취약점(CVSS v3 8.2)이 발견되었습니다. 이 취약점들은 잘못된 권한 부여 및 CRLF 주입과 관련되어 있으며, 인증된 공격자가 제한된 권한으로도 REST API를 통해 민감한 정보를 노출시키거나 CRLF 주입 공격을 유발할 수 있도록 합니다. 이는 OWASP Top 10의 A01:2021 – Broken Access Control 및 A03:2021 – Injection에 해당하는 문제로, IT 감사인은 조직 내 모든 시스템, 특히 REST API를 활용하는 서비스의 접근 통제 설계 및 구현의 적절성을 면밀히 검토하고, 민감 정보 노출 방지를 위한 보안 코딩 가이드라인 준수 여부를 확인해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치조직 내 운영 중인 모든 시스템, 특히 REST API를 사용하는 시스템에 대해 접근 통제 설정을 재검토하고, 최소 권한 원칙(Principle of Least Privilege)에 따라 사용자 및 시스템 계정의 권한을 세분화하여 불필요한 민감 정보 접근을 차단할 것을 권고함.
- ✔기술적 조치REST API를 포함한 모든 웹 기반 서비스 개발 시 OWASP Top 10 2021의 A01:2021 – Broken Access Control 및 A03:2021 – Injection 등 주요 취약점 방지를 위한 시큐어 코딩 가이드라인을 수립하고, 개발 단계부터 이를 적용하여 정기적인 코드 검토 및 보안 취약점 점검을 수행해야 함을 권고함.
- ✔기술적 조치CRLF 주입과 같은 주입 공격을 방지하기 위해 사용자 입력 값에 대한 강력한 유효성 검사(Input Validation) 및 출력 인코딩(Output Encoding)을 모든 애플리케이션 계층에서 적용하고, 특히 HTTP 헤더 및 로그 기록 시 특수 문자를 적절히 처리하도록 시스템을 개선할 것을 권고함.
- ✔관리적 조치중요 인프라 관련 시스템을 포함하여 조직에서 사용하는 모든 상용 소프트웨어 및 솔루션에 대한 취약점 관리 정책을 강화하고, 공급업체의 보안 공지 및 패치 정보를 신속하게 모니터링하여 최신 보안 업데이트를 적시에 적용하는 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치정보보호 및 개인정보보호 관리체계(ISMS-P)의 접근 통제 및 보안 취약점 관리 항목에 대한 내부 감사 절차를 강화하고, 정기적인 모의 해킹 및 취약점 진단을 통해 잠재적인 보안 위협을 사전에 식별하고 개선할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →