주의2026년 4월 23일· NVD
[CVE] CVE-2026-29198 (CVSS 9.8 · 치명적) [CWE-89]
핵심 요약
Rocket.Chat의 특정 버전(<8.3.0 등)에서 CVSS 9.8의 치명적인 NoSQL 인젝션 취약점(CVE-2026-29198)이 발견되었습니다. 이 취약점은 OAuth 앱이 구성된 환경에서 생성된 토큰을 가진 첫 번째 사용자의 계정을 탈취할 수 있게 하며, 이는 공격자가 웹 애플리케이션의 인증 메커니즘을 우회하여(T1606 Forge Web Credentials) 비정상적인 접근 권한을 획득하는 수법(A07:2021 – Identification and Authentication Failures)에 해당합니다. IT 감사인은 조직 내 Rocket.Chat 사용 여부 및 버전 현황을 즉시 파악하고, 최신 보안 패치 적용 여부와 OAuth 앱 설정의 보안성을 중점적으로 점검하여 잠재적인 계정 탈취 및 데이터 유출 리스크를 관리해야 합니다.
💡 개선 권고안
- ✔기술적 조치Rocket.Chat을 최신 보안 버전(8.3.0 이상, 8.2.1 이상, 8.1.2 이상, 8.0.3 이상, 7.13.5 이상, 7.12.6 이상, 7.11.6 이상, 7.10.9 이상)으로 즉시 업데이트하여 CVE-2026-29198 취약점을 해결할 것을 권고함.
- ✔기술적 조치Rocket.Chat 환경에서 OAuth 앱을 사용하는 경우, 해당 앱의 설정 및 토큰 관리 메커니즘을 재검토하고, 최소 권한 원칙을 적용하며, 토큰의 유효 기간을 최소화하고 주기적으로 갱신하는 정책을 적용해야 함을 권고함.
- ✔기술적 조치웹 애플리케이션 방화벽(WAF) 또는 API 게이트웨이를 통해 NoSQL 인젝션과 같은 인젝션 공격 패턴을 탐지하고 차단하는 규칙을 강화하고, 입력값 검증 및 출력 인코딩을 철저히 적용할 것을 권고함.
- ✔관리적 조치조직 내 모든 소프트웨어 및 애플리케이션에 대한 정기적인 취약점 점검 및 패치 관리 프로세스를 수립하고, 긴급 취약점 발생 시 신속하게 대응할 수 있는 비상 계획을 수립 및 시행할 것을 권고함.
- ✔관리적 조치계정 탈취와 같은 인증 및 접근 통제 관련 보안 사고에 대비하여 비정상적인 로그인 시도, 토큰 사용 패턴 등을 모니터링하고, 침해사고 발생 시 신속하게 대응할 수 있는 절차를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →