주의2026년 7월 2일· NVD
[CVE] CVE-2026-14336 (CVSS 8.2 · 높음) [CWE-918]
핵심 요약
Jenkins의 OIDC 발급자 허용 목록 검증 로직(is_issuer_known)에서 단순 문자열 접두사 검사 방식의 취약점(CVE-2026-14336, CVSS 8.2)이 발견되었습니다. 공격자는 `https://ci.eclipse.org@evil.host`와 같이 조작된 발급자 URL을 사용하여 OIDC 검색 및 JWKS(JSON Web Key Set) 가져오기를 공격자 제어 서버로 리디렉션할 수 있습니다. 이는 PIA(Plugin Installation Assistant)가 임의의 호스트로 아웃바운드 HTTP(S) 요청을 하도록 강제하고, 공격자가 서명한 JWT(JSON Web Token)를 유효한 것으로 수락하게 하여 T1606 – Forge Web Credentials 및 T1550.001 – Application Access Token과 같은 전술로 이어질 수 있습니다. IT 감사인은 OIDC/OAuth2 기반 인증 시스템을 사용하는 CI/CD 환경의 보안 설정 및 토큰 검증 로직에 대한 철저한 점검을 통해 잠재적인 인증 우회 및 서비스 위협 요소를 식별하고 통제해야 합니다.
💡 개선 권고안
- ✔기술적 조치Jenkins OIDC 플러그인 및 관련 라이브러리를 최신 보안 패치가 적용된 버전으로 즉시 업데이트하여 CVE-2026-14336 취약점을 해결할 것을 권고함.
- ✔기술적 조치OIDC 발급자(Issuer) URL 검증 로직을 단순 문자열 접두사 검사 방식이 아닌, 정규 표현식(Regular Expression) 또는 완전한 URL 파싱 및 호스트 검증 방식을 사용하여 우회 공격에 대비하도록 강화할 것을 권고함.
- ✔기술적 조치Jenkins 환경에서 외부로 향하는 모든 아웃바운드 HTTP(S) 요청에 대해 엄격한 화이트리스트 기반의 네트워크 접근 통제 정책을 수립하고, 비정상적인 외부 통신 시도를 탐지 및 차단하는 보안 시스템을 운영할 것을 권고함.
- ✔관리적 조치OIDC/OAuth2 기반 인증 시스템을 사용하는 모든 서비스에 대해 정기적인 보안 취약점 점검 및 모의 해킹을 수행하고, 특히 인증 토큰(JWT)의 생성, 서명, 검증 프로세스에 대한 보안 감사를 강화할 것을 권고함.
- ✔관리적 조치개발 및 운영 담당자를 대상으로 OIDC/OAuth2 프로토콜의 보안 취약점 및 안전한 구현 방안에 대한 교육을 강화하고, 보안 코딩 가이드라인에 해당 내용을 반영하여 재발을 방지할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →