주의2026년 9월 4일· NVD
[CVE] CVE-2026-85507 (CVSS 9.8 · 치명적) [CWE-121]
핵심 요약
FreeIPMI 1.6.19 이전 버전의 ipmi-oem에서 스택 기반 버퍼 오버플로우 취약점(CVE-2026-85507, CVSS 9.8)이 발견되었다. 이 취약점은 _output_dell_system_info_cmc_info 함수 내 dell get-system-info의 cmc-info 하위 명령 처리 과정에서 발생하며, 공격자가 조작된 입력을 통해 임의 코드 실행 등 심각한 보안 위협을 초래할 수 있다. 이는 CWE-121(Stack-based Buffer Overflow)에 해당한다. IT 감사인은 조직 내 IPMI 솔루션 사용 현황을 파악하고, 해당 취약점의 영향을 받는 시스템이 있는지 즉시 점검하여 적절한 보안 조치를 이행하고 있는지 확인해야 한다.
💡 개선 권고안
- ✔기술적 조치조직 내 FreeIPMI를 사용하는 모든 시스템을 식별하고, 즉시 FreeIPMI 1.6.19 이상 버전으로 업데이트를 적용해야 함을 권고함.
- ✔기술적 조치IPMI 인터페이스에 대한 네트워크 접근 제어를 최소화하고, 외부 네트워크로부터의 직접적인 접근을 차단하며, 필요한 경우에만 내부 관리망을 통해서만 접근하도록 방화벽 정책을 강화할 것을 권고함.
- ✔관리적 조치서버 관리 소프트웨어 및 오픈소스 라이브러리에 대한 정기적인 취약점 점검 프로세스를 수립하고, 최신 보안 권고 사항을 지속적으로 모니터링하여 신속하게 패치를 적용하는 체계를 강화할 것을 권고함.
- ✔관리적 조치소프트웨어 개발 시 스택 기반 버퍼 오버플로우(CWE-121)와 같은 일반적인 취약점을 방지하기 위한 안전한 코딩 가이드라인을 수립하고, 개발자 교육 및 코드 보안 검토 절차를 의무화하여 적용해야 함을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →