← 위협 인사이트 목록
주의2026년 6월 29일· NVD

[CVE] CVE-2025-2902 (CVSS 8.3 · 높음) [CWE-862]


핵심 요약

히타치 가상 스토리지 플랫폼(Hitachi Virtual Storage Platform)의 유지보수 유틸리티에서 CVSS 8.3의 부적절한 권한 부여 취약점(CVE-2025-2902, CWE-862)이 발견되었습니다. 이 취약점은 공격자가 시스템 및 애플리케이션 통제를 우회하여 특권 상승(Abuse Elevation Control Mechanism, T1548)을 통해 스토리지 인프라에 대한 비인가 접근을 획득할 수 있게 합니다. IT 감사인은 핵심 인프라에 대한 취약점 관리 프로세스, 특권 접근 제어 및 유지보수 도구 사용 통제 현황을 면밀히 점검하여 데이터 손실 및 서비스 중단 리스크를 최소화해야 합니다.

💡 개선 권고안

  • 기술적 조치영향을 받는 Hitachi Virtual Storage Platform 모델(E390, E590, E790, E990, E1090, E390H, E590H, E790H, E1090H, 5100, 5500, 5100H, 5500H, 5200, 5600, 5200H, 5600H, G130, G150, G350, G370, G700, G900, F350, F370, F700, F900)에 대해 제조사에서 제공하는 최신 보안 패치(DKCMAIN Ver. 93-07-26-xx/00, GUM Ver. 93-07-26/00 이상; DKCMAIN Ver. 90-09-27-00/00, GUM Ver. 90-09-27/00 이상; DKCMAIN Ver. 88-08-16-xx/00, GUM Ver. 88-08-20/00 이상)를 즉시 적용하여 CVE-2025-2902 취약점을 해결할 것을 권고함.
  • 기술적 조치히타치 가상 스토리지 플랫폼 유지보수 유틸리티에 대한 접근 권한을 최소 권한 원칙(Least Privilege)에 따라 엄격히 제한하고, 불필요한 특권 계정 사용을 금지하며, 접근 제어 목록(ACL)을 강화할 것을 권고함.
  • 관리적 조치핵심 IT 인프라(스토리지 시스템 포함)에 대한 정기적인 취약점 점검 및 모의 해킹을 수행하고, 발견된 취약점에 대한 신속한 패치 및 조치 프로세스를 수립 및 시행할 것을 권고함.
  • 관리적 조치특권 계정 및 유지보수 유틸리티 사용에 대한 정책을 수립하고, 접근 신청-승인-사용-반납 절차를 강화하며, 사용 내역에 대한 정기적인 감사 및 모니터링을 수행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗