← 위협 인사이트 목록
경보2026년 5월 12일· NVD

[CVE] CVE-2026-45321 (CVSS 9.6 · 치명적) [CWE-506]


핵심 요약

42개의 @tanstack/* 패키지에서 84개의 악성 버전이 npm 레지스트리에 게시된 심각한 소프트웨어 공급망 공격(CVE-2026-45321, CVSS 9.6)이 발생했습니다. 공격자는 GitHub Actions의 `pull_request_target` 잘못된 구성, 캐시 중독, Actions 러너 프로세스에서 OIDC 토큰 런타임 메모리 추출 등 세 가지 취약점을 연결하여 신뢰할 수 있는 OIDC ID로 자격 증명 탈취 악성코드를 유포했습니다. 이는 MITRE ATT&CK T1195(Supply Chain Compromise) 및 T1195.001(Compromise Software Dependencies and Development Tools) 전술에 해당하며, 개발 환경 및 소프트웨어 공급망 보안에 대한 철저한 감사와 지속적인 모니터링이 필수적임을 시사합니다. 특히 CI/CD 파이프라인과 OIDC 기반 인증 시스템의 보안 설정 검토가 중요합니다.

💡 개선 권고안

  • 기술적 조치CI/CD 파이프라인(예: GitHub Actions)에서 `pull_request_target` 워크플로우의 보안 설정을 강화하고, 포크↔베이스 신뢰 경계에서의 캐시 오염 방지 메커니즘을 적용하며, OIDC 토큰의 런타임 메모리 추출을 방지하기 위한 보안 강화 조치를 적용해야 함을 권고함.
  • 기술적 조치사용 중인 모든 오픈소스 라이브러리 및 패키지(예: npm)에 대해 정기적인 보안 취약점 스캐닝을 수행하고, SBOM(Software Bill of Materials)을 구축하여 종속성 체인의 무결성을 지속적으로 검증할 것을 권고함.
  • 관리적 조치소프트웨어 공급망 전반에 걸친 위험 관리 정책을 수립하고, 외부 개발 도구 및 라이브러리 도입 시 엄격한 보안 평가 및 승인 절차를 수립 및 시행할 것을 권고함.
  • 관리적 조치개발 환경 및 CI/CD 파이프라인에 대한 정기적인 보안 감사를 수행하고, OIDC 기반 인증 시스템의 토큰 관리 및 접근 제어 정책을 강화하여 자격 증명 탈취 위협에 대한 방어 체계를 강화할 것을 권고함.
  • 관리적 조치개발자 및 운영 담당자를 대상으로 GitHub Actions 보안 모범 사례, OIDC 토큰 관리, 오픈소스 보안 취약점 대응 등 공급망 보안 관련 교육을 정기적으로 실시하여 보안 인식 수준을 향상할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗