주의2026년 4월 22일· NVD
[CVE] CVE-2026-6022 (CVSS 7.5 · 높음) [CWE-400]
핵심 요약
Progress Telerik UI for AJAX의 RadAsyncUpload 컴포넌트에서 통제되지 않은 리소스 소비 취약점(CVE-2026-6022, CVSS 7.5)이 발견되었습니다. 이 취약점은 청크 재조립 과정에서 누적 크기 검증이 누락되어, 공격자가 설정된 최대 크기를 초과하는 파일을 업로드하여 시스템의 디스크 공간을 고갈시킬 수 있습니다. 이는 서비스 거부(Denial of Service) 공격으로 이어져 시스템 가용성에 심각한 영향을 미칠 수 있으며, MITRE ATT&CK의 Resource Hijacking(T1496) 및 OS Exhaustion Flood(T1499.001) 전술과 관련됩니다. IT 감사인은 웹 애플리케이션의 파일 업로드 기능에 대한 보안 통제 및 리소스 관리 정책의 적절성을 점검하고, 최신 보안 패치 적용 여부를 확인해야 합니다.
💡 개선 권고안
- ✔기술적 조치Progress Telerik UI for AJAX 컴포넌트를 사용하는 모든 웹 애플리케이션에 대해 RadAsyncUpload 컴포넌트의 버전을 2026.1.421 이상으로 즉시 업데이트할 것을 권고함.
- ✔기술적 조치웹 애플리케이션의 파일 업로드 기능에 대해 최대 파일 크기 제한, 업로드 속도 제한, 사용자별 디스크 공간 할당량 등 리소스 소비를 통제하는 기술적 설정을 강화하고, 이를 정기적으로 점검할 것을 권고함.
- ✔관리적 조치웹 애플리케이션 개발 및 운영 시 서드파티 라이브러리 및 컴포넌트의 보안 취약점 관리 프로세스를 수립하고, 정기적인 보안 업데이트 및 패치 적용 절차를 강화할 것을 권고함.
- ✔관리적 조치디스크 공간 고갈 등 리소스 고갈 공격으로 인한 서비스 거부(DoS) 상황 발생 시, 이를 탐지하고 대응하기 위한 모니터링 시스템(SIEM, EDR 등)의 탐지 규칙을 고도화하고, 비상 대응 절차를 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →