보안 · 2026년 9월 28일

다른 언어로도 게시됨 Svenska, Polski, Norsk, 日本語, 中文, Bahasa Indonesia, ไทย, עברית

CISA 경고, WSO2 제품 취약점 악용 공격

an aerial view of a large industrial building
Geoffrey Moffett / Unsplash

CISA는 WSO2 제품에 대한 치명적인 인증 우회 취약점(CVE-2026-5430)을 악용하는 공격이 발생하고 있다고 경고했습니다.

이 취약점은 WSO2 API Manager 버전 4.1.0부터 4.6.0까지, API Control Plane, Traffic Manager, 그리고 Universal Gateway 버전 4.5.0과 4.6.0에 영향을 미칩니다.

CISA는 이 취약점이 최대 심각도를 가진 CVE-2026-5430으로 분류됐으며, 공격자는 지원되지 않는 알고리즘을 사용한 JWT 토큰을 제출해 관리자 계정을 탈취하고 전체 제어를 획득할 수 있다고 설명했습니다.

이 취약점은 5월 3일 공개된 원본 경고에서 언급됐으며, 공격자는 토큰을 위조해 API 엔드포인트와 애플리케이션 자격 증명을 노출시킬 수 있습니다.

보안 업체 watchTowr은 9월 15일 자사 허니팟에서 해당 공격 시도가 포착됐다고 발표했으며, 연구원은 9월 13일 특정 IP 주소에서 위조된 JWT 토큰을 사용해 WSO2 제품을 대상으로 한 시도를 관측했습니다.

그러나 공격자는 실제 대상인 제품을 잘못 선택했으며, watchTowr은 올바른 제품을 재현해 공격이 성공했다고 밝혔습니다.

Yordan Ganchev, watchTowr의 위협 인텔리전스 전문가는 WSO2가 특수한 대상이 아니며, 은행, 정부, 통신, 물류 등 1,000개 이상의 고객이 사용하고 있다고 설명했습니다.

“은행, 정부, 통신, 물류 분야의 기관들은 악용이 공식적으로 확인되기 전에 조치를 취할 수 없습니다.”

CISA는 추가된 두 개의 치명적인 취약점(CVE-2026-5430 및 CVE-2026-71362)을 KEV 카탈로그에 포함시켰으며, 연방 기관은 9월 27일까지 업데이트나 완화 조치를 적용하거나 해당 제품을 중단해야 한다고 요구했습니다.

Microsoft SharePoint 및 Mikrotik RouterOS 취약점도 9월 28일까지 수정해야 하는 마감일이 주어졌다.

CISA는 KEV에 명시된 보안 문제를 우선 순위로 삼아 조치를 취할 것을 모든 기관에 권고했습니다.