← 위협 인사이트 목록
주의2026년 6월 30일· NVD

[CVE] CVE-2026-49877 (CVSS 8.1 · 높음) [CWE-285]


핵심 요약

Apache ActiveMQ에서 인증된 낮은 권한의 웹 콘솔 사용자가 관리자 웹 콘솔 경로(/admin/*)에 접근할 수 있는 부적절한 권한 부여 취약점(CVE-2026-49877, CVSS 8.1)이 발견되었습니다. 이 취약점은 기본 Jetty 설정이 해당 경로에 대한 접근을 관리자에게만 제한하지 않아 발생하며, 이는 OWASP Top 10의 A01:2021 – Broken Access Control에 해당합니다. IT 감사인은 조직 내 Apache ActiveMQ 시스템의 버전 현황을 즉시 파악하고, 웹 콘솔의 접근 제어 정책 및 구현의 적정성을 점검하여 잠재적인 보안 위협을 예방해야 합니다.

💡 개선 권고안

  • 기술적 조치Apache ActiveMQ를 취약점이 해결된 버전인 5.19.8 또는 6.2.7 이상으로 즉시 업그레이드할 것을 권고함.
  • 기술적 조치Apache ActiveMQ 웹 콘솔의 Jetty 설정(예: web.xml, jetty.xml)을 검토하여 /admin/* 경로에 대한 접근이 관리자 권한을 가진 사용자에게만 명시적으로 제한되도록 구성할 것을 권고함.
  • 관리적 조치Apache ActiveMQ를 포함한 모든 미들웨어 및 애플리케이션에 대한 정기적인 취약점 점검 및 패치 관리 프로세스를 수립 및 시행할 것을 권고함.
  • 관리적 조치역할 기반 접근 제어(RBAC) 원칙에 따라 Apache ActiveMQ 웹 콘솔의 사용자 권한을 재검토하고, 최소 권한 원칙을 적용하여 불필요한 관리자 권한 부여를 제한할 것을 권고함.
  • 관리적 조치특수 계정 및 관리자 계정에 대한 접근 권한 신청, 승인, 검토 절차를 강화하고, 정기적인 접근 권한 적정성 검토를 수행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗