IT상자

KISA 보안 공지 : 2025년 12월 2주차 권고사항 정리 본문

Security/News

KISA 보안 공지 : 2025년 12월 2주차 권고사항 정리

jys275 2026. 8. 29.

이번 주 KISA 보안공지 개요

 

 

2025년 12월 6일부터 12일까지 보호나라에 게시된 보안공지는 7건이다. 제품 보안 업데이트 권고 4건에 더해, 랜섬웨어 예방 권고와 리눅스 루트킷 점검 가이드 배포처럼 KISA가 직접 대응 자료를 제공한 공지가 2건 포함됐다.

 

랜섬웨어 권고는 바로 전주에 공지된 리액트 서버 컴포넌트 취약점을 실제 악용 사례로 언급했다. 취약점 공지 다음 날 해당 취약점을 이용한 랜섬웨어 경고가 게시된 것이다.

 

이번 주 공지 목록

게시일 대상 유형 조치
12월 6일 랜섬웨어 예방 보안강화 권고 대응 권고 외부 접속, 계정, 백업 점검
12월 9일 Apache Tika XXE 인젝션 3.2.2 이상
12월 10일 Fortinet 다수 제품 인증 우회 제품별 패치 버전
12월 11일 Ivanti Endpoint Manager 원격 코드 실행 외 3건 2024 SU4 SR1
12월 11일 MS 12월 정기 업데이트 권한 상승, 원격 코드 실행 11종 패치 적용
12월 11일 Windows PowerShell 외 원격 코드 실행, 권한 상승 빌드별 패치 적용
12월 11일 리눅스 커널 루트킷 점검 가이드 점검 도구 배포 스크립트로 자체 점검

 

 


 

 

랜섬웨어 감염 예방 보안강화 권고

 

 

KISA는 12월 6일 랜섬웨어 감염 피해 예방을 위한 보안강화 권고를 게시했다. 배경으로 제시된 것은 리액트 서버 컴포넌트의 사전 인증 원격 코드 실행 취약점(CVE-2025-55182)이다. 국내외에서 이 취약점을 악용한 랜섬웨어 위협이 발생하고 있다는 내용이다.

 

KISA가 정리한 감염 경로

권고문은 감염 경로를 서버, PC, NAS 세 가지로 구분했다. 서버 사례로는 클라우드 서비스 회사가 리액트 서버 보안 패치를 적용하지 않아 감염된 건, 액티브 디렉터리 같은 중앙관리 솔루션의 계정과 권한 관리가 미흡해 감염된 건, 파일 업로드 같은 웹 취약점을 악용당한 건, 그리고 단순한 패스워드로 22번, 1433번, 3389번 원격 포트를 외부에 개방한 건이 제시됐다.

 

PC 사례는 공문, 이력서, 견적서로 위장한 메일 첨부파일을 실행한 경우다. NAS 사례는 공장 출하 시 설정된 기본 관리자 패스워드를 변경하지 않았거나 보안 업데이트를 적용하지 않아 감염된 경우다.

 

제시된 조치

권고문은 백업을 수행했음에도 복구하지 못한 기업이 다수라고 지적했다. 원본과 동일한 저장소에 백업을 보관하면 랜섬웨어가 백업본까지 함께 암호화하기 때문이다. KISA는 중요 자료를 네트워크와 분리된 별도 저장소에 정기적으로 백업할 것을 권고했다.

 

이 밖에 외부에 개방된 시스템 현황을 파악해 불필요한 연결을 차단하고, 테스트 서버나 유휴 서버처럼 관리되지 않는 시스템을 점검하는 항목이 포함됐다. 계정 측면에서는 기본 관리자 패스워드 변경, 미사용 계정 비활성화, 2차 인증 적용이 제시됐다.

 

 


 

 

네트워크 장비와 관리 솔루션 취약점

 

 

이번 주 제품 취약점 가운데 포티넷과 이반티는 조직의 경계와 관리 기능을 담당하는 제품이다. 이 제품들이 침해되면 그 제품이 통제하거나 관리하는 자산도 영향을 받는다.

 

포티넷 인증 우회

포티넷은 FortiOS, FortiProxy, FortiSwitchManager에서 발생하는 인증 우회 취약점(CVE-2025-59718)과 FortiWeb의 인증 우회 취약점(CVE-2025-59719)을 해결했다. 인증 우회는 로그인 절차 자체를 통과하지 않고 접근하는 유형이다.

 

취약점 제품 영향받는 버전 해결 버전
CVE-2025-59718 FortiOS 7.0.0 ~ 7.0.17 / 7.2.0 ~ 7.2.11 / 7.4.0 ~ 7.4.8 / 7.6.0 ~ 7.6.3 7.0.18 / 7.2.12 / 7.4.9 / 7.6.4 이상
CVE-2025-59718 FortiProxy 7.0.0 ~ 7.0.21 / 7.2.0 ~ 7.2.14 / 7.4.0 ~ 7.4.10 / 7.6.0 ~ 7.6.3 7.0.22 / 7.2.15 / 7.4.11 / 7.6.4 이상
CVE-2025-59718 FortiSwitchManager 7.0.0 ~ 7.0.5 / 7.2.0 ~ 7.2.6 7.0.6 / 7.2.7 이상
CVE-2025-59719 FortiWeb 7.4.0 ~ 7.4.9 / 7.6.0 ~ 7.6.4 / 8.0.0 7.4.10 / 7.6.5 / 8.0.1 이상

 

이반티 엔드포인트 매니저

이반티는 엔드포인트 매니저에서 취약점 4건을 해결했다. 원격 코드 실행(CVE-2025-13659), 임의 코드 실행(CVE-2025-13662), 임의 파일 작성(CVE-2025-13661), 크로스 사이트 스크립팅(CVE-2025-10573)이다. 2024 SU4 이하 버전이 모두 영향을 받으며 2024 SU4 SR1에서 해결된다.

 

엔드포인트 매니저는 조직의 단말을 일괄 관리하는 제품이다. 관리 서버가 침해되면 관리 대상 단말 전체에 악성코드를 배포하는 경로가 확보된다. 앞서 언급된 랜섬웨어 권고에서 제시한 중앙관리 솔루션 감염 사례와 동일한 구조다.

 

아파치 티카

문서 파싱 라이브러리인 아파치 티카에서 XML 외부 엔티티 인젝션 취약점 2건(CVE-2025-54988, CVE-2025-66516)이 확인됐다. 1.13부터 3.2.1까지가 영향을 받으며 3.2.2 이상에서 해결된다. 티카는 검색 엔진이나 문서 관리 시스템이 첨부파일 내용을 추출할 때 내부적으로 사용하는 경우가 많아, 직접 설치하지 않았어도 의존성에 포함될 수 있다.

 

 


 

 

마이크로소프트 12월 정기 업데이트

 

 

마이크로소프트는 12월 9일 정기 보안 업데이트로 11종을 발표했다. 등급은 긴급 2종과 중요 9종이다. 긴급으로 분류된 것은 마이크로소프트 오피스와 셰어포인트이며, 두 건 모두 원격 코드 실행 취약점이다.

 

제품군별 영향

제품군 중요도 영향
Microsoft Office 긴급 원격 코드 실행
Microsoft SharePoint 긴급 원격 코드 실행
Microsoft Azure 중요 원격 코드 실행
Microsoft Exchange Server 중요 권한 상승
Windows 11 (25H2, 24H2, 23H2) 중요 권한 상승
Windows Server 2025, 2022, 2019, 2016 중요 권한 상승

 

같은 날 별도로 게시된 마이크로소프트 제품 보안 업데이트 권고는 윈도우 파워셸의 원격 코드 실행 취약점(CVE-2025-54100)과 클라우드 파일 미니 필터 드라이버의 권한 상승 취약점(CVE-2025-62221)을 다뤘다. 윈도우 10의 여러 빌드가 영향을 받으며, 빌드 번호 단위로 해결 버전이 지정돼 있어 정기 업데이트 적용 시 함께 해결된다.

 

 


 

 

리눅스 커널 루트킷 점검 스크립트 배포

 

 

KISA는 12월 11일 리눅스 시스템을 대상으로 한 루트킷 악성코드 위협이 확대되고 있다며 점검 스크립트와 가이드를 공개했다. 루트킷은 커널 수준에서 동작하며 자신의 존재를 은폐하는 악성코드로, 일반적인 사용자 레벨 명령어로는 탐지되지 않는다.

 

배포된 스크립트는 이 특성을 이용한다. 부팅과 서비스 디렉터리의 파일시스템 아이노드를 직접 스캔한 결과와, 사용자 레벨에서 조회한 파일 목록을 비교한다. 두 결과의 차이가 은폐된 루트킷 서비스에 해당한다. 점검 결과는 터미널과 로그 파일로 출력된다.

 

KISA는 자체 점검 후 침해사고가 확인되면 보호나라 누리집으로 신고할 것을 안내했다. 전반적인 보안 점검이 필요한 경우 별도로 제공되는 리눅스 해킹진단도구를 함께 사용하는 방법도 제시했다.

 

 


 

 

정리

 

 

리액트 서버 컴포넌트 취약점은 12월 5일 공지됐고, 다음 날 해당 취약점을 악용한 랜섬웨어 경고가 게시됐다. 취약점 공개와 실제 공격 사이의 간격이 하루였다는 의미다.

 

제품 취약점 가운데 포티넷과 이반티는 인증 우회와 원격 코드 실행에 해당하며, 두 제품 모두 다른 자산에 대한 접근이나 관리 권한을 보유한다. 랜섬웨어 권고에서 지적한 백업 저장소 분리는 취약점 패치와 별개의 점검 항목이다.

 

 

랜섬웨어 예방 권고 | 출처: KISA 보호나라, 랜섬웨어 악성코드 감염피해 예방을 위한 보안강화 권고 (2025-12-06)

아파치 티카 | 출처: KISA 보호나라, Apache 제품 보안 업데이트 권고 (2025-12-09)

포티넷 인증 우회 | 출처: KISA 보호나라, Fortinet 제품 보안 업데이트 권고 (2025-12-10)

이반티 엔드포인트 매니저 | 출처: KISA 보호나라, Ivanti 제품 보안 업데이트 권고 (2025-12-11)

MS 12월 정기 업데이트 | 출처: KISA 보호나라, MS 12월 보안 위협에 따른 정기 보안 업데이트 권고 (2025-12-11)

윈도우 파워셸 | 출처: KISA 보호나라, Microsoft 제품 보안 업데이트 권고 (2025-12-11)

리눅스 루트킷 점검 가이드 | 출처: KISA 보호나라, 리눅스 커널 루트킷 점검 가이드 배포 (2025-12-11)