← 위협 인사이트 목록
주의2026년 4월 23일· NVD

[CVE] CVE-2026-3621 (CVSS 7.5 · 높음) [CWE-269]


핵심 요약

IBM WebSphere Application Server Liberty의 특정 버전(17.0.0.3부터 26.0.0.4)에서 인증 및 권한 부여 설정이 누락된 애플리케이션 배포 시 신원 위장(identity spoofing) 취약점(CVE-2026-3621, CVSS 7.5)이 발견되었습니다. 이 취약점은 애플리케이션 배포 시 필수적인 인증 및 권한 부여 통제가 부재할 때 발생하며, 공격자가 T1606 Forge Web Credentials 전술을 사용하여 정당한 사용자로 위장하여 시스템에 접근할 수 있는 가능성을 제공합니다. IT 감사인은 웹 애플리케이션 서버 환경에서 배포되는 애플리케이션의 보안 설정 검토 및 개발 단계부터 보안 내재화 여부를 중점적으로 점검하여, 잠재적인 신원 위장 및 비인가 접근 리스크를 사전에 식별하고 통제해야 합니다.

개선 권고안

  • ✔기술적 조치IBM WebSphere Application Server Liberty를 최신 보안 패치가 적용된 버전으로 즉시 업데이트할 것을 권고함.
  • ✔기술적 조치WebSphere Liberty 환경에 배포되는 모든 애플리케이션에 대해 강력한 인증(예: 다단계 인증) 및 세분화된 권한 부여 메커니즘을 의무적으로 적용하고, 최소 권한 원칙에 따라 접근 권한을 설정할 것을 권고함.
  • ✔관리적 조치애플리케이션 개발 및 배포 프로세스에 보안 취약점 점검 및 인증/권한 부여 설정 검토 단계를 의무화하고, 관련 정책 및 절차를 수립 및 시행할 것을 권고함.
  • ✔관리적 조치개발 및 운영 담당자를 대상으로 안전한 애플리케이션 개발 및 배포, WebSphere Liberty 보안 설정에 대한 정기적인 교육을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

보안 인증

ISMS-P 101개 통제항목 빈출 결함 & 증적 가이드

IT감사

ITGC 4대 통제 영역 감사증빙 체크리스트

컴플라이언스 진단

AI 컴플라이언스 진단 — ITGC·ISMS-P 보안 리스크 자동 분석

Compliance Q&A 실행하기 →IT 감사 증빙 워크벤치 실행하기 →보안 컴플라이언스 진단 실행하기 →
원문 기사 보기 ↗