← 위협 인사이트 목록
주의2026년 7월 23일· TheHackerNews

어도비 아크로뱃 확장 프로그램 취약점, 악성 사이트가 왓츠앱 웹 데이터 읽도록 허용


핵심 요약

사이버 보안 연구원들이 3억 1,400만 명 이상의 사용자를 보유한 어도비 아크로뱃 크롬 확장 프로그램에서 발견된 취약점(CVE-2026-48294, CVSS 7.4)이 악성 사이트를 통해 사용자 왓츠앱 데이터를 탈취할 수 있었음을 공개했습니다. 이 취약점은 확장 프로그램의 접근 통제 미흡을 악용하여, 사용자가 방문한 웹 페이지의 민감한 정보에 접근할 수 있도록 허용하는 방식으로 작동했으며, 이는 MITRE ATT&CK의 'Software Extensions(T1176)' 및 'Exploitation for Client Execution(T1203)' 전술과 연관됩니다. IT 감사인은 조직 내에서 사용되는 서드파티 확장 프로그램의 보안 취약점 관리 및 접근 통제 정책의 적정성을 점검하고, 정기적인 소프트웨어 업데이트 및 보안 패치 적용 프로세스를 강화해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치조직 내에서 사용되는 모든 브라우저 확장 프로그램에 대해 최신 보안 패치 및 업데이트를 즉시 적용하고, 자동 업데이트 기능을 활성화하여 취약점(CVE-2026-48294 등)에 대한 노출을 최소화할 것을 권고함.
  • 기술적 조치브라우저 확장 프로그램이 민감한 웹 데이터(예: 메신저 데이터, 금융 정보)에 접근하는 것을 제한하기 위해, 브라우저 보안 설정 및 엔드포인트 보안 솔루션(EDR, DLP)을 활용하여 확장 프로그램의 권한을 최소화하고 비정상적인 데이터 접근 시도를 탐지 및 차단하는 정책을 강화할 것을 권고함.
  • 관리적 조치임직원의 브라우저 확장 프로그램 설치 및 사용에 대한 명확한 보안 정책을 수립하고, 미승인 확장 프로그램의 설치를 금지하며, 정기적인 보안 교육을 통해 확장 프로그램 사용 시 발생할 수 있는 보안 위협에 대한 인식을 제고할 것을 권고함.
  • 관리적 조치서드파티 소프트웨어 및 확장 프로그램 도입 시, 보안 취약점 점검 및 공급망 보안 평가를 포함하는 엄격한 검토 및 승인 절차를 의무화하고, 주기적인 재평가를 통해 잠재적 위험을 관리하는 체계를 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗