경보2026년 3월 21일· BleepingComputer
오라클, 치명적인 Identity Manager RCE 취약점에 대한 긴급 패치 배포
핵심 요약
오라클은 Identity Manager 및 Web Services Manager에서 CVE-2026-21992로 식별된 치명적인 인증되지 않은 원격 코드 실행(RCE) 취약점을 해결하기 위해 긴급 대역 외(out-of-band) 보안 업데이트를 배포했습니다. 이 취약점은 공격자가 인증 없이 원격으로 임의 코드를 실행하여 시스템에 대한 완전한 제어권을 획득하고 민감 정보 유출, 시스템 파괴 또는 서비스 중단을 초래할 수 있습니다. IT 감사인은 조직 내 Oracle Identity Manager 및 Web Services Manager 사용 현황을 파악하고, 해당 취약점에 대한 패치 적용 여부 및 관련 보안 통제 준수 여부를 즉시 점검하여 잠재적 리스크를 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치조직 내 운영 중인 Oracle Identity Manager 및 Web Services Manager 시스템에 대해 CVE-2026-21992 취약점을 해결하는 오라클의 긴급 보안 패치를 즉시 적용할 것을 권고함.
- ✔기술적 조치패치 적용이 어려운 경우, 오라클에서 제공하는 임시 완화 조치(workaround)를 적용하고, 해당 시스템에 대한 접근 통제를 강화하며, 네트워크 수준에서 비정상적인 트래픽을 탐지 및 차단하는 보안 솔루션의 정책을 강화할 것을 권고함.
- ✔관리적 조치Oracle Identity Manager와 같은 핵심 시스템을 포함한 모든 IT 자산에 대한 최신 소프트웨어 및 패치 현황을 정기적으로 파악하고 관리하는 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치치명적인 취약점에 대한 패치 적용 기한(SLA)을 명확히 정의하고, 해당 기한 내에 패치가 적용되었는지 여부를 지속적으로 모니터링하며, 미적용 사유에 대한 위험 평가 및 경영진 승인 절차를 강화할 것을 권고함.
- ✔관리적 조치정기적인 취약점 스캔 및 모의 침투 테스트를 통해 Oracle Identity Manager 및 Web Services Manager를 포함한 주요 시스템의 보안 취약점을 사전에 식별하고, 발견된 취약점에 대한 개선 조치를 적시에 수행하는 프로세스를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →