← 위협 인사이트 목록
경보2026년 8월 21일· NVD

[CVE] CVE-2026-50112 (CVSS 8.8 · 높음) [CWE-78, CWE-918]


핵심 요약

Apache CloudStack의 특정 버전에서 인증된 테넌트가 서버 측 요청 위조(SSRF) 및 원격 코드 실행(RCE)을 통해 KVM 하이퍼바이저에서 루트 권한을 획득할 수 있는 심각한 취약점(CVE-2026-50112, CVSS 8.8)이 발견되었습니다. 이 취약점은 metalink 미러 URL 해결 과정에서 스키마 유효성 검사가 미흡하여 발생하며, 공격자는 악성 metalink 파일을 통해 내부 대상을 가리키는 템플릿을 등록하여 하이퍼바이저에 임의의 셸 명령을 실행할 수 있습니다(OWASP A10:2021 – Server-Side Request Forgery, MITRE ATT&CK T1651 – Cloud Administration Command). 이는 다른 테넌트의 가상 머신(VM)에도 영향을 미칠 수 있는 교차 테넌트 공격으로 이어질 수 있습니다. IT 감사인은 Apache CloudStack을 사용하는 조직의 경우 해당 취약점의 즉각적인 패치 여부를 확인하고, 클라우드 인프라의 다중 테넌트 환경 보안 통제 및 취약점 관리 프로세스의 적정성을 중점적으로 점검해야 합니다.

💡 개선 권고안

  • 기술적 조치Apache CloudStack을 운영하는 모든 시스템은 즉시 취약점 패치가 완료된 버전 4.20.3.1 또는 4.22.1.1 이상으로 업그레이드를 적용해야 함을 권고함.
  • 기술적 조치KVM 하이퍼바이저 및 CloudStack 관리 인터페이스에 대한 접근 통제를 강화하고, 최소 권한 원칙에 따라 사용자 및 서비스 계정의 권한을 재검토 및 조정할 것을 권고함.
  • 기술적 조치metalink 파일 처리와 같은 외부 URL 참조 기능에 대해 엄격한 스키마 및 도메인 유효성 검증 로직을 구현하고, 내부 네트워크 자원에 대한 접근을 제한하는 정책을 적용해야 함을 권고함.
  • 관리적 조치클라우드 인프라 환경에 대한 정기적인 취약점 스캐닝 및 모의 해킹을 수행하고, 발견된 취약점에 대한 신속한 패치 및 조치 프로세스를 수립 및 시행할 것을 권고함.
  • 관리적 조치다중 테넌트 환경에서 테넌트 간 격리(isolation) 메커니즘의 효과성을 주기적으로 검증하고, 잠재적인 교차 테넌트 공격 시나리오에 대한 대응 계획을 수립 및 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗