← 위협 인사이트 목록
주의2026년 6월 11일· NVD

[CVE] CVE-2026-35273 (CVSS 9.8 · 치명적) [CWE-306]


핵심 요약

Oracle PeopleSoft Enterprise PeopleTools 버전 8.61 및 8.62의 '업데이트 환경 관리' 구성 요소에서 치명적인 취약점(CVE-2026-35273, CVSS 9.8)이 발견되었습니다. 이 취약점은 CWE-306(Missing Authentication for Critical Function)에 해당하며, 인증되지 않은 공격자가 HTTP를 통해 네트워크에 접근하여 PeopleSoft Enterprise PeopleTools를 완전히 장악할 수 있도록 허용합니다. 이는 핵심 엔터프라이즈 애플리케이션의 기밀성, 무결성, 가용성에 심각한 위협을 초래하므로, IT 감사인은 조직의 핵심 시스템에 대한 취약점 관리 및 패치 적용 프로세스의 적절성을 즉시 점검해야 합니다.

💡 개선 권고안

  • 기술적 조치Oracle PeopleSoft Enterprise PeopleTools 버전 8.61 및 8.62를 사용하는 경우, CVE-2026-35273에 대한 Oracle의 공식 보안 패치 또는 권고되는 완화 조치를 즉시 적용해야 함을 권고함.
  • 기술적 조치PeopleSoft Enterprise PeopleTools의 '업데이트 환경 관리' 구성 요소에 대한 네트워크 접근 제어를 강화하고, 불필요한 HTTP 접근을 제한하며, 반드시 필요한 경우에만 최소한의 권한으로 접근할 수 있도록 보안 설정을 강화할 것을 권고함.
  • 기술적 조치PeopleSoft 시스템에 대한 웹 애플리케이션 방화벽(WAF)을 도입하거나 기존 WAF의 보안 정책을 고도화하여, 인증되지 않은 접근 시도 및 알려진 공격 패턴을 탐지하고 차단할 수 있도록 설정할 것을 권고함.
  • 관리적 조치핵심 엔터프라이즈 애플리케이션을 포함한 모든 시스템에 대해 정기적인 취약점 스캔 및 모의 해킹을 수행하고, CVSS 9.8과 같은 치명적인 취약점에 대해서는 최우선 순위로 패치를 적용하거나 완화 조치를 수립 및 시행할 것을 권고함.
  • 관리적 조치조직의 위험 평가 프로세스를 재검토하여, 새로운 고위험 취약점 정보가 식별되는 즉시 위험 평가를 업데이트하고 경영진 및 감사위원회에 보고하는 절차를 강화할 것을 권고함.
  • 관리적 조치PeopleSoft와 같은 중요 시스템의 소프트웨어 설치 및 구성 관리 절차에 보안 검토 단계를 포함하고, 모든 구성 요소가 최신 보안 권고 사항에 따라 안전하게 관리되도록 정책을 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗