주의2026년 4월 3일· NVD
[CVE] CVE-2026-28754 (CVSS 7.3 · 높음) [CWE-79]
핵심 요약
Zohocorp ManageEngine Exchange Reporter Plus 5802 이전 버전에서 저장형 XSS(Stored XSS) 취약점(CVE-2026-28754, CVSS 7.3)이 발견되었습니다. 이 취약점은 배포 목록(Distribution Lists) 보고서 처리 과정에서 발생하며, 공격자가 악성 스크립트를 삽입하여 사용자 세션 탈취, 민감 정보 유출 또는 추가적인 악성 코드 실행으로 이어질 수 있습니다. 이는 OWASP Top 10의 A03:2021 – Injection에 해당합니다. IT 감사인은 웹 애플리케이션의 입력값 검증 및 출력 인코딩 통제 여부를 점검하고, 상용 소프트웨어(COTS)를 포함한 소프트웨어 취약점 관리 프로세스의 적정성을 평가하여 잠재적 보안 사고를 예방해야 합니다.
💡 개선 권고안
- ✔기술적 조치Zohocorp ManageEngine Exchange Reporter Plus를 최신 보안 패치가 적용된 버전으로 즉시 업데이트할 것을 권고함.
- ✔기술적 조치웹 애플리케이션 개발 시 모든 사용자 입력값에 대한 강력한 유효성 검증(Validation) 및 출력값에 대한 적절한 인코딩(Encoding)을 적용하여 저장형 XSS와 같은 Injection 취약점을 방지해야 함을 권고함.
- ✔기술적 조치웹 애플리케이션 방화벽(WAF)을 도입하거나 기존 WAF의 정책을 고도화하여 XSS 공격 패턴을 탐지하고 차단할 수 있도록 설정할 것을 권고함.
- ✔관리적 조치상용 소프트웨어(COTS)를 포함한 모든 시스템 및 애플리케이션에 대한 정기적인 취약점 점검 및 보안 패치 관리 프로세스를 수립하고 시행할 것을 권고함.
- ✔관리적 조치개발 및 운영 담당자를 대상으로 웹 애플리케이션 보안 취약점(특히 XSS, Injection)에 대한 교육을 강화하고, 안전한 코딩 가이드라인 준수 여부를 정기적으로 점검할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →