경보2026년 6월 3일· CISA
CISA Adds One Known Exploited Vulnerability to Catalog
핵심 요약
CISA는 Mirasvit Full Page Cache Warmer의 신뢰할 수 없는 데이터 역직렬화 취약점(CVE-2026-45247)을 KEV(Known Exploited Vulnerabilities) 목록에 추가했습니다. 이 취약점은 공격자가 신뢰할 수 없는 데이터를 역직렬화하는 과정에서 임의 코드 실행 등을 유발하여 시스템을 장악할 수 있게 하는 심각한 웹 애플리케이션 취약점이며, OWASP Top 10 2021의 A08:2021 – Software and Data Integrity Failures에 해당합니다. IT 감사인은 조직 내 웹 서비스, 특히 전자상거래 플랫폼(예: Magento) 및 관련 확장 프로그램 사용 현황을 파악하고, KEV 목록에 포함된 취약점에 대한 신속한 패치 및 보안 업데이트 적용 여부를 최우선으로 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치조직 내 운영 중인 모든 웹 애플리케이션 및 서드파티 확장 프로그램(예: Mirasvit Full Page Cache Warmer)에 대해 CVE-2026-45247을 포함한 CISA KEV 목록의 취약점 여부를 즉시 점검하고, 해당 취약점에 대한 최신 보안 패치를 신속하게 적용할 것을 권고함.
- ✔기술적 조치웹 애플리케이션 개발 및 운영 환경에서 신뢰할 수 없는 데이터의 역직렬화(Deserialization of Untrusted Data) 취약점을 방지하기 위한 시큐어 코딩 가이드라인을 수립하고, 정적/동적 분석 도구를 활용하여 코드 취약점을 사전에 탐지 및 제거하는 프로세스를 강화할 것을 권고함.
- ✔관리적 조치CISA KEV 목록과 같은 외부 위협 정보를 지속적으로 모니터링하고, 조직의 취약점 관리 정책 및 절차에 KEV 목록에 대한 긴급 패치 및 대응 프로세스를 명확히 반영하여 운영할 것을 권고함.
- ✔관리적 조치모든 IT 자산, 특히 웹 애플리케이션 및 서드파티 확장 프로그램에 대한 정확한 인벤토리를 구축하고, EOL(End-of-Life) 또는 지원이 종료된 소프트웨어 및 컴포넌트 사용을 식별하여 대체 또는 제거 계획을 수립 및 시행할 것을 권고함.
- ✔관리적 조치임직원을 대상으로 웹 애플리케이션 취약점, 특히 역직렬화 취약점의 위험성과 보안 패치 및 업데이트의 중요성에 대한 정기적인 보안 교육을 실시하여 보안 인식 수준을 향상시킬 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →