주의2026년 9월 13일· NVD
[CVE] CVE-2026-90561 (CVSS 8.7 · 높음) [CWE-79]
핵심 요약
콘텐츠 관리 시스템(CMS)인 Strapi의 WYSIWYG 미리보기 구성 요소에서 저장된 교차 사이트 스크립팅(XSS) 취약점(CVE-2026-90561, CVSS 8.7)이 발견되었습니다. 이 취약점은 Author 역할의 사용자가 리치 텍스트 필드에 악성 스크립트 태그를 삽입할 수 있게 하며, Editor 또는 Super Admin이 미리보기 창을 확장할 때 해당 스크립트가 실행되어 계정 탈취로 이어질 수 있습니다. 이는 입력값 검증 및 출력 인코딩 미흡(CWE-79)으로 인한 전형적인 웹 애플리케이션 취약점이며, MITRE ATT&CK의 Content Injection(T1659) 전술에 해당합니다. IT 감사인은 조직 내 Strapi 사용 현황을 파악하고, 최신 보안 패치 적용 여부 및 웹 애플리케이션 보안 통제 강화를 통해 유사한 취약점 악용을 방지해야 함을 시사합니다.
개선 권고안
- ✔기술적 조치Strapi CMS를 사용하는 경우, 즉시 최신 보안 패치 버전인 4.26.3 이상 또는 5.48.2 이상으로 업데이트를 적용해야 함을 권고함.
- ✔기술적 조치웹 애플리케이션 방화벽(WAF) 또는 웹 보안 솔루션을 통해 Strapi CMS로 유입되는 모든 사용자 입력값에 대해 XSS 공격 패턴을 탐지하고 차단하는 규칙을 강화할 것을 권고함.
- ✔기술적 조치Strapi CMS의 리치 텍스트 에디터 등 사용자 입력이 가능한 모든 컴포넌트에 대해 입력값 검증(Input Validation) 및 출력 인코딩(Output Encoding)을 철저히 구현하여 악성 스크립트 삽입을 원천적으로 방지해야 함을 권고함.
- ✔관리적 조치Strapi CMS를 포함한 모든 서드파티 소프트웨어 및 오픈소스 컴포넌트에 대한 취약점 관리 프로세스를 수립하고, 정기적인 취약점 스캐닝 및 보안 업데이트 적용을 위한 정책을 강화할 것을 권고함.
- ✔관리적 조치Strapi CMS 사용자 역할별 권한을 최소 권한 원칙에 따라 재검토하고, 불필요한 권한 부여를 제거하며, 관리자 계정에 대한 다단계 인증(MFA) 적용을 의무화하여 계정 탈취 위험을 최소화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
