주의2026년 7월 24일· NVD
[CVE] CVE-2026-15704 (CVSS 9.8 · 치명적) [CWE-180, CWE-284]
핵심 요약
Eclipse BaSyx Go Components 1.0.0 이하 버전에서 ABAC(속성 기반 접근 제어)가 활성화된 배포 환경에서 권한 우회 취약점(CVE-2026-15704, CVSS 9.8)이 발견되었습니다. 이 취약점은 ABAC 미들웨어와 HTTP 라우터 간의 후행 슬래시 처리 불일치로 인해 발생하며, 공격자가 보호된 API 경로에 후행 슬래시를 추가하여 ABAC 정책에 의해 거부되었어야 할 핸들러에 무단으로 접근할 수 있게 합니다. 이는 OWASP Top 10의 A01:2021 – Broken Access Control에 해당하며, MITRE ATT&CK의 T1190 – Exploit Public-Facing Application 전술과 연관됩니다. IT 감사인은 조직 내 Eclipse BaSyx Go Components 사용 여부를 즉시 확인하고, 접근 제어 정책 및 구현의 일관성 유지 여부를 점검하여 유사한 논리적 오류로 인한 권한 우회 가능성을 사전에 차단해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치Eclipse BaSyx Go Components를 사용하는 모든 시스템은 즉시 v1.0.1 이상 버전으로 업데이트를 적용해야 함을 권고함.
- ✔기술적 조치웹 애플리케이션 및 API 게이트웨이 수준에서 URL 경로 정규화(canonicalization) 로직을 강화하고, 후행 슬래시 처리 등 경로 해석 로직이 ABAC 미들웨어와 일관되게 동작하도록 설정을 점검 및 적용해야 함을 권고함.
- ✔관리적 조치ABAC 정책 및 HTTP 라우터 설정에 대한 정기적인 보안 검토 프로세스를 수립하고, 개발 및 운영 단계에서 접근 제어 로직의 일관성 및 견고성을 검증하는 절차를 강화할 것을 권고함.
- ✔관리적 조치웹 애플리케이션 및 API에 대한 모의 해킹 또는 취약점 점검 시, 접근 제어 우회(Broken Access Control) 시나리오를 포함하여 점검 범위를 확대하고, 발견된 취약점에 대한 신속한 패치 및 개선 조치 이행을 관리할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →