IT상자

KISA 보안 공지 : 2025년 12월 1주차 권고사항 정리 본문

Security/News

KISA 보안 공지 : 2025년 12월 1주차 권고사항 정리

jys275 2026. 8. 29.

이번 주 KISA 보안공지 개요

 

 

2025년 11월 29일부터 12월 5일까지 보호나라에 게시된 보안공지는 3건이다. 이커머스 침해사고를 명분으로 한 스미싱 주의 권고 1건과, 리액트 서버 컴포넌트 및 안드로이드OS 보안 업데이트 권고 2건이다.

 

리액트 서버 컴포넌트 취약점은 인증 없이 원격 코드 실행이 가능한 유형이다. 다음 주 KISA가 별도로 게시한 랜섬웨어 예방 권고에서 이 취약점이 실제 악용 사례로 언급됐다.

 

이번 주 공지 목록

게시일 대상 유형 조치
11월 29일 이커머스 침해사고 사칭 스미싱 사칭 사기 출처 불명 URL 접속 중단
12월 5일 React Server Components 사전 인증 원격 코드 실행 계열별 패치 버전
12월 5일 안드로이드OS 정보 노출, 권한 상승 2025-12-01 패치

 

 


 

 

리액트 서버 컴포넌트 사전 인증 원격 코드 실행 취약점

 

 

리액트 서버 컴포넌트(RSC)에서 사전 인증 원격 코드 실행 취약점(CVE-2025-55182)이 확인돼 12월 5일 보안 업데이트 권고가 게시됐다. 함께 공지된 CVE-2026-66478은 이후 NIST가 동일 취약점으로 판단해 중복 처리하고 정보를 삭제했다.

 

사전 인증은 공격자가 계정이나 세션 없이 로그인 이전 단계에서 서버 코드 실행을 시도할 수 있다는 의미다. 서버 컴포넌트는 서버에서 렌더링을 수행하는 구조이므로, 공격이 성립하면 애플리케이션 서버의 실행 권한이 공격자에게 넘어간다.

 

영향받는 버전과 해결 버전

제품 영향받는 버전 해결 버전
react-server-dom-webpack 19.0 / 19.1.0 ~ 19.1.1 / 19.2.0 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-parcel 19.0 / 19.1.0 ~ 19.1.1 / 19.2.0 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-turbopack 19.0 / 19.1.0 ~ 19.1.1 / 19.2.0 19.0.1 / 19.1.2 / 19.2.1
Next.js 15.0.x / 15.1.x / 15.2.x 15.0.5 / 15.1.9 / 15.2.6
Next.js 15.3.x / 15.4.x / 15.5.x 15.3.6 / 15.4.8 / 15.5.7
Next.js 16.0.x 16.0.7
Next.js 14.3.0-canary.77 이상 최신 14.x 안정 버전으로 다운그레이드

 

Next.js 14 계열의 캐너리 버전은 상위 버전이 아니라 하위 안정 버전으로 이동하는 방식으로 해결된다. 캐너리는 정식 배포 전 시험 버전이라 별도 패치가 제공되지 않기 때문이다. KISA는 14.3.0-canary.77 이상 사용자에게 최신 안정 버전인 14.x로 다운그레이드할 것을 권고했다.

 

리액트와 Next.js는 국내 서비스 프런트엔드에서 널리 사용된다. 직접 의존성 목록에 없더라도 프레임워크가 내부적으로 참조하는 경우가 있으므로, 패키지 잠금 파일의 react-server-dom 계열 실제 설치 버전이 확인 대상이다.

 

 


 

 

안드로이드OS 12월 정기 보안 업데이트

 

 

구글은 안드로이드 프레임워크에서 발생하는 정보 노출 취약점(CVE-2025-48633)과 권한 상승 취약점(CVE-2025-48572)을 해결한 12월 정기 보안 업데이트를 배포했다. 안드로이드 13부터 16까지가 영향을 받는다.

 

영향받는 버전과 해결 버전

취약점 유형 영향받는 버전 해결 버전
CVE-2025-48633 정보 노출 Android 13, 14, 15, 16 2025-12-01 패치
CVE-2025-48572 권한 상승 Android 13, 14, 15, 16 2025-12-01 패치

 

권한 상승 취약점은 단독으로 기기를 장악하기보다, 이미 설치된 악성 앱이 허용된 범위를 넘어서는 권한을 확보하는 데 사용된다. 정보 노출 취약점과 결합되면 사용자가 인지하기 어려운 형태의 데이터 유출이 가능하다.

 

삼성 단말은 구글 패치와 별개로 삼성 모바일 보안 페이지에서 제조사 업데이트 적용 여부를 확인하는 절차가 안내됐다. 제조사마다 패치 반영 시점이 다르기 때문이다.

 

 


 

 

이커머스 침해사고를 명분으로 한 스미싱

 

 

KISA는 11월 29일 국내 이커머스 기업의 해킹 피해를 악용한 스미싱과 피싱 시도가 예상된다고 밝혔다. 침해사고 자체가 아니라, 그 사고를 인지한 이용자의 불안을 이용하는 2차 공격을 경고한 내용이다.

 

예상되는 공격 형태

KISA가 제시한 수법은 세 가지다. 문자로는 긴급 앱 업데이트, 피해보상 신청, 환불 같은 문구를 사용해 악성 URL 접속을 유도한다. 검색포털에서는 피해사실 조회 같은 키워드로 피싱사이트를 검색결과 상단이나 광고에 노출시켜 접속을 유도한다. 전화로는 정보유출 대상자 통보와 보상 절차 안내를 명분으로 원격제어 앱 설치를 유도한다.

 

KISA가 안내한 대응

정부기관과 금융회사는 전화나 문자로 원격제어 앱 설치를 요구하지 않는다. 정식 스토어에 등록된 앱도 마찬가지다.

 

의심스러운 문자는 보호나라 카카오톡 채널의 스미싱 확인 서비스로 악성 여부를 판별하거나, 문자 수신 화면에서 스팸으로 신고할 수 있다. URL 접속 후 앱을 설치한 경우 모바일 백신으로 악성 앱을 삭제하고, 해당 단말로 금융 서비스를 이용했다면 인증서와 보안카드를 폐기한 뒤 재발급하는 절차가 안내됐다.

 

피해자 번호가 도용돼 동일한 문자가 지인에게 재발송되는 사례도 확인됐다. 통신사 부가서비스에서 무료로 신청할 수 있는 번호도용문자차단서비스가 2차 확산을 줄이는 수단으로 제시됐다.

 

 


 

 

정리

 

 

이커머스 침해사고는 기술적 대응이 끝난 뒤에도 그 사실을 인지한 이용자를 대상으로 한 사칭 공격으로 이어졌다.

 

제품 측면에서는 리액트 서버 컴포넌트가 영향 범위가 가장 넓다. 사전 인증 원격 코드 실행이라는 조건 때문에 공격에 필요한 사전 정보가 없고, 이 취약점을 악용한 랜섬웨어 사례가 다음 주 공지에서 보고됐다.

 

 

이커머스 사칭 스미싱 | 출처: KISA 보호나라, 이커머스 해킹 피해 악용 스미싱 및 피싱 주의 권고 (2025-11-29)

리액트 서버 컴포넌트 | 출처: KISA 보호나라, React 서버 컴포넌트 보안 업데이트 권고 (2025-12-05)

안드로이드OS | 출처: KISA 보호나라, 안드로이드OS 보안 업데이트 권고 (2025-12-05)