Categories: News

Microsoft Exchange 결함으로 인증 공격자가 다른 사서함 열람

인증 사용자도 같은 조직의 다른 사서함을 읽을 수 있어 온프레미스 패치가 필요하다

  • Microsoft Exchange Server의 약한 권한 검증을 악용하면 인증된 공격자가 네트워크를 통해 권한을 높이고 같은 조직의 다른 사서함을 읽을 수 있다.
  • CVE-2026-96940은 2026년 10월 2일 공개됐으며 CVSS 8.8로 평가된 고위험 취약점으로 전자우편과 첨부파일이 노출될 수 있다.
  • Microsoft는 온프레미스 Exchange용 긴급 보안 업데이트를 배포했고 Jan Mitchell의 발견을 인정했으며 실제 악용 증거는 없다고 밝혔다.
  • 영향 버전은 Exchange Server 2016 CU23·2019 CU14·CU15·Subscription Edition RTM이며 Exchange Online에는 서버 측 수정이 적용됐다.
  • 테넌트 간 접근은 차단되지만 조직 내부 사서함이 노출되므로 중앙집중형 전자우편 환경은 인증계정 보호와 패치 이행을 함께 점검해야 한다.
  • 한국은 공공·핵심기관의 온프레미스 Exchange 자산을 즉시 식별하고 CVE-2026-96940 패치를 확인하며 공급업체 의존도를 낮출 대체 역량을 육성해야 한다.

정책 담당자는 기관별 Exchange 버전과 패치 상태를 즉시 조사하고, 인증계정 탈취를 전제로 사서함 접근 로그 점검과 신속한 업데이트를 의무화해야 한다.

주요 용어: CVE(공개 취약점 식별번호), CVSS(취약점 위험도 점수), 온프레미스(기관이 직접 운영하는 서버), 테넌트(독립된 조직 영역)

출처: The Hacker News

ajken

Recent Posts

마이크로소프트, 고위험 Exchange Server 사서함 접근 취약점 수정

마이크로소프트, 고위험 Exchange Server 사서함 접근 취약점 수정CVE-2026-96940은 인증된 공격자가 같은 조직의 다른 사용자 이메일·첨부파일을…

11시간 ago

Citrix NetScaler 제로데이, 표적 공격에서 SAML 배포 중단

NetScaler 인증 장애 취약점이 표적 공격에서 악용되며 패치 필요성 부각Citrix NetScaler ADC·Gateway의 CVE-2026-88779는 특정 SAML…

11시간 ago

Apple, AI 에이전트 확산에 맞춰 macOS 디스크 접근 통제 강화

AI 에이전트 확산에 맞춰 Apple이 macOS 디스크 접근 통제를 강화하다Apple은 macOS ‘Full Disk Access’에 추가…

11시간 ago

Google, AI 취약점 제보로 오픈소스 버그바운티 중단

AI 자동 제보 급증으로 Google의 오픈소스 취약점 포상 중단Google은 유효하지 않은 자동화 제보 급증을 이유로…

11시간 ago

Anthropic, 인도 내 Claude 추론 서비스 출시

인도 내 데이터 거주성과 기업용 AI 확산을 동시에 겨냥한 현지 처리 전환Anthropic은 2026년 10월 5일…

11시간 ago

OpenAI, EU ChatGPT·Codex 텍스트에 보이지 않는 워터마크 추가

OpenAI의 EU 텍스트 식별 기술 도입이 생성형 AI 출처 검증을 강화한다OpenAI는 2026년 10월 5일 EU에서…

11시간 ago