주의2026년 4월 25일· NVD
[CVE] CVE-2026-6951 (CVSS 9.8 · 치명적) [CWE-94]
핵심 요약
simple-git 패키지 3.36.0 이전 버전에서 원격 코드 실행(RCE) 취약점(CVE-2026-6951, CVSS 9.8)이 발견되었습니다. 이 취약점은 이전 CVE-2022-25912에 대한 불완전한 수정으로 발생했으며, 공격자는 신뢰할 수 없는 입력이 옵션 인수에 도달하도록 하여 `protocol.ext.allow=always`를 활성화하고 `ext::` 클론 소스를 통해 RCE를 달성할 수 있습니다. 이는 MITRE ATT&CK의 T1195.001 (Compromise Software Dependencies and Development Tools) 전술과 연관됩니다. IT 감사인은 개발 환경 및 CI/CD 파이프라인에서 사용되는 오픈소스 라이브러리의 보안 취약점 관리 프로세스, 특히 의존성(dependency) 취약점 패치 적용 여부 및 입력값 검증 통제 현황을 중점적으로 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치simple-git 패키지를 사용하는 모든 시스템 및 애플리케이션에서 해당 패키지를 3.36.0 이상 버전으로 즉시 업데이트할 것을 권고함.
- ✔기술적 조치외부 입력값을 simple-git의 옵션 인수로 전달하는 모든 코드에 대해 강력한 입력값 유효성 검증 및 살균(sanitization) 로직을 구현하고, 허용된 문자열 및 패턴만 사용하도록 제한할 것을 권고함.
- ✔기술적 조치개발 및 운영 환경에서 사용되는 모든 오픈소스 라이브러리 및 서드파티 컴포넌트에 대해 소프트웨어 구성 분석(SCA) 도구를 도입하여 주기적으로 취약점을 스캔하고, 발견된 취약점에 대한 패치 적용 및 버전 관리를 자동화할 것을 권고함.
- ✔관리적 조치개발 보안 정책에 오픈소스 라이브러리 사용 및 관리 지침을 명확히 포함하고, 개발자들이 안전한 코딩 표준 및 취약한 라이브러리 사용 금지 원칙을 준수하도록 정기적인 보안 교육을 시행할 것을 권고함.
- ✔관리적 조치CI/CD 파이프라인에 보안 게이트(Security Gate)를 도입하여, 취약한 버전의 라이브러리가 포함된 코드가 배포되지 않도록 자동화된 검증 절차를 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →