주의2026년 4월 17일· NVD
[CVE] CVE-2026-23853 (CVSS 8.4 · 높음) [CWE-1391]
핵심 요약
Dell PowerProtect Data Domain의 Data Domain Operating System(DD OS)에서 약한 자격 증명 사용 취약점(CVE-2026-23853, CVSS 8.4)이 발견되었습니다. 이 취약점은 로컬 액세스 권한을 가진 인증되지 않은 공격자가 시스템에 무단으로 접근하여 자격 증명을 탈취하거나 시스템 제어권을 획득할 수 있도록 합니다. 이는 MITRE ATT&CK의 T1212(Exploitation for Credential Access) 및 T1110(Brute Force) 전술과 연관됩니다. IT 감사인은 백업 시스템과 같은 핵심 인프라의 자격 증명 관리 정책 및 로컬 접근 통제 현황을 면밀히 점검하고, 최신 보안 패치 적용 여부를 확인하여 데이터 손실 및 무단 접근 리스크를 최소화해야 합니다.
💡 개선 권고안
- ✔기술적 조치Dell PowerProtect Data Domain의 Data Domain Operating System(DD OS)을 기능 릴리스 버전 7.7.1.0부터 8.5까지, LTS2025 릴리스 버전 8.3.1.0부터 8.3.1.20까지, LTS2024 릴리스 버전 7.13.1.0부터 7.13.1.50까지의 취약한 버전을 최신 보안 패치가 적용된 버전으로 즉시 업데이트할 것을 권고함.
- ✔기술적 조치백업 시스템에 사용되는 모든 계정의 비밀번호를 최소 12자리 이상의 복잡한 문자열로 설정하고, 주기적인 변경 정책을 수립 및 적용해야 함을 권고함.
- ✔관리적 조치백업 시스템에 대한 로컬 액세스 권한을 최소 권한 원칙에 따라 엄격하게 관리하고, 불필요한 로컬 계정은 비활성화하거나 삭제하는 정책을 수립 및 시행할 것을 권고함.
- ✔관리적 조치백업 시스템의 접근 기록(로그)을 주기적으로 검토하고, 비정상적인 접근 시도나 약한 자격 증명 사용 시도를 탐지하기 위한 모니터링 체계를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →