← 위협 인사이트 목록
주의2026년 4월 17일· NVD

[CVE] CVE-2026-3605 (CVSS 8.1 · 높음) [CWE-288]


핵심 요약

HashiCorp Vault에서 CVE-2026-3605 취약점(CVSS 8.1)이 발견되었습니다. 이 취약점은 특정 정책(glob 포함)을 통해 'kvv2' 경로에 접근할 수 있는 인증된 사용자가 읽기/쓰기 권한이 없는 비밀을 삭제하여 서비스 거부(DoS)를 유발할 수 있는 접근 제어(Access Control) 결함입니다. 이는 인가된 사용자가 자신의 권한 범위를 넘어선 자원에 대해 삭제 작업을 수행할 수 있도록 허용하는 것으로, OWASP A01:2021 – Broken Access Control과 관련이 있습니다. IT 감사인은 조직 내 HashiCorp Vault 사용 현황을 파악하고, 최신 보안 패치 적용 여부 및 접근 제어 정책의 적절성을 긴급 점검하여 핵심 시스템의 가용성 저하 및 잠재적 컴플라이언스 위반 리스크를 관리해야 합니다.

💡 개선 권고안

  • 기술적 조치HashiCorp Vault 시스템을 CVE-2026-3605 취약점이 수정된 최신 버전(Vault Community Edition 2.0.0 이상, Vault Enterprise 2.0.0, 1.21.5, 1.20.10, 1.19.16 이상)으로 즉시 업데이트할 것을 권고함.
  • 기술적 조치HashiCorp Vault의 접근 제어 정책, 특히 'kvv2' 경로에 대한 glob 정책을 최소 권한 원칙에 따라 재검토하고, 불필요하거나 과도한 권한 부여를 제거하여 인가되지 않은 비밀 삭제를 방지할 것을 권고함.
  • 관리적 조치HashiCorp Vault와 같은 핵심 인프라 시스템에 대한 보안 취약점 관리 프로세스를 강화하고, 정기적인 취약점 스캐닝 및 패치 관리 절차를 수립 및 시행할 것을 권고함.
  • 관리적 조치Vault 시스템의 모든 접근 및 변경 이력에 대한 로깅을 강화하고, 비정상적인 비밀 삭제 시도 또는 성공에 대한 탐지 및 경보 시스템을 구축하여 실시간 모니터링 체계를 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗