주의2026년 4월 17일· NVD
[CVE] CVE-2026-22734 (CVSS 8.6 · 높음) [CWE-290]
핵심 요약
Cloud Foundry UAA에서 SAML 2.0 베어러 어설션 처리 취약점(CVE-2026-22734, CVSS 8.6)이 발견되었습니다. 이 취약점은 UAA가 서명되거나 암호화되지 않은 SAML 2.0 베어러 어설션을 수락하여 발생하며, 공격자는 이를 통해 모든 사용자 토큰을 획득하고 UAA 보호 시스템에 접근할 수 있습니다. 이는 인증 및 식별 실패(OWASP A07:2021)에 해당하며, 토큰 위조(MITRE ATT&CK T1606.002)로 이어질 수 있습니다. IT 감사인은 조직 내 Cloud Foundry UAA 사용 여부 및 해당 취약점의 영향을 받는 버전 사용 여부를 즉시 확인하고, SAML 2.0 인증 설정의 보안 강화를 위한 통제 절차를 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치Cloud Foundry UAA를 최신 보안 패치가 적용된 버전으로 즉시 업데이트할 것을 권고함.
- ✔기술적 조치Cloud Foundry UAA에서 SAML 2.0 베어러 어설션을 사용하는 경우, 모든 SAML 어설션에 대해 서명 및 암호화를 강제하도록 설정을 강화할 것을 권고함.
- ✔관리적 조치조직 내 Cloud Foundry UAA 및 CF Deployment 사용 현황을 주기적으로 파악하고, EOL(End-of-Life) 및 취약점 정보를 지속적으로 모니터링하는 체계를 수립 및 시행할 것을 권고함.
- ✔관리적 조치SAML 기반 인증 시스템의 보안 설정에 대한 정기적인 감사 및 취약점 점검을 수행하고, 관련 보안 정책 및 절차를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →