기사 검색

이슈부터 IT·AI·연예·게임까지, 메타브리프의 기사를 찾아보세요.

IT

美 CISA, 'Strapi' 민감정보 평문 저장 취약점 실제 악용 확인… 원격코드실행 연계 우려

미국 사이버보안·인프라보안국(CISA)은 2026년 10월 8일(현지시간) 오픈소스 콘텐츠관리시스템(CMS) Strapi의 보안 취약점 CVE-2023-22894를 '악용 확인 취약점(KEV)' 목록에 새로 올렸다. KEV 목록에는 이론상 위험한 취약점이 아니라 실제 공격에 쓰인 사실이 확인된 취약점만 오른다. CISA 공고에 따르면 미국 연방기관은 2026년 10월 11일까지 조치를 마쳐야 한다. 등재일부터 사흘밖에 남지 않은 기한이다.


CISA가 붙인 취약점 이름은 'Strapi 민감정보 평문 저장 취약점(Strapi Cleartext Storage of Sensitive Information Vulnerability)'이다. CISA 설명을 보면 관리자 패널에 접근할 수 있는 공격자가 쿼리 필터를 이용해 사용자의 민감한 정보를 알아낼 수 있다. 보호돼야 할 데이터가 암호화되지 않은 평문으로 저장돼 있어서, 관리자 권한을 얻은 공격자가 조회 기능만으로 이를 빼낼 수 있다는 뜻이다.


CISA는 이 취약점을 따로 볼 문제가 아니라고 짚었다. 다른 Strapi 취약점인 CVE-2023-22621과 '연쇄(chaining)'로 엮으면 원격코드실행(RCE)까지 이어질 수 있다는 것이다. 원격코드실행은 공격자가 외부에서 서버에 임의의 명령을 실행할 수 있는 상태로, 서버 장악이나 추가 침투로 번질 수 있는 가장 심각한 유형의 결과로 꼽힌다. 다시 말해 정보 유출 취약점 하나가 다른 취약점의 발판이 돼 피해 범위를 크게 넓힐 수 있다는 경고다. 다만 실제 공격이 어떤 방식으로 이뤄졌는지, 피해 규모가 어느 정도인지, 두 취약점이 실제 공격에서 함께 쓰였는지는 CISA 자료에서 확인되지 않았다.


이번 취약점은 식별번호로 보아 2023년에 처음 공개됐다. 공개된 지 몇 년이 지난 취약점이 이제 '실제 악용' 목록에 올랐다는 것은 패치하지 않은 채 운영 중인 시스템이 여전히 공격 대상이 되고 있다는 점을 보여준다. CISA는 이번 공고에서 영향받는 제품이 지원 종료(EoL)나 서비스 종료(EoS) 상태일 수 있다고 밝히고, 이용자에게 사용을 중단하거나 지원되는 버전으로 옮기라고 권고했다. 오래된 버전을 업데이트하지 않고 계속 쓰는 경우가 가장 위험하다는 의미로 읽힌다.


CISA가 요구한 조치는 공급사 지침에 따라 완화 조치를 적용하라는 것이다. 이때 '위험 기반 보안 업데이트 우선순위'를 다룬 구속력 있는 운영 지침 BOD 26-04와 CISA의 '포렌식 분류 요건'을 함께 지켜야 한다. 클라우드 서비스는 BOD 26-04의 관련 지침을 따르고, 완화 조치가 없으면 제품 사용을 중단하라고 했다. 또 기관마다 자산이 인터넷에 얼마나 노출돼 있는지 직접 평가하고 BOD 26-04의 패치 지침을 지킬 책임이 있다고 명시했다. 포렌식 요건이 함께 언급된 만큼 패치만 하고 끝낼 것이 아니라 이미 침해당한 흔적이 없는지도 점검하라는 취지로 해석된다.


CISA의 이행 기한은 미국 연방기관에만 법적 구속력이 있다. 하지만 KEV 목록은 전 세계 보안 담당자들이 패치 우선순위를 정할 때 참고하는 기준으로 쓰인다. Strapi로 웹사이트나 앱의 콘텐츠 백엔드를 운영하는 국내 기관과 기업도 쓰고 있는 버전을 확인하고, 공급사 보안 공지에 따라 지원되는 최신 버전으로 올려야 한다. 관리자 패널이 인터넷에 그대로 노출돼 있지 않은지, 관리자 계정이 부적절하게 접근된 기록은 없는지도 함께 살펴볼 필요가 있다.