주의2026년 4월 23일· NVD
[CVE] CVE-2026-41180 (CVSS 7.5 · 높음) [CWE-22]
핵심 요약
오픈 소스 자체 호스팅 파일 공유 솔루션인 PsiTransfer의 2.4.3 이전 버전에서 인증되지 않은 공격자가 경로 탐색(Path Traversal) 취약점(CVE-2026-41180, CVSS 7.5)을 악용할 수 있습니다. 이 취약점은 인코딩된 요청 경로와 디코딩된 업로드 ID 처리 간의 불일치로 인해 발생하며, 공격자는 이를 통해 악성 JavaScript 설정 파일(`config.<NODE_ENV>.js`)을 애플리케이션 루트에 업로드하여 다음 프로세스 재시작 시 원격 코드 실행(RCE)을 유발할 수 있습니다. 이는 MITRE ATT&CK의 T1608.002(Upload Tool) 및 T1204.005(Malicious Library) 전술과 연관됩니다. IT 감사인은 자체 호스팅 파일 공유 솔루션의 입력값 검증 및 파일 업로드 보안 통제 구현 여부를 중점적으로 점검하여 잠재적인 원격 코드 실행 리스크를 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치PsiTransfer를 사용하는 경우, CVE-2026-41180 취약점이 패치된 버전 2.4.3 이상으로 즉시 업데이트할 것을 권고함.
- ✔기술적 조치모든 파일 업로드 기능에 대해 강력한 입력값 유효성 검증을 구현하고, 업로드 경로를 애플리케이션 루트 외부로 제한하며, 허용된 파일 확장자만 업로드되도록 화이트리스트 기반의 통제를 적용해야 함을 권고함.
- ✔기술적 조치웹 서버 및 애플리케이션 서버에서 파일 업로드 디렉토리에 대한 실행 권한을 제거하고, 최소 권한 원칙에 따라 파일 시스템 접근 권한을 설정할 것을 권고함.
- ✔관리적 조치자체 호스팅 오픈 소스 솔루션을 포함한 모든 운영 시스템에 대해 정기적인 취약점 스캐닝 및 보안 패치 관리 프로세스를 수립하고, 최신 보안 업데이트 적용 여부를 지속적으로 점검할 것을 권고함.
- ✔관리적 조치개발 및 운영 단계에서 시큐어 코딩 가이드라인을 준수하고, 입력값 검증 및 파일 업로드 보안에 대한 개발자 교육을 강화하여 유사 취약점 발생을 사전에 방지할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →