주의2026년 4월 24일· 보안뉴스
리눅스 패키지 관리 계층 ‘패키지킷’에서 취약점 발견... 12년간 아무도 몰라
핵심 요약
리눅스 패키지 관리 계층인 '패키지킷(PackageKit)'에서 비밀번호 없이 루트 권한을 획득할 수 있는 '팩투더루트(Pack2TheRoot)' 취약점(CVE-2026-41651)이 12년 만에 발견되었습니다. 이 취약점은 일반 사용자가 시스템 패키지를 설치하고 삭제하는 과정에서 권한 상승(Privilege Escalation)을 통해 루트 권한을 탈취할 수 있게 하여, 공격자가 시스템을 완전히 제어할 수 있는 심각한 위협을 초래합니다. 이는 MITRE ATT&CK의 T1552 (Unsecured Credentials) 및 T1211 (Exploitation for Defense Evasion) 전술과 연관될 수 있습니다. IT 감사인은 리눅스 기반 시스템을 운영하는 조직의 패치 관리 프로세스 및 권한 관리 체계가 적절히 작동하는지 점검하고, 잠재적인 무단 접근 및 시스템 변경 위험을 평가해야 합니다.
💡 개선 권고안
- ✔기술적 조치리눅스 시스템에 설치된 PackageKit의 버전을 확인하고, CVE-2026-41651 취약점을 해결하는 최신 보안 패치를 즉시 적용할 것을 권고함.
- ✔기술적 조치리눅스 시스템의 최소 권한 원칙을 강화하여, 일반 사용자 계정에는 시스템 패키지 설치 및 삭제와 같은 불필요한 루트 권한이 부여되지 않도록 접근 통제를 재설정할 것을 권고함.
- ✔관리적 조치정기적인 취약점 스캐닝 및 모의 해킹을 통해 리눅스 기반 시스템의 잠재적 취약점을 선제적으로 식별하고, 패치 관리 프로세스의 효율성을 지속적으로 검토 및 개선할 것을 권고함.
- ✔관리적 조치시스템 로그 모니터링 체계를 강화하여 비정상적인 권한 상승 시도나 패키지 관리 활동을 탐지하고, 이에 대한 신속한 대응 절차를 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →