경보2026년 4월 13일· CISA
CISA, 알려진 악용 취약점 목록에 7개 추가
핵심 요약
CISA는 활발히 악용되는 7개 취약점(CVE-2012-1854, CVE-2020-9715, CVE-2023-21529, CVE-2023-36424, CVE-2025-60710, CVE-2026-21643, CVE-2026-34621)을 KEV(Known Exploited Vulnerabilities) 목록에 추가하며 모든 조직에 즉각적인 조치를 촉구했습니다. 이 취약점들은 Microsoft Visual Basic, Exchange Server, Windows, Adobe Acrobat, Fortinet 제품 등 국내외 기업에서 광범위하게 사용되는 소프트웨어 및 시스템에 존재하며, 공격자들은 이를 Initial Access(TA0001) 및 Privilege Escalation(TA0004) 등의 전술에 활용하여 시스템 침투 및 데이터 탈취를 시도합니다. IT 감사인은 조직의 취약점 관리 프로세스가 CISA KEV 목록과 같은 최신 위협 정보를 적시에 반영하고 있는지, 그리고 해당 취약점들에 대한 패치 및 보안 설정 강화가 적절히 이루어지고 있는지 면밀히 점검하여 잠재적 보안 사고를 예방해야 합니다.
💡 개선 권고안
- ✔기술적 조치CISA KEV 목록에 포함된 모든 취약점(CVE-2012-1854, CVE-2020-9715, CVE-2023-21529, CVE-2023-36424, CVE-2025-60710, CVE-2026-21643, CVE-2026-34621)에 대해 조직 내 영향받는 시스템을 즉시 식별하고, 벤더사에서 제공하는 최신 보안 패치를 최우선적으로 적용해야 함을 권고함.
- ✔기술적 조치Microsoft Exchange Server의 신뢰할 수 없는 데이터 역직렬화 취약점(CVE-2023-21529)과 Fortinet 제품의 SQL Injection 취약점(CVE-2026-21643) 등 심각한 취약점에 대해서는 임시 방안(예: WAF 정책 강화, 네트워크 접근 제어)을 포함한 다층적 방어 체계를 구축할 것을 권고함.
- ✔관리적 조치취약점 관리 정책 및 절차에 CISA KEV 목록과 같은 외부 위협 정보를 정기적으로 모니터링하고, 이를 조직의 취약점 스캔 및 패치 관리 프로세스에 즉시 반영하는 체계를 수립 및 시행할 것을 권고함.
- ✔관리적 조치긴급 취약점 발생 시 신속한 대응을 위한 비상 패치 적용 절차를 명확히 수립하고, 관련 부서 간의 협업 체계를 강화하며, 정기적인 훈련을 통해 대응 능력을 점검할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →