← 위협 인사이트 목록
주의2026년 5월 18일· NVD

[CVE] CVE-2026-6346 (CVSS 8.7 · 높음) [CWE-200]


핵심 요약

Mattermost에서 지원 패킷 생성 시 민감한 구성 필드가 제대로 정리되지 않아, 시스템 관리자 또는 지원 패킷 접근 권한이 있는 사용자가 일반 텍스트 자격 증명을 획득할 수 있는 취약점(CVE-2026-6346, CVSS 8.7)이 발견되었습니다. 이 취약점은 Mattermost의 특정 버전(11.5.x <= 11.5.1 등)에서 지원 패킷 생성 로직의 결함으로 인해 발생하며, 민감 정보가 적절히 마스킹되거나 삭제되지 않고 포함되는 것이 근본 원인입니다. 이는 공격자가 Initial Access(TA0001) 후 Credential Access(TA0006)를 통해 시스템 내 다른 자원에 접근할 수 있는 발판을 마련할 수 있습니다. IT 감사인은 이러한 유형의 민감 정보 노출 취약점이 내부 시스템의 접근 통제 및 데이터 보호 정책 준수 여부에 미치는 영향을 평가하고, 소프트웨어 구성 요소의 보안 취약점 관리 프로세스가 적절히 작동하는지 점검해야 합니다.

💡 개선 권고안

  • 기술적 조치Mattermost의 취약한 버전을 사용하고 있다면, Mattermost 권고 ID MMSA-2026-00607에 따라 최신 보안 패치가 적용된 버전(예: 11.5.1 초과, 10.11.13 초과, 11.4.3 초과)으로 즉시 업데이트할 것을 권고함.
  • 기술적 조치Mattermost 지원 패킷 생성 시 민감한 자격 증명 및 구성 정보가 일반 텍스트로 포함되지 않도록 하는 보안 설정이 적용되었는지 확인하고, 필요한 경우 해당 설정을 강화할 것을 권고함.
  • 관리적 조치Mattermost 지원 패킷 생성 및 접근에 대한 내부 정책을 수립하고, 지원 패킷에 포함될 수 있는 정보의 범위, 접근 권한, 보관 기간 등을 명확히 정의하여 관리적 통제를 강화할 것을 권고함.
  • 관리적 조치정기적인 취약점 점검 및 모의 해킹을 통해 Mattermost를 포함한 모든 시스템 구성요소의 보안 취약점을 식별하고, 발견된 취약점에 대해서는 신속하게 패치 및 보안 설정을 적용하는 절차를 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗