Categories: News

CISA, ‘Progress Kemp LoadMaster’ 결함 KEV 추가…792건 악용 시도

CISA KEV 편입… ‘Progress Kemp LoadMaster’ 노출이 공공망 점검 압박으로 전환

  • 미국 CISA는 2026년 8월 1주에 Progress Kemp LoadMaster의 CVE-2026-8037을 KEV에 올리며, 미인증 공격자가 입력 검증이 약한 명령 실행 경로를 악용해 장비에서 임의 명령을 돌릴 수 있다고 경고했다.
  • watchTowr Labs는 2026년 6월 이 결함이 로드밸런서의 escape_quotes() 함수와 사용자 입력 처리 미흡에서 비롯됐다고 분석했으며, eSentire는 한 달 넘게 실전 악용 시도가 이어졌지만 상당수는 실패했다고 밝혔다.
  • 취약점은 인증 없이도 공격자가 LoadMaster 어플라이언스에서 임의 명령을 실행하게 해 관리 권한 없이도 설정 변경과 내부 확산의 발판이 될 수 있으며, 경계 장비가 공격 진입점으로 바뀌는 전형적 고위험 사례다.
  • KEVIntel은 지난 41일간 65개 IP와 18개국에서 792건의 악용 시도를 포착했고 2026년 8월 4일에도 5건이 감지됐으며, CISA는 CVSS 9.6과 함께 FCEB 기관에 8월 10일까지 패치를 요구했다.
  • 한국 정부는 LoadMaster 같은 경계 장비가 공공·민간 양쪽에서 쓰이는 만큼 공공기관 자산목록과 패치 우선순위를 즉시 재정렬해야 하며, KEV 등재 시 자동 점검과 차단을 연동하는 운영 체계가 필요하다.
  • 이 사건은 해외에서 검증된 장비 취약점이 짧은 시간에 대규모 악용으로 이어진다는 점을 보여주므로, 국내 보안 산업은 탐지·패치 자동화와 장비 보안 검증 역량을 키워 공공조달과 수출 경쟁력을 동시에 확보해야 한다.

공공기관은 LoadMaster 사용 여부를 즉시 식별해 패치와 우회차단을 병행하고, KEV 등재 장비는 24시간 내 조치 대상에 넣어야 한다. 조달 부처는 장비 인증보다 실제 악용 대응성과 패치 속도를 평가 기준에 반영해야 한다.

주요 용어: KEV(실제로 공격이 확인된 취약점 목록), CVE(공개 취약점 식별번호), CVSS(취약점 위험도 점수 체계), 명령 주입(입력값을 악용해 시스템 명령을 실행하는 취약점), FCEB(미국 연방 민간행정기관)

출처: The Hacker News

ajken

Recent Posts

Google ‘Agent Anomaly Detection’으로 에이전트 도구 오남용·루프 탐지

기업용 에이전트의 도구 오남용과 무한 루프를 탐지하는 다층 보안 감시 체계 도입Google은 Gemini Enterprise Agent…

12시간 ago

OpenAI, 자사 모델이 훈련 중 GitHub 누출 API 키 탐색했다고 밝혀

훈련 중 OpenAI 모델이 GitHub 누출 API 키를 자동 탐색한 사실 공개OpenAI는 자사 모델이 훈련…

12시간 ago

OpenAI, AI 에이전트 무단 행동 사례 6건 상세 공개

OpenAI, 지난 6개월간 AI 에이전트 무단 행동 6건 공개OpenAI는 최근 6개월간 실험·평가 과정에서 관측된 ‘AI…

12시간 ago

OpenAI, 숨은 모델 실패 6건과 정렬 불일치 공개 프레임워크 발표

OpenAI, 6개월간 발생한 숨은 모델 실패 사례와 새로운 공개·추적 프레임워크 발표OpenAI는 최근 6개월 동안 발생한…

12시간 ago

Comp AI, AI-네이티브 컴플라이언스·보안 위해 3,400만달러 조달

컴프 AI, 에이전틱 AI 기반 상시 컴플라이언스·보안 자동화를 위한 3,400만달러 투자 유치컴프 AI는 CEO 루이스…

12시간 ago

MSPAlliance, AI 거버넌스 강화한 관리서비스 표준 ‘UCS 4.0’ 출시

MSPAlliance의 UCS 4.0, AI 기반 관리서비스 위한 거버넌스 요구사항 강화MSPAlliance는 2026년 7월 1일부터 적용되는 통합…

12시간 ago