Categories: News

Fortra, BoKS의 치명적 취약점 패치

Fortra의 BoKS 패치가 특권접근관리 체계의 원격 명령 실행 위험을 낮춘다

  • Fortra는 Core Privileged Access Manager(BoKS)에서 인증 계정과 원격 접속만으로 악용 가능한 치명적 취약점 3건을 수정했다.
  • CVE-2026-79898은 crlserver 명령 주입으로 BoKS Master에서 root 권한 명령을 실행하며 BCC·WSI API를 통해 악용될 수 있다.
  • CVE-2026-12627은 자동 등록 기능의 스택 버퍼 오버플로로 원격 메모리 손상을 일으키고, 5건의 고·중위험 결함도 함께 패치됐다.
  • CVE-2026-79898의 CVSS는 9.1, CVE-2026-12627은 9.8이며, Fortra는 총 8건의 BoKS 취약점을 수정했다.
  • BCC와 WSI REST·SOAP API는 로컬 sudo·suexec 규칙 없이 네트워크에서 접근돼 인증계정 관리와 외부 노출면 점검이 핵심이다.
  • 실제 악용 정황은 확인되지 않았지만 BoKS가 특권계정 통제 지점인 만큼 한국 기관은 자산 식별·패치 검증·API 접근 제한을 즉시 시행해야 한다.

BoKS 사용기관을 우선 식별하고 패치 적용 전까지 BCC·WSI의 외부 접근을 차단하며, 인증계정 악용과 root 명령 실행 로그를 집중 점검해야 한다.

주요 용어: BoKS(특권접근관리 제품), CVSS(취약점 위험도 점수), 명령 주입(입력값으로 시스템 명령을 실행하는 공격), 버퍼 오버플로(메모리 경계를 넘겨 손상시키는 결함)

출처: SecurityWeek

ajken

Recent Posts

doxx.net, AI 에이전트 오작동 방지에 3,800만 달러 조달

AI 에이전트의 인터넷 오작동을 막는 doxx.net, 3,800만 달러 확보doxx.net은 Andreessen Horowitz 주도로 3,800만 달러를 조달하고…

12시간 ago

DTU 침해로 현·전 사용자 최대 20만 명 정보 노출 가능

DTU 침해로 현·전 사용자 최대 20만 명 정보 노출 가능덴마크공대 DTU는 해커가 신원·접근관리 시스템에 침입해…

12시간 ago

구글 제미나이, 맥 파일·앱·웹에 전면 접근 가능성

구글 제미나이, 맥 파일·앱·웹에 전면 접근 가능성구글의 제미나이는 macOS 기기의 모든 파일을 읽고 앱을 열며…

12시간 ago

Anthropic ‘Mythos’, HFS 취약점 발견 뒤 실제 공격 확인

제한된 AI 취약점 탐지 모델 ‘Mythos’, HFS 결함 발견 뒤 공격 확인Horizon3의 Zach Hanley는 Anthropic…

12시간 ago

Anthropic ‘Mythos’, HFS 결함 발견 후 24시간 내 악용

Anthropic의 ‘Mythos’, HFS 치명적 결함 발견 후 24시간 내 악용 시작Anthropic의 제한형 모델 ‘Mythos’가 Rejetto…

12시간 ago

취약점 적체는 탐지보다 책임소재의 문제

취약점 적체의 핵심 원인은 탐지보다 책임소재기업의 취약점 적체는 탐지 실패가 아니라 자산별 책임자·권한·시간·보상이 연결되지 않은…

1일 ago