← 위협 인사이트 목록
주의2026년 3월 20일· TheHackerNews

Magento PolyShell 취약점, 비인증 업로드, RCE 및 계정 탈취 가능


핵심 요약

Sansec이 Magento의 REST API에서 발견한 PolyShell 취약점은 비인증 공격자가 악성 코드를 이미지로 위장하여 임의의 실행 파일을 업로드하고 원격 코드 실행(RCE) 및 계정 탈취를 가능하게 하는 심각한 보안 위협입니다. 이 취약점은 Magento REST API의 입력 유효성 검사 또는 파일 업로드 처리 과정의 미흡으로 인해 발생하며, 공격자는 이를 악용하여 시스템 권한을 획득하고 민감한 정보에 접근하거나 서비스를 조작할 수 있습니다. IT 감사인은 이러한 유형의 애플리케이션 계층 취약점이 조직의 핵심 비즈니스 서비스에 미치는 영향을 심각하게 평가하고, 웹 애플리케이션 보안 강화 및 정기적인 취약점 점검의 중요성을 인지해야 합니다.

💡 개선 권고안

  • 기술적 조치Magento 플랫폼의 최신 보안 패치를 즉시 적용하여 PolyShell 취약점을 포함한 알려진 모든 보안 취약점을 해결할 것을 권고함.
  • 기술적 조치웹 애플리케이션 방화벽(WAF) 또는 API 게이트웨이를 도입하거나 기존 솔루션의 정책을 강화하여, 파일 업로드 시 확장자 검증, 콘텐츠 유형 검증, 악성 코드 스캔 등 강력한 입력 유효성 검사 및 악성 파일 업로드 차단 기능을 적용해야 함을 권고함.
  • 기술적 조치Magento REST API를 포함한 모든 API에 대한 접근 제어 정책을 최소 권한 원칙에 따라 재검토하고, 불필요한 API 접근을 제한하며, API 요청에 대한 비정상 행위 탐지 및 차단 기능을 강화할 것을 권고함.
  • 관리적 조치웹 애플리케이션 및 API에 대한 정기적인 취약점 점검(모의 해킹 포함)을 수행하고, 발견된 취약점에 대한 신속한 조치 계획 수립 및 이행 여부를 지속적으로 관리할 것을 권고함.
  • 관리적 조치관리자 계정 및 중요 사용자 계정에 대해 다단계 인증(MFA) 적용을 의무화하고, 비정상적인 로그인 시도 및 계정 탈취 징후에 대한 실시간 모니터링 및 알림 체계를 구축하여 즉각적인 대응이 가능하도록 강화할 것을 권고함.
  • 관리적 조치새로운 취약점 정보 및 위협 동향을 지속적으로 모니터링하고, 이를 기반으로 조직의 위험 평가를 주기적으로 업데이트하며, 식별된 위험에 대한 적절한 통제 방안을 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗