IT상자

KISA 보안 공지 : 2026년 2월 2주차 권고사항 정리 본문

Security/News

KISA 보안 공지 : 2026년 2월 2주차 권고사항 정리

jys275 2026. 8. 29.

이번 주 KISA 보안공지 개요

 

 

2026년 2월 7일부터 13일까지 보호나라에 올라온 보안공지는 8건이다. 마이크로소프트 2월 정기 업데이트를 비롯한 제품 보안 업데이트 권고 7건과, 설 연휴를 앞두고 나온 사이버 사기 주의 권고 1건이다.

 

이번 주는 관리 도구와 일상 도구가 나란히 올랐다. 이반티 엔드포인트 매니저와 포티클라이언트 EMS 같은 관리 제품이 있는가 하면, 윈도우 메모장과 노트패드 플러스 플러스 같은 편집기도 포함됐다.

 

이번 주 공지 목록

게시일 대상 유형 조치
2월 10일 FortiClientEMS SQL 인젝션 7.4.5 이상
2월 11일 MS 2월 정기 업데이트 권한 상승 외 16종 패치 적용
2월 12일 Windows Notepad 원격 코드 실행 11.2510 이상
2월 12일 설 연휴 사이버 사기 스미싱, 피싱 출처 불명 URL 클릭 금지
2월 13일 Apple 전 제품군 임의 코드 실행 26.3 이상
2월 13일 Ivanti Endpoint Manager SQL 인젝션, 인증 우회 2024 SU5
2월 13일 SandboxJS 샌드박스 탈출 0.8.31
2월 13일 WordPress WPvivid 임의 파일 업로드 0.9.124

 

 


 

 

설 연휴 기간 사이버 사기 주의 권고

 

 

KISA는 2월 12일 설 명절 연휴 기간의 스미싱과 피싱 등 사이버 사기에 주의할 것을 당부했다. 명절마다 반복되는 공지지만, 이번에는 연휴 상황을 구체적으로 이용하 세 가지 수법을 제시했다.

 

연휴에 집중되는 세 가지 수법

첫째는 공공기관 사칭이다. 연휴에 차량으로 지역 간 이동이 많다는 점을 이용해, 교통법규 위반이나 쓰레기 분리수거 위반 과태료 조회를 빙자한 문자를 보낸다.

 

둘째는 선물 위장이다. 지인과 친지 사이 선물 배송이 늘어나는 시기라는 점을 이용해 명절 선물 수취 확인, 상품권이나 기프티콘 지급을 내세운다.

 

셋째는 쇼핑몰 사칭이다. 배송 지연이나 물량 부족을 이유로 비대면 직거래를 유도하거나 허위 쇼핑몰로 연결한다.

 

세 수법 모두 연휴라는 상황 자체를 명분으로 삼는다는 공통점이 있다. 평소라면 의심할 문자도 과태료 조회나 선물 배송이라는 맥락이 붙으면 그럴듯해 보인다. 연휴 기간에 받은 문자일수록 링크를 누르기 전에 한 번 더 확인하는 확인 절차가 안내됐다.

 

의심스러운 문자는 보호나라 카카오톡 채널의 확인 서비스로 판별할 수 있다. 스미싱과 피싱은 물론 QR코드를 이용한 큐싱까지 함께 확인 가능하다.

 

 


 

 

마이크로소프트 2월 정기 업데이트

 

 

마이크로소프트는 2월 11일 정기 보안 업데이트로 16종을 발표했다. 긴급 1종과 중요 15종으로, 긴급 8종이었던 1월과 비교하면 등급 분포가 크게 완화됐다.

 

제품군별 영향

제품군 중요도 영향
Windows 11 (26H1, 25H2, 24H2, 23H2) 중요 권한 상승
Windows Server 2025, 2022, 2019, 2016 중요 권한 상승
Microsoft Office, SharePoint, Exchange Server 중요 보안 기능 우회
Microsoft SQL Server 중요 원격 코드 실행
Microsoft .NET 중요 보안 기능 우회
Microsoft Visual Studio 중요 원격 코드 실행

 

오피스, 셰어포인트, 익스체인지 서버가 모두 보안 기능 우회로 묶여 올라온 점이 확인된다. 보안 기능 우회는 매크로 차단이나 첨부파일 검사 같은 방어 장치를 무력화하는 유형이라, 단독으로는 피해를 내지 않지만 다른 공격의 성공률을 크게 높인다.

 

같은 시기 별도 공지로는 윈도우 메모장의 원격 코드 실행 취약점(CVE-2026-20841)이 올라왔다. 11.2510 미만 버전이 대상이다. 메모장에서 원격 코드 실행이 성립한다는 것은 조작된 텍스트 파일을 여는 것만으로 공격이 가능하다는 뜻이라, 확인 대상이다.

 

 


 

 

관리 제품 취약점 2건

 

 

포티넷과 이반티가 이번 주에도 공지에 올랐다. 두 제품 모두 조직의 단말을 일괄 관리하는 위치에 있다.

 

포티클라이언트 EMS

포티넷의 엔드포인트 관리 서버인 포티클라이언트 EMS에서 SQL 인젝션 취약점(CVE-2026-21643)이 확인됐다. 영향받는 버전은 7.4.4로 특정돼 있으며 7.4.5 이상으로 올리면 해결된다.

 

이반티 엔드포인트 매니저

이반티 엔드포인트 매니저에서는 SQL 인젝션 취약점(CVE-2026-1602)과 인증 우회 취약점(CVE-2026-1603)이 함께 확인됐다. 2024 SU4 SR1 이하가 영향을 받으며 2024 SU5에서 해결된다.

 

이반티는 2025년 12월, 2026년 1월에 이어 이번이 세 번째 공지다. 12월에는 엔드포인트 매니저에서 4건, 1월에는 엔드포인트 매니저 모바일에서 2건이었다. 이 제품군을 사용 중이라면 공지 확인을 정기 업무로 잡아두는 방법이다. 특히 1월에 RPM 스크립트로 임시 조치한 경우, 이번 업데이트와 함께 적용 상태가 점검 대상이다.

 

 


 

 

애플 임의 코드 실행 취약점 외 3건

 

 

애플은 iOS, iPadOS, macOS Tahoe, visionOS, tvOS, watchOS에서 발생하는 임의 코드 실행 취약점(CVE-2026-20700)을 해결했다. 26.3 미만 버전이 모두 영향을 받으며 26.3 이상으로 올리면 된다. 2025년 12월 19일 use-after-free 취약점에 이어 두 달 만의 전 제품군 대상 공지다.

 

샌드박스JS 샌드박스 탈출

자바스크립트 격리 실행 라이브러리인 샌드박스JS에서 샌드박스 탈출 취약점(CVE-2026-25881)이 확인됐다. 0.8.30 이하가 영향을 받으며 0.8.31로 해결된다. 샌드박스는 신뢰할 수 없는 코드를 가둬놓고 실행하는 장치인데, 이 격리를 통과하는 취약점이라 격리를 전제로 설계된 시스템 전체의 가정이 무효화된다.

 

워드프레스 WPvivid 백업 플러그인

워드프레스 백업 플러그인인 WPvivid Backup and Migration에서 임의 파일 업로드 취약점(CVE-2026-1357)이 확인됐다. 0.9.123 이하가 영향을 받으며 0.9.124로 해결된다. 임의 파일 업로드는 공격자가 실행 가능한 파일을 서버에 올릴 수 있게 하는 유형으로, 웹셸 설치의 전형적인 경로다.

 

 


 

 

정리

 

 

이번 주 8건은 관리 서버부터 메모장까지 층위가 다양했다. 다만 실무 관점에서 우선순위를 매기면 이반티와 포티클라이언트 EMS가 앞선다. 한 대가 관리하는 단말이 많을수록 그 한 대의 침해가 만드는 파급이 크기 때문이다.

 

설 연휴 사기 주의는 이용자 개인의 문제로 보이기 쉽지만, 조직 입장에서도 의미가 있다. 연휴 기간에 개인 단말이 감염되면 복귀 후 그 단말이 사내망에 다시 접속한다. 연휴 전 공지 한 번이 복귀 후 대응 비용을 줄인다.

 

 

포티클라이언트 EMS | 출처: KISA 보호나라, Fortinet 제품 보안 업데이트 권고 (2026-02-10)

MS 2월 정기 업데이트 | 출처: KISA 보호나라, MS 2월 보안 위협에 따른 정기 보안 업데이트 권고 (2026-02-11)

윈도우 메모장 | 출처: KISA 보호나라, Microsoft 제품 보안 업데이트 권고 (2026-02-12)

설 연휴 사이버 사기 | 출처: KISA 보호나라, 설 명절 연휴기간 스미싱, 피싱 등 사이버 사기 주의 (2026-02-12)

애플 제품군 | 출처: KISA 보호나라, Apple 제품 보안 업데이트 권고 (2026-02-13)

이반티 엔드포인트 매니저 | 출처: KISA 보호나라, Ivanti 제품 보안 업데이트 권고 (2026-02-13)

샌드박스JS | 출처: KISA 보호나라, SandboxJS 보안 업데이트 권고 (2026-02-13)

워드프레스 WPvivid | 출처: KISA 보호나라, WordPress 플러그인 보안 업데이트 권고 (2026-02-13)