← 위협 인사이트 목록
주의2026년 6월 23일· NVD

[CVE] CVE-2026-11374 (CVSS 9.0 · 치명적) [CWE-287, CWE-330]


핵심 요약

ManageEngine의 ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, ADAudit Plus 제품군에서 세션 인증을 위한 SSO 티켓이 인증되지 않은 사용자에 의해 예측될 수 있는 치명적인 취약점(CVE-2026-11374, CVSS 9.0)이 발견되었습니다. 이 취약점은 CWE-287(부적절한 인증) 및 CWE-330(불충분한 무작위 값 사용)과 관련되어 있으며, 공격자는 이를 악용하여 계정을 탈취할 수 있습니다. IT 감사인은 SSO 및 인증 메커니즘의 보안 강도, 특히 세션 토큰 생성의 무작위성 및 예측 불가능성을 면밀히 점검하고, 관련 시스템에 대한 최신 보안 패치 적용 여부를 확인하여 무단 계정 탈취 위험을 최소화해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, ADAudit Plus 제품군에 대해 CVE-2026-11374 취약점을 해결하는 최신 보안 패치를 즉시 적용할 것을 권고함.
  • 기술적 조치SSO 티켓 및 세션 토큰 생성 시 암호학적으로 안전한 무작위성(cryptographically secure randomness)을 보장하는 알고리즘을 사용하고, 예측 불가능성을 강화하기 위한 기술적 통제를 적용해야 함을 권고함.
  • 관리적 조치SSO 및 인증 시스템에 대한 정기적인 보안 취약점 점검(모의 해킹 포함)을 수행하고, 발견된 취약점에 대한 신속한 조치 계획을 수립 및 시행할 것을 권고함.
  • 관리적 조치계정 탈취 시도를 탐지하기 위한 SIEM, EDR 등 보안 시스템의 탐지 규칙을 최신 위협 정보에 기반하여 지속적으로 업데이트하고, 비정상적인 인증 및 접근 시도에 대한 실시간 모니터링 및 경고 체계를 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗