美 CISA, 어도비 커머스·마젠토 권한 검증 취약점 'CVE-2026-71362' 실제 악용 확인… 연방기관에 사흘 내 조치 지시
미국 사이버보안·인프라보안국(CISA)은 지난 9월 24일 어도비 커머스(Adobe Commerce)와 마젠토(Magento)에서 발견된 보안 취약점 CVE-2026-71362를 '악용 확인 취약점(KEV, Known Exploited Vulnerabilities)' 목록에 올렸다고 공개했다. KEV 목록에는 이론상 위험한 취약점이 아니라 실제 공격에 쓰인 사실이 확인된 취약점만 오른다. 이번 취약점도 이미 공격에 이용되고 있다는 뜻이다.
CISA가 붙인 이름은 '어도비 커머스 및 마젠토 부적절한 권한 부여 취약점(Incorrect Authorization Vulnerability)'이다. CISA 설명에 따르면 공격자는 이 취약점을 이용해 민감한 리소스에 대한 높은 수준의 접근 권한을 얻을 수 있다. 사용자가 링크를 누르거나 파일을 여는 등의 행동을 하지 않아도 공격이 가능하다는 점이 특히 위험하다. 관리자나 직원이 속는 과정 없이 외부에서 바로 공격이 시작될 수 있기 때문이다.
CISA는 공급사 지침에 따라 완화 조치를 적용하라고 요구했다. 이때 위험도를 기준으로 보안 업데이트 우선순위를 정하도록 한 구속력 있는 운영 지침 'BOD 26-04'와 '포렌식 분류 요건(Forensics Triage Requirements)'도 함께 지키도록 했다. 클라우드 서비스는 BOD 26-04의 해당 지침을 따르고, 완화 조치를 적용할 수 없으면 제품 사용을 중단하라고 했다. 또 각 기관이 보유 자산이 인터넷에 얼마나 노출돼 있는지 직접 평가하라고 명시했다. 미국 연방기관의 이행 기한은 9월 27일로, 목록에 오른 날부터 사흘밖에 주어지지 않았다.
어도비 커머스는 어도비가 인수한 오픈소스 전자상거래 플랫폼 마젠토를 기반으로 한 상용 제품이다. 전 세계 온라인 쇼핑몰이 상품 관리와 주문, 결제 처리에 널리 쓴다. 쇼핑몰 서버에는 고객 개인정보와 주문 내역, 결제 관련 정보가 모이기 때문에 이 플랫폼은 꾸준히 공격 대상이 돼 왔다. 이번 취약점처럼 권한 검증이 제대로 이뤄지지 않으면 공격자가 원래 접근할 수 없는 관리 기능이나 데이터에 손댈 수 있다. 그 결과 정보 유출이나 결제 페이지 변조 같은 2차 피해로 번질 수 있다.
CISA가 요구한 조치에 '포렌식 분류 요건'이 들어간 점도 눈여겨볼 대목이다. 패치만 하고 끝내지 말고 이미 침해가 있었는지도 점검하라는 취지로 읽힌다. 실제 악용이 확인된 취약점이라면 업데이트 전에 공격자가 먼저 침투했을 가능성을 배제할 수 없기 때문이다.
다만 CISA가 공개한 자료만으로는 영향을 받는 구체적인 제품 버전이 확인되지 않았다. 실제 공격이 언제부터 어떤 규모로 이뤄졌는지, 누가 공격했는지, 피해 기업이 있는지도 확인되지 않았다. 어도비의 패치 배포 시점과 공지 번호도 이번 자료에는 나와 있지 않다.
연방기관 이행 기한은 이미 지났다. 하지만 KEV 목록은 미국 연방기관뿐 아니라 민간 기업과 해외 기관도 보안 업데이트 우선순위를 정할 때 참고하는 기준으로 쓰인다. 어도비 커머스나 마젠토로 쇼핑몰을 운영하는 국내 기업과 기관도 어도비 보안 공지에서 해당 취약점의 영향 범위를 확인해야 한다. 이어 최신 보안 버전을 적용하고, 관리자 계정과 접근 기록에 이상 징후가 없는지도 함께 점검하는 것이 바람직하다.