← 위협 인사이트 목록
경보2026년 9월 15일· NVD

[CVE] CVE-2026-90711 (CVSS 9.1 · 치명적) [CWE-290, CWE-348]


핵심 요약

CVE-2026-90711은 Node.js `proxy-addr` 모듈의 치명적인 취약점으로, 버전 1.1.0부터 2.0.7까지 IPv4-매핑 IPv6 표기법으로 작성된 신뢰 서브넷 설정 오류로 인해 발생합니다. 이 취약점은 `proxy-addr` 모듈이 잘못 구성된 서브넷을 신뢰하여, 인증되지 않은 클라이언트가 임의의 `X-Forwarded-For` 헤더를 조작하여 애플리케이션이 인식하는 IP 주소를 제어할 수 있게 합니다. 이는 IP 기반 접근 제어, 속도 제한, 지리적 위치 확인 및 감사 로깅을 무력화할 수 있는 A01:2021 – Broken Access Control(접근 제어 실패)과 유사한 심각한 보안 문제를 야기합니다. IT 감사인은 웹 애플리케이션의 IP 기반 보안 통제 무력화 가능성을 인지하고, 사용 중인 Node.js 환경에서 `proxy-addr` 모듈의 버전 및 신뢰 서브넷 설정의 적정성을 즉시 점검해야 함을 시사합니다.

개선 권고안

  • ✔기술적 조치Node.js 기반 웹 애플리케이션에서 `proxy-addr` 모듈을 사용하는 경우, 즉시 해당 모듈을 버전 2.0.8 이상으로 업그레이드할 것을 권고함.
  • ✔기술적 조치`proxy-addr` 모듈 업그레이드가 즉시 어려운 경우, 모든 IPv4-매핑 IPv6 신뢰 서브넷 설정 시 최소 97의 접두사 길이를 사용하거나, 범위를 일반 IPv4 표기법으로 표현하도록 수정하는 우회 조치를 적용해야 함을 권고함.
  • ✔관리적 조치모든 웹 애플리케이션 및 API 서비스에 대해 IP 기반 접근 제어, 속도 제한, 지리적 위치 확인, 감사 로깅 등 IP 주소에 의존하는 보안 기능의 구현 및 설정 적정성을 전수 점검하고, `X-Forwarded-For` 헤더 처리 로직의 보안 취약점 여부를 재평가할 것을 권고함.
  • ✔관리적 조치소프트웨어 개발 보안 가이드라인에 오픈소스 및 서드파티 라이브러리 사용 시 보안 취약점 점검 및 최신 버전 유지 정책을 포함하고, 정기적인 보안 업데이트 프로세스를 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

보안 인증

ISMS-P 101개 통제항목 빈출 결함 & 증적 가이드

소스코드 진단

소스코드 보안 진단 가이드 — 시큐어코딩 보안약점 점검

IT감사

ITGC 4대 통제 영역 감사증빙 체크리스트

Compliance Q&A 실행하기 →소스코드 보안 진단 실행하기 →IT 감사 증빙 워크벤치 실행하기 →
원문 기사 보기 ↗