주의2026년 4월 15일· NVD
[CVE] CVE-2026-5088 (CVSS 7.5 · 높음) [CWE-338]
핵심 요약
Perl용 Apache::API::Password v0.5.2 이전 버전에서 암호학적으로 안전하지 않은 솔트(salt) 생성 취약점(CVE-2026-5088)이 발견되었습니다. 해당 모듈은 안전한 난수 생성 모듈 로드에 실패할 경우 암호학적으로 부적합한 Perl 내장 `rand` 함수를 대체 사용하며, 이로 인해 생성된 솔트는 비밀번호 해싱에 사용되어 무차별 대입 공격(brute-force attack)에 취약해질 수 있습니다. 이는 Credential Access(T1212)로 이어질 수 있는 심각한 위협입니다. IT 감사인은 조직 내 Apache::API::Password 모듈 사용 여부와 버전, 그리고 비밀번호 해싱에 사용되는 솔트 생성 메커니즘의 암호학적 안전성을 점검하여 잠재적인 계정 탈취 위험을 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치조직 내 Apache 웹 서버에서 Perl용 Apache::API::Password 모듈을 사용하는 경우, 즉시 최신 버전(v0.5.2 이상)으로 업데이트하여 암호학적으로 안전한 솔트 생성 메커니즘을 적용해야 함을 권고함.
- ✔기술적 조치Apache::API::Password 모듈의 솔트 생성 로직이 Crypt::URandom 또는 Bytes::Random::Secure와 같은 암호학적으로 안전한 난수 생성 모듈을 정상적으로 로드하고 사용하는지 확인하고, 해당 모듈들이 시스템에 올바르게 설치 및 구성되어 있는지 점검할 것을 권고함.
- ✔관리적 조치비밀번호 해싱에 사용되는 솔트 생성 메커니즘의 암호학적 안전성을 주기적으로 검토하고, 안전한 난수 생성기 사용 여부 및 대체 로직의 보안 취약점 여부를 포함하는 보안 코딩 가이드라인을 수립 및 시행할 것을 권고함.
- ✔관리적 조치개발 및 운영 환경에서 사용되는 모든 라이브러리 및 모듈에 대한 취약점 관리 프로세스를 강화하고, 정기적인 보안 취약점 스캐닝 및 패치 관리 절차를 수립 및 적용해야 함을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →