Check Point 관리 서버 원격 코드 실행 취약점, 즉시 패치 필요
Check Point 보안 관리·로그 서버의 로그인 처리 과정에서 인증 없이 root 권한 코드를 실행할 수 있는 취약점이 공개됐다. 실제 악용 정황은 아직 없지만 영향 범위 확인과 LivePatch 적용, 관리 인터페이스 접근 제한이 시급하다.
오늘의 핵심
Check Point 보안 관리·로그 서버의 로그인 처리 과정에서 인증 없이 root 권한 코드를 실행할 수 있는 취약점이 공개됐다. 실제 악용 정황은 아직 없지만 영향 범위 확인과 LivePatch 적용, 관리 인터페이스 접근 제한이 시급하다.
확인된 사실
- CVE-2026-91843은 Check Point Security Management Server와 Log Server 계열의 로그인 처리 과정에서 발생하는 치명적 취약점이다. 근거 [1] [2]
- 공격자는 사전 인증이나 사용자 상호작용 없이 취약한 서버에서 root 권한의 임의 코드를 원격 실행할 수 있다. 근거 [1] [2]
- Check Point는 LivePatch를 포함한 보안 수정 사항을 제공했으며, 즉시 적용하기 어렵다면 관리 인터페이스를 신뢰된 IP 또는 서브넷으로 제한하는 임시 대응이 가능하다. 근거 [1]
- 보도 시점까지 이 취약점이 실제 공격에 악용됐다는 증거는 공개되지 않았다. 근거 [1] [2]
왜 중요한가
- 보안 관리 서버가 침해되면 방화벽 정책과 관리 권한이 공격자에게 노출돼 웹·앱 서비스의 네트워크 경계를 우회하는 발판이 될 수 있다.
- 로그 서버가 영향을 받으면 침해 탐지뿐 아니라 사고 조사에 필요한 기록의 무결성과 가용성도 훼손될 수 있다.
- 실제 악용이 확인되지 않았더라도 인증 없는 원격 root 코드 실행이 가능한 만큼 인터넷 노출 여부와 관계없이 우선순위가 높은 패치 대상이다.
inxight의 관점
- 이번 사안은 개별 웹 애플리케이션의 코드 결함이 아니라 서비스를 보호하는 관리 계층의 위험이다. 제품팀과 인프라팀이 자산 목록과 변경 일정을 함께 확인해야 대응 누락을 줄일 수 있다.
- 패치 완료 여부만 확인하지 말고 관리 인터페이스 노출 범위, 관리자 로그인 로그, 방화벽 정책 변경 이력까지 하나의 점검 항목으로 묶는 것이 적절하다.
- 자동 LivePatch를 사용하는 조직도 배포 성공 여부를 별도로 검증하고 실패 장비를 예외 목록으로 관리해야 한다.
실무 체크리스트
- Security Management Server, Multi-Domain Security Management Server, Log Server 및 Multi-Domain Log Server의 운영 여부와 버전을 즉시 식별한다.
- 공급사가 제공한 LivePatch 또는 수정 버전을 적용하고 각 장비에서 설치 성공 여부를 검증한다.
- 패치 전까지 관리 인터페이스 접근을 Trusted Clients 등으로 제한해 허용된 관리자 IP와 서브넷에서만 접속하게 한다.
- 감사·관리자 로그인 로그에서 비정상적으로 긴 사용자 이름을 사용한 실패 이벤트와 예상하지 못한 관리자 활동을 점검한다.
- 패치 후 방화벽 정책, 관리자 계정, 연동 설정과 로그 전달 상태를 정상 기준선과 비교한다.
확인한 출처
- [1]New Check Point flaw lets hackers execute code with root privileges
BleepingComputer · 2026년 9월 18일
- [2]Check Point, Kaspersky, Tanium Patch Product Vulnerabilities
SecurityWeek · 2026년 9월 18일
이 글은 여러 공개 출처를 바탕으로 사실을 교차 확인하고, inxight의 실무 관점으로 재구성했습니다.
관련 포스트
Brevo 공급망 공격, 외부 스크립트와 CDN 운영 점검이 필요하다
고객 참여 플랫폼 Brevo의 Cloudflare API 키가 탈취돼 고객 사이트에 포함된 자바스크립트까지 악성 코드 전달 경로로 악용됐다. 국내 웹 운영팀도 제3자 스크립트 사용 현황과 워드프레스 변경 기록, CDN 권한 관리를 즉시 점검할 필요가 있다.
Brevo 외부 스크립트 변조 사고, 웹 운영자의 공급망 점검이 필요하다
Brevo의 Cloudflare API 키가 탈취돼 고객 사이트에 삽입되는 자바스크립트가 변조됐다. 현재 악성 주입은 중단됐지만, 해당 스크립트를 사용한 국내 운영자는 관리자 접속 기록과 비정상 플러그인을 확인해야 한다.
시스코 이메일 보안 게이트웨이 제로데이 악용, 즉시 패치 필요
시스코 Secure Email Gateway의 치명적 취약점 CVE-2026-76461이 실제 공격에 악용되고 있다. 인증 없이 최고 권한의 명령 실행으로 이어질 수 있고 우회책이 없어, 해당 장비를 운영하는 기업은 업데이트와 침해 흔적 점검을 서둘러야 한다.