
미국 사이버보안·인프라보안국(CISA)은 16일(현지시간) 공식 경보를 통해 실제 악용 근거가 확인된 취약점 3건을 알려진 악용 취약점(KEV) 목록에 추가했다. Fortinet FortiSandbox의 CVE-2026-25089와 CVE-2026-39808, Microsoft SharePoint의 CVE-2026-58644가 대상이다.
CISA KEV 자료에 따르면 세 취약점의 미국 연방 민간기관 조치 기한은 모두 7월 19일이다. 이 기한은 미국 연방 민간기관에 적용되는 지침에 따른 것이지만, CISA는 다른 조직에도 KEV 등재 취약점을 위험 기반 취약점 관리의 우선순위로 삼으라고 권고했다.
FortiSandbox 취약점 2건은 인증되지 않은 공격자가 조작된 HTTP 요청으로 명령이나 코드를 실행할 수 있는 운영체제 명령 삽입 문제다. Fortinet은 두 취약점의 심각도를 각각 Critical, CVSS 9.1로 분류했다. CVE-2026-39808은 FortiSandbox 4.4.0부터 4.4.8까지 영향을 받으며 4.4.9 이상에서 수정됐다. CVE-2026-25089는 FortiSandbox와 FortiSandbox Cloud·PaaS의 일부 5.0 및 4.4 계열에 영향을 주며, 제품별 수정 버전은 Fortinet 권고에서 확인할 수 있다.
Fortinet의 기존 권고 페이지에는 두 취약점의 악용 여부가 ‘No’로 표시돼 있다. 다만 해당 권고는 각각 4월과 6월 처음 공개됐고, CISA는 7월 16일 새로 확보한 실제 악용 근거를 바탕으로 KEV에 등재했다. 취약점 공개 당시의 위협 상태가 이후 달라진 만큼, 과거 점검 결과만으로 대응 우선순위를 판단하기 어렵다.
SharePoint의 CVE-2026-58644는 신뢰할 수 없는 데이터 역직렬화로 원격 코드 실행이 가능한 취약점이다. Microsoft 보안 업데이트 가이드는 이 취약점을 Critical, CVSS 9.8로 평가하고 악용 상태를 ‘Yes’로 표시했다. 영향 제품은 SharePoint Server Subscription Edition과 SharePoint Server 2019, SharePoint Server 2016이며 Microsoft는 각 제품용 보안 업데이트를 제공하고 있다.
Microsoft는 이 취약점 정보를 7월 14일 공개한 뒤, 15일 악용 상태와 CVSS 벡터를 정정했다. CISA는 그 다음 날 CVE-2026-58644를 KEV 목록에 추가했다. 위협 판단이 짧은 시간 안에 바뀐 만큼 SharePoint 운영 조직은 기존 점검 범위에 이 취약점과 최신 보안 업데이트 적용 여부를 다시 포함할 필요가 있다.
대응의 우선순위는 인터넷에 노출된 자산과 패치되지 않은 서버다. FortiSandbox 운영자는 제품 형태와 세부 버전을 대조해 Fortinet이 제시한 수정 버전으로 올려야 한다. SharePoint 운영자는 지원 버전에 맞는 Microsoft 보안 업데이트를 적용한 뒤 설치 완료 여부를 확인하고, 외부 노출과 로그 이상 징후도 함께 점검해야 한다. 이미 침해가 의심된다면 패치만으로 대응을 끝내지 말고 CISA가 안내한 포렌식 선별 절차를 검토해야 한다.
현재 공개된 공식 자료에서는 공격 주체와 구체적인 실제 공격 경로, 국내 피해 사례가 확인되지 않았다. 다만 CISA의 KEV 등재는 실제 악용 증거가 확인됐다는 뜻인 만큼, 관련 제품을 운영하는 국내 기관과 기업도 자산 식별과 업데이트 여부 확인을 서두를 필요가 있다.
출처: CISA https://www.cisa.gov/news-events/alerts/2026/07/16/cisa-adds-three-known-exploited-vulnerabilities-catalog · CISA KEV CVE-2026-25089 https://www.cisa.gov/known-exploited-vulnerabilities-catalog?search_api_fulltext=CVE-2026-25089 · CISA KEV CVE-2026-39808 https://www.cisa.gov/known-exploited-vulnerabilities-catalog?search_api_fulltext=CVE-2026-39808 · CISA KEV CVE-2026-58644 https://www.cisa.gov/known-exploited-vulnerabilities-catalog?search_api_fulltext=CVE-2026-58644 · Fortinet FG-IR-26-141 https://fortiguard.fortinet.com/psirt/FG-IR-26-141 · Fortinet FG-IR-26-100 https://fortiguard.fortinet.com/psirt/FG-IR-26-100 · Microsoft Security Update Guide https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58644