
미국 사이버보안·인프라보안국(CISA) 공식 보안 알림에 따르면 CISA는 2026년 6월 3일(현지시간) Mirasvit Full Page Cache Warmer의 역직렬화 취약점 CVE-2026-45247을 알려진 악용 취약점(Known Exploited Vulnerabilities, KEV) 카탈로그에 추가했다. CISA는 등재 사유로 실제 악용 증거를 확인했다고 밝혔다.
CISA의 KEV 카탈로그 항목은 이 취약점이 신뢰할 수 없는 데이터 역직렬화 문제라고 설명한다. 공격자는 CacheWarmer 쿠키에 조작된 직렬화 PHP 객체를 넣는 방식으로 인증 없이 원격 코드 실행에 이를 수 있는 것으로 기재돼 있다.
이번 등재에 따라 미국 연방 민간 행정기관(FCEB)은 BOD 22-01 지침에 따라 정해진 기한까지 조치를 취해야 한다. CISA의 KEV 데이터에는 조치 기한이 2026년 6월 6일로 표시돼 있으며, 권고 조치로는 공급사 지침에 따른 완화, 클라우드 서비스의 경우 BOD 22-01 지침 준수, 완화책이 없을 때 제품 사용 중단 등이 제시됐다.
CISA는 KEV 목록이 연방 기관에 적용되는 의무 목록이지만, 모든 조직에도 알려진 악용 취약점을 우선적으로 조치해 공격 노출을 줄이라고 권고했다. 전자상거래·웹 서비스 운영 기업은 해당 Magento 확장 모듈 사용 여부와 버전, 공급사 패치 또는 완화 지침을 확인할 필요가 있다.
출처: CISA 보안 알림, Known Exploited Vulnerabilities Catalog
- https://www.cisa.gov/news-events/alerts/2026/06/03/cisa-adds-one-known-exploited-vulnerability-catalog
- https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json