기사 검색

이슈부터 IT·AI·연예·게임까지, 메타브리프의 기사를 찾아보세요.

IT

CISA "포티넷 포티메일 취약점, 실제 공격에 악용"…인증 없이 서버에 파일 쓰기 가능

미국 사이버보안·인프라보안국(CISA)이 포티넷(Fortinet)의 이메일 보안 제품 '포티메일(FortiMail)'에서 발견된 취약점 CVE-2026-104286을 '실제 악용이 확인된 취약점(KEV)' 목록에 추가했다. CISA가 2026년 10월 1일 갱신한 KEV 목록을 보면, 이 취약점은 인증을 거치지 않은 공격자도 조작된 HTTP·HTTPS 요청을 보내 시스템에 임의의 파일을 쓸 수 있는 결함이다. CISA는 미국 연방기관에 10월 4일까지 조치를 마치라고 요구했다.


CISA가 붙인 공식 명칭은 'Fortinet FortiMail Path Traversal Vulnerability'로, 우리말로는 '경로 조작 취약점'이다. CISA 설명에 따르면 이 제품에는 경로 조작(path traversal) 결함과, 널(NULL) 바이트나 널 문자를 제대로 걸러내지 못하는 결함이 함께 있다. 경로 조작은 파일 경로에 '../' 같은 문자열을 끼워 넣어 원래 접근할 수 없는 디렉터리로 빠져나가는 공격 기법이다. 널 바이트는 문자열의 끝을 표시하는 특수 문자인데, 이를 악용하면 확장자 검사 같은 입력 검증을 우회할 수 있다. 두 결함을 함께 쓰면 공격자가 서버에서 원하는 위치에 원하는 파일을 만들 수 있다. 임의 파일 쓰기는 설정 변조나 악성코드 설치 같은 후속 공격의 발판이 될 수 있다. 로그인 절차 없이 원격에서 공격할 수 있다는 점에서 위험도가 높다.


KEV 목록에는 이론상 위험한 취약점이 아니라 실제 공격에 쓰인 사실이 확인된 취약점만 오른다. 따라서 이번 등재는 이 취약점이 이미 공격에 쓰이고 있다는 뜻이다. 다만 CISA 자료에는 공격 주체나 피해 규모, 영향을 받는 제품 버전이 나와 있지 않아 이 부분은 확인되지 않았다.


포티메일은 기업·기관의 메일 서버 앞단에서 스팸과 악성 메일을 걸러내는 게이트웨이 장비다. 메일을 주고받으려면 외부 인터넷과 연결돼 있어야 하므로 인터넷에 노출된 채 운영되는 경우가 많다. 인증 없이 원격에서 악용할 수 있는 취약점이 나오면 곧바로 공격 표적이 되기 쉬운 이유다. 내부망을 지키려고 둔 보안 장비가 오히려 침투 통로가 될 수 있다.


CISA는 조치 사항으로 "공급사 지침에 따라 완화 조치를 적용하라"고 밝혔다. 이때 위험도에 따라 보안 업데이트의 우선순위를 정하도록 한 구속력 있는 운영지침(BOD) 26-04와 CISA의 '포렌식 분류(Forensics Triage) 요구사항'을 지키도록 했다. 클라우드 서비스는 BOD 26-04 지침을 따르고, 완화 조치를 적용할 수 없으면 제품 사용을 중단하라고 했다. 각 자산이 인터넷에 얼마나 노출돼 있는지 평가하고 BOD 26-04의 패치 지침을 지키는 책임은 운영 주체에게 있다고도 명시했다. 패치와 함께 포렌식 요구사항을 제시해 침해 흔적 점검도 요구한 셈이다.


목록 등재일인 10월 1일부터 이행 기한인 10월 4일까지는 사흘밖에 되지 않는다. CISA가 그만큼 시급한 사안으로 봤다는 뜻으로 볼 수 있다.


KEV 등재와 이행 기한은 미국 연방기관에 적용되는 조치다. 그래도 같은 위협은 국내에도 해당된다. 포티메일을 쓰는 국내 기관·기업은 포티넷의 보안 공지를 확인해 최신 버전으로 업데이트하고, 장비가 외부 인터넷에 불필요하게 노출돼 있지 않은지 점검하는 것이 좋다.