주의2026년 6월 25일· NVD
[CVE] CVE-2026-40079 (CVSS 9.8 · 치명적) [CWE-78, CWE-88]
핵심 요약
Cacti 오픈 소스 성능 및 장애 관리 프레임워크의 1.2.30 및 이전 버전에서 치명적인 명령 주입(Command Injection) 취약점(CVE-2026-40079, CVSS 9.8)이 발견되었습니다. `lib/rrd.php` 파일 내 `escape_command()` 함수가 적절한 위생 처리(sanitization)를 수행하지 않아, 그래프 템플릿의 `text_format` 값이 `shell_exec()` 함수로 전달될 때 임의의 명령이 실행될 수 있습니다. 이는 공격자가 시스템 명령을 주입하여 원격 코드 실행(Remote Code Execution)을 가능하게 하는 심각한 취약점입니다. IT 감사인은 조직 내 Cacti 사용 여부를 즉시 확인하고, 최신 패치 적용 여부 및 시스템 명령 실행에 대한 통제 현황을 점검하여 잠재적인 보안 위협에 선제적으로 대응해야 합니다.
💡 개선 권고안
- ✔기술적 조치Cacti 오픈 소스 성능 및 장애 관리 프레임워크를 사용하는 모든 시스템은 즉시 버전 1.2.31 이상으로 업데이트하여 CVE-2026-40079 명령 주입 취약점을 해결할 것을 권고함.
- ✔기술적 조치Cacti 시스템 및 관련 서버에서 `shell_exec`와 같은 외부 명령 실행 함수 사용에 대한 보안 설정을 검토하고, 최소 권한 원칙에 따라 필요한 경우에만 제한적으로 사용하도록 통제하며, 화이트리스트 기반의 실행 정책을 수립 및 적용해야 함을 권고함.
- ✔관리적 조치조직 내 모든 IT 자산에 대한 소프트웨어 인벤토리(Software Inventory)를 최신 상태로 유지하고, 오픈 소스 소프트웨어 사용 현황 및 버전을 정기적으로 점검하여 알려진 취약점에 대한 신속한 대응 체계를 강화할 것을 권고함.
- ✔관리적 조치Cacti와 같은 성능 및 장애 관리 시스템은 핵심 인프라에 대한 접근 권한을 가지므로, 해당 시스템에 대한 접근 통제 정책을 강화하고, 비정상적인 접근 및 명령 실행 시도를 탐지하기 위한 모니터링 시스템(예: SIEM)을 고도화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →