← 위협 인사이트 목록
주의2026년 4월 3일· NVD

[CVE] CVE-2026-35536 (CVSS 7.2 · 높음) [CWE-159]


핵심 요약

CVE-2026-35536은 Tornado 6.5.5 이전 버전에서 `RequestHandler.set_cookie` 함수의 도메인, 경로, samesite 인수에 대한 부적절한 검증으로 인해 쿠키 속성 주입 취약점이 발생한 사건입니다. 이 취약점은 공격자가 조작된 쿠키 속성을 주입하여 웹 애플리케이션의 세션 관리 메커니즘을 우회하거나, 세션 하이재킹(T1539 Steal Web Session Cookie)과 같은 공격을 수행할 수 있게 합니다. 이는 웹 애플리케이션의 인증 및 세션 관리 통제에 대한 근본적인 취약점을 드러내므로, IT 감사인은 웹 애플리케이션의 입력값 검증 및 세션 관리 보안 통제가 적절히 구현되고 운영되는지 점검하여 무단 접근 및 데이터 유출 리스크를 완화해야 합니다.

💡 개선 권고안

  • 기술적 조치웹 애플리케이션에서 사용 중인 Tornado 프레임워크를 CVE-2026-35536 취약점이 해결된 6.5.5 이상 버전으로 즉시 업데이트할 것을 권고함.
  • 기술적 조치웹 애플리케이션의 쿠키 생성 로직에서 `set_cookie` 함수 사용 시, 도메인, 경로, samesite 등 모든 쿠키 속성 값에 대해 엄격한 입력값 검증(Input Validation) 및 출력 인코딩을 적용하여 악의적인 문자 주입을 방지할 것을 권고함.
  • 기술적 조치웹 애플리케이션의 세션 관리 메커니즘을 강화하여, 세션 토큰의 무결성을 서버 측에서 검증하고, 세션 고정(Session Fixation) 및 세션 하이재킹(Session Hijacking) 공격을 방지하기 위한 추가적인 보안 통제(예: 세션 토큰 재생성, IP 주소 기반 세션 유효성 검증)를 적용해야 함을 권고함.
  • 관리적 조치웹 프레임워크 및 라이브러리의 보안 취약점(CVE) 정보를 지속적으로 모니터링하고, 신속하게 평가하여 패치 적용 계획을 수립 및 이행하는 취약점 관리 프로세스를 강화할 것을 권고함.
  • 관리적 조치개발자를 대상으로 안전한 웹 애플리케이션 개발 보안 교육을 정기적으로 실시하고, 특히 입력값 검증, 세션 관리, 쿠키 보안 설정 등 OWASP Top 10에 포함된 주요 취약점 방지 기법에 대한 이해도를 높일 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗