주의2026년 4월 22일· NVD
[CVE] CVE-2026-41059 (CVSS 8.2 · 높음) [CWE-288]
핵심 요약
OAuth2 Proxy 버전 7.5.0부터 7.15.1까지에서 인증 우회 취약점(CVE-2026-41059, CVSS 8.2)이 발견되었습니다. 공격자는 `skip_auth_routes` 또는 `skip_auth_regex` 설정이 특정 패턴과 함께 사용될 때, 경로에 숫자 기호(`#` 또는 `%23`)를 포함한 조작된 요청을 전송하여 OAuth2 Proxy가 이를 공개 허용 목록 규칙으로 오인하게 만듭니다. 그러나 백엔드 애플리케이션은 보호된 리소스를 제공하여 인증되지 않은 접근을 허용하며, 이는 A01:2021 – Broken Access Control과 유사한 접근 통제 우회 기법입니다. IT 감사인은 리버스 프록시 및 인증 시스템의 설정 취약점을 통해 핵심 자산에 대한 무단 접근이 발생할 수 있음을 인지하고, 접근 통제 정책 및 구현의 적절성을 면밀히 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치OAuth2 Proxy를 즉시 버전 7.15.2 이상으로 업그레이드하여, 요청 경로 정규화 로직을 강화하고 프래그먼트 내용이 허용 목록 결정에 영향을 미치지 않도록 수정 사항을 적용해야 함을 권고함.
- ✔기술적 조치`skip_auth_routes` 및 `skip_auth_regex` 규칙 사용을 최소화하고, 불가피하게 사용해야 할 경우 광범위한 와일드카드 패턴 대신 정확하고 고정된 공개 경로 및 명시적 HTTP 메서드를 사용하여 규칙을 강화할 것을 권고함.
- ✔관리적 조치리버스 프록시 및 웹 애플리케이션의 보안 설정에 대한 정기적인 검토 프로세스를 수립하고, 특히 인증 및 접근 통제 관련 설정에 대한 취약점 점검을 강화할 것을 권고함.
- ✔관리적 조치개발 및 운영 단계에서 보안 코딩 가이드라인 및 안전한 설정 가이드를 준수하도록 교육을 강화하고, 배포 전 보안 취약점 분석 및 모의 해킹을 통해 잠재적 취약점을 사전에 식별하고 제거하는 절차를 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →