주의2026년 5월 1일· NVD
[CVE] CVE-2026-43001 (CVSS 7.9 · 높음) [CWE-863]
핵심 요약
OpenStack Keystone 13부터 29 버전에서 EC2 자격 증명 생성 시 프로젝트 간 권한 검증 미흡 취약점(CVE-2026-43001, CVSS 7.9)이 발견되었습니다. `POST /v3/credentials` 엔드포인트가 호출자가 제공한 `project_id`와 인증하는 애플리케이션 자격 증명의 프로젝트 간 일치 여부를 제대로 검증하지 않아 발생했습니다. 이로 인해 공격자는 특정 프로젝트의 무제한 애플리케이션 자격 증명을 이용해 다른 프로젝트의 EC2 자격 증명을 생성하고, 이를 통해 프로젝트 간 측면 이동(Lateral Movement)을 수행할 수 있었습니다. IT 감사인은 클라우드 환경의 접근 통제 및 자격 증명 관리 체계, 특히 API 기반의 권한 부여 로직에 대한 철저한 검토를 통해 잠재적 권한 상승 및 측면 이동 위협을 식별하고 통제해야 합니다.
💡 개선 권고안
- ✔기술적 조치OpenStack Keystone을 사용하는 경우, CVE-2026-43001 취약점이 해결된 최신 버전(예: 29 버전 이후)으로 즉시 업데이트하거나, 벤더사에서 제공하는 보안 패치를 적용할 것을 권고함.
- ✔기술적 조치클라우드 환경에서 EC2 유형 자격 증명 및 기타 애플리케이션 자격 증명 생성 API에 대해, 요청된 `project_id`와 인증된 애플리케이션 자격 증명의 `project_id`가 일치하는지 확인하는 강력한 서버 측 검증 로직을 구현 및 적용해야 함을 권고함.
- ✔관리적 조치클라우드 환경의 IAM(Identity and Access Management) 정책 및 접근 통제 설정을 재검토하여, 프로젝트 간 권한 분리 원칙이 엄격하게 적용되고 있는지 확인하고, 최소 권한 원칙(Least Privilege)에 따라 자격 증명의 권한 범위를 최소화할 것을 권고함.
- ✔관리적 조치클라우드 환경에서 자격 증명 생성, 수정, 삭제와 같은 민감한 API 호출에 대한 로깅 및 모니터링 체계를 강화하고, 비정상적인 자격 증명 생성 시도나 프로젝트 간 권한 상승 시도를 즉시 탐지하고 대응할 수 있는 절차를 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →