IT상자

KISA 보안 공지 : 2026년 1월 3주차 권고사항 정리 본문

Security/News

KISA 보안 공지 : 2026년 1월 3주차 권고사항 정리

jys275 2026. 8. 29.

이번 주 KISA 보안공지 개요

 

 

2026년 1월 10일부터 16일까지 보호나라에 올라온 보안공지는 6건이다. QR코드를 이용한 큐싱 주의 권고 1건과 제품 보안 업데이트 권고 5건으로, 마이크로소프트 1월 정기 업데이트가 포함돼 있다.

 

제품 취약점 가운데 확인되는 것은 관리 콘솔을 대상으로 한 건들이다. 트렌드마이크로 에이펙스 센트럴, HPE 원뷰, VMware ESXi는 모두 다른 시스템을 관리하는 위치에 있는 제품이다.

 

이번 주 공지 목록

게시일 대상 유형 조치
1월 10일 정부기관 사칭 큐싱 QR코드 기반 피싱 출처 불명 QR코드 촬영 금지
1월 12일 Trend Micro Apex Central 원격 코드 실행 외 2건 7190 이상
1월 13일 HPE OneView 원격 코드 실행 전용 패치 적용
1월 13일 VMware ESXi 외 TOCTOU, 임의 쓰기, 정보 노출 제품별 패치 버전
1월 14일 Airoha 블루투스 오디오 SDK 인증 누락, 권한 상승 SDK 및 펌웨어 업데이트
1월 14일 MS 1월 정기 업데이트 권한 상승, 원격 코드 실행 11종 패치 적용

 

 


 

 

정부기관 및 싱크탱크 사칭 큐싱

 

 

KISA는 1월 10일 국내외 싱크탱크와 정부기관을 사칭해 QR코드를 유포하는 큐싱 공격에 주의를 당부했다. 큐싱은 QR코드로 악성 사이트나 앱 설치를 유도하는 수법으로, 문자 링크와 달리 눈으로 목적지를 확인할 수 없다는 점을 대상으로 한다.

 

공격 시나리오

공격자는 싱크탱크 직원을 사칭해 국내외 정세 변화에 대한 자문이나 설문을 요청하며 QR코드 촬영을 유도한다. 또 다른 갈래는 외교 관련 정부기관 직원을 사칭해, 민감정보에 접근하는 수단이라며 QR코드를 제시하는 방식이다.

 

QR코드를 찍으면 두 갈래로 나뉜다. 하나는 스마트폰 권한을 탈취하는 악성앱 설치로 이어지고, 다른 하나는 정상 사이트와 유사하게 만든 가짜 SNS 로그인 페이지로 유인해 계정정보를 가로챈다.

 

공격자의 최종 목표는 개인이 아니라 그 사람이 속한 조직의 IT 인프라 접근 권한이다. 피해자를 거쳐 기업 시스템의 인증정보를 탈취하려는 구조이고, 개인 스마트폰을 경유하기 때문에 회사의 보안 시스템이 작동하지 않는 경로를 택한 것이다.

 

대응 요령

출처가 불분명한 발신자의 메일이나 메시지에 담긴 QR코드는 촬영하지 않는 것이 원칙이다. 이미 앱을 설치했다면 기기명과 IMEI 같은 단말 정보, 문자 메시지와 사진 등 개인정보가 유출됐을 수 있다. 보호나라 카카오톡 채널의 큐싱 확인 서비스로 악성 여부를 판별하고 신고할 수 있다.

 

 


 

 

관리 콘솔 원격 코드 실행 취약점 3건

 

 

이번 주 제품 취약점 가운데 트렌드마이크로, HPE, VMware 세 건은 성격이 겹친다. 모두 여러 시스템을 한곳에서 관리하는 제품이라, 관리 콘솔이 침해되면 관리 대상 전체가 위험해진다.

 

트렌드마이크로 에이펙스 센트럴

보안 기업 트렌드마이크로의 통합 관리 콘솔인 에이펙스 센트럴 온프레미스 버전에서 취약점 3건이 확인됐다. 원격 코드 실행(CVE-2025-69258), 메시지 NULL 반환값 미검사로 인한 서비스 거부(CVE-2025-69259), 범위를 벗어난 읽기 기반 서비스 거부(CVE-2025-69260)다. 7190 미만 버전이 영향을 받는다.

 

백신과 엔드포인트 보안을 관리하는 콘솔이 공격 대상이 됐다는 점이 확인된 사항이다. 이 콘솔은 관리 대상 단말에 정책과 업데이트를 배포하는 권한을 갖고 있어, 장악당하면 보안 솔루션이 오히려 악성코드 배포 경로가 될 수 있다.

 

HPE 원뷰

HPE의 인프라 관리 소프트웨어인 원뷰에서 원격 코드 실행 취약점(CVE-2025-37164)이 확인됐다. v10.20 이하가 영향을 받으며, 버전 업그레이드가 아니라 HPE_OneView_CVE_37164_Z7550-98077 패치 적용으로 해결된다. 이 패치는 v5.20 이상부터 적용 가능하다.

 

주의할 조건이 하나 있다. 원뷰를 v6.60.xx에서 v7.00.00으로 업그레이드한 경우, 시너지 컴포저 재이미징을 포함해 해결 패치를 다시 적용하는 절차가 안내됐다. 업그레이드 과정에서 패치가 되돌아갈 수 있기 때문이다.

 

VMware ESXi 계열

VMware는 ESXi, 워크스테이션, 퓨전에서 발생하는 취약점 3건을 해결했다. TOCTOU 취약점(CVE-2025-22224), 임의 사용하기 취약점(CVE-2025-22225), 범위를 벗어난 읽기 기반 정보 노출 취약점(CVE-2025-22226)이다.

 

제품 영향받는 버전 해결 버전
VMware ESXi 7.0 ESXi70U3s-24585291
VMware ESXi 8.0 ESXi80U2d-24585300 / ESXi80U3d-24585383
VMware Workstation 17.x 17.6.3
VMware Fusion 13.x 13.6.3
VMware Cloud Foundation 4.5.x / 5.x 해당 ESXi 비동기 패치 적용
VMware Telco Cloud Platform, Infrastructure 2.x ~ 5.x KB389385 참고

 

TOCTOU는 값을 검사한 시점과 실제로 사용하는 시점 사이의 틈을 대상으로 하는 유형이다. 하이퍼바이저에서 발생하면 가상머신 경계를 넘는 공격으로 이어질 수 있어, 한 대의 물리 서버에 여러 고객사나 여러 부서의 워크로드를 함께 올려둔 환경에서는 영향 범위가 넓다.

 

 


 

 

에어로하 블루투스 오디오 SDK 취약점

 

 

칩셋 제조사 에어로하의 블루투스 오디오 SDK에서 취약점 3건이 확인됐다. BLE GATT RACE 서비스의 인증 누락(CVE-2025-20700), 비페어링 모드에서 블루투스 BR/EDR 인증을 허용하는 취약점(CVE-2025-20701), RACE 프로토콜 접근통제 미흡으로 인한 권한 상승(CVE-2025-20702)이다.

 

영향받는 제품과 해결 방안

대상 영향받는 버전 해결 방안
Airoha 칩셋 AB156x, AB157x, AB158x, AB159x 시리즈, AB1627 해결 버전 SDK 적용
IoT SDK for BT Audio v5.5.0 이하 v5.5.0 이후 버전
Airoha AB1561x/1562x/1563x SDK v3.3.1 이하 v3.3.1 이후 버전

 

에어로하 칩셋은 무선 이어폰과 헤드셋에 널리 사용된다. 이용자가 직접 SDK를 업데이트할 수는 없고, 자브라와 델 등 완제품 제조사가 배포하는 펌웨어 업데이트 적용으로 해결된다. 인증 없이 접근이 가능한 취약점이라, 물리적으로 가까운 거리의 공격자가 페어링 없이 기기에 접근할 수 있다는 점이 문제다.

 

 


 

 

마이크로소프트 1월 정기 업데이트

 

 

마이크로소프트는 1월 13일 정기 보안 업데이트로 11종을 발표했다. 긴급 8종과 중요 3종으로, 전체 취약점 수는 148개다. 전달인 12월이 긴급 2종이었던 것과 비교하면 긴급 등급이 크게 늘었다.

 

제품군별 영향

제품군 중요도 영향
Windows 11 (25H2, 24H2, 23H2) 긴급 권한 상승
Windows Server 2025, 2022, 2019, 2016 긴급 권한 상승
Microsoft Office 긴급 원격 코드 실행
Microsoft SharePoint 중요 원격 코드 실행
Microsoft SQL Server 중요 권한 상승
Microsoft Azure 중요 권한 상승

 

윈도우 클라이언트와 서버의 권한 상승 취약점이 모두 긴급으로 분류된 점이 이번 업데이트의 특징이다. 권한 상승은 보통 중요 등급에 머무는데, 긴급으로 올라갔다는 것은 악용 난이도가 낮거나 이미 공격에 사용되고 있을 가능성이 있다. 함께 공개된 취약점 목록에는 보안 부팅 인증서 만료로 인한 보안 기능 우회 취약점(CVE-2026-21265)도 포함됐다.

 

 


 

 

정리

 

 

이번 주 공지는 관리 권한과 관련된 건이 다수다. 큐싱 공격은 개인 스마트폰을 거쳐 조직 인프라의 인증정보를 노렸고, 트렌드마이크로와 HPE, VMware 취약점은 관리 콘솔 자체를 대상으로 했다. 마이크로소프트 정기 업데이트에서 긴급으로 오른 것도 대부분 권한 상승이었다.

 

관리 영역은 자산 수가 적어 패치 우선순위에서 제외되는 경우가 있다. 그러나 한 대가 관리하는 대상이 수백 대라면, 그 한 대의 위험도는 대수가 아니라 영향 범위를 기준으로 판단된다. HPE 원뷰처럼 업그레이드 후 패치를 다시 적용해야 하는 조건이 붙는 경우도 있으니 적용 결과 확인이 함께 요구된다.

 

 

정부기관 사칭 큐싱 | 출처: KISA 보호나라, 정부기관, 싱크탱크 사칭 큐싱(Quishing) 유포 주의 권고 (2026-01-10)

트렌드마이크로 에이펙스 센트럴 | 출처: KISA 보호나라, Trend Micro 제품 보안 업데이트 권고 (2026-01-12)

HPE 원뷰 | 출처: KISA 보호나라, HPE 제품 보안 업데이트 권고 (2026-01-13)

VMware ESXi 계열 | 출처: KISA 보호나라, VMware 제품 보안 업데이트 권고 (2026-01-13)

에어로하 블루투스 SDK | 출처: KISA 보호나라, Airoha 제품 보안 업데이트 권고 (2026-01-14)

MS 1월 정기 업데이트 | 출처: KISA 보호나라, MS 1월 보안 위협에 따른 정기 보안 업데이트 권고 (2026-01-14)