
미국 백악관은 17일(현지시간) 공식 페이지를 통해 전자투표와 개표 시스템의 취약성에 관한 기밀 해제 문서와 사이버보안·인프라보안국(CISA) 보고서를 공개했다. 공개 묶음에는 2020년 국가정보위원회 평가와 중앙정보국(CIA) 메모, 2026년 7월 13일자로 작성된 CISA 선거 보고서 등 PDF 8건이 담겼다.
CISA 보고서는 2019년부터 2024년까지 선거 시스템 소유자와 운영자의 요청으로 진행한 소프트웨어 분석, 침투시험, 레드팀 활동과 사고 대응 결과를 종합했다. 점검 과정에서 취약점이 확인된 제품과 네트워크의 소유자·운영자에게 이를 알리고 완화를 권고했다고 CISA는 설명했다.
가장 큰 문제로 지목된 것은 보안 패치와 인증 절차 사이의 충돌이다. 일부 주의 인증 체계는 선거를 앞둔 수개월 동안 시스템 변경을 제한한다. 선거관리기관이 인증 시점 이후 나온 업데이트를 적용하기 어려운 경우도 있다. 이 때문에 운영체제와 장치 드라이버, 암호화 라이브러리 같은 구성요소의 알려진 취약점이 실제 환경에 장기간 남을 수 있다는 것이 CISA의 판단이다.
CISA가 제품 분석에서 확인한 문제 유형에는 입력값 검증 오류와 안전하지 않은 역직렬화, 불충분한 로깅, 예측하기 어려운 결과를 낳을 수 있는 경쟁 조건, 취약한 암호화 구현, 권한 상승 경로가 포함됐다. 다수 취약점은 제품 출시 전에 수정됐지만, CISA는 지방 선거 현장에 배포된 운영 빌드에 모든 수정 사항이 반영됐는지는 독립적으로 확인하지 못했다고 밝혔다.
선거 시스템이 놓인 지방정부 네트워크의 보안 수준도 위험 요인으로 꼽혔다. CISA는 선거망과 일반 업무망의 분리가 약하고, 다중요소인증과 서비스 계정 관리가 미흡하며, 오래된 운영체제와 부족한 로그 수집, 방치된 원격 접속 경로가 반복적으로 관찰됐다고 설명했다. 일부 침투시험에서는 평가팀이 수시간 또는 수일 안에 네트워크 전체 제어권을 확보했다.
보고서는 선거 장비가 외부와 단절돼 있다는 가정도 실제 운영 환경과 다를 수 있다고 지적했다. 공급업체 지원용 터널이나 원격 관리 도구, 간접적인 네트워크 경로 때문에 일반 업무용 시스템을 거쳐 선거 관련 자산으로 이동할 수 있다는 것이다. 이메일이나 사용자 단말이 먼저 침해되면 선거 인프라까지 공격 경로가 이어질 가능성이 있다는 설명이다.
함께 공개된 2020년 국가정보위원회 평가는 위험의 범위를 구분한다. 유권자 등록 데이터베이스와 전자 명부, 선거기관 웹사이트처럼 인터넷에 연결된 시스템은 접근성과 상대적으로 낮은 보안 수준 때문에 악용될 수 있다고 봤다. 투표 집계 시스템을 지역 단위에서 조작할 가능성은 배제하지 않았지만, 광범위한 결과 변경을 조직적으로 수행하기는 어렵고 선거 후 감사와 종이 기록으로 드러날 가능성이 높다고 평가했다. 결과 공개 웹사이트에 대한 공격 역시 발표를 늦출 수 있으나, 별도로 보관된 인증 결과의 무결성에는 영향을 주지 않을 가능성이 크다고 설명했다.
이번 자료는 특정 제품이나 선거 관할기관, 개별 취약점 식별자를 공개하지 않았다. 공개된 CISA 보고서도 특정 선거의 인증 결과가 실제로 변경됐다고 결론내리지 않는다. 백악관 설명문에는 기술적 평가와 별도로 정치적 주장이 포함돼 있어, 페이지의 표현과 첨부 보고서가 제시한 보안 사실을 구분해 볼 필요가 있다.
CISA는 선거 시스템의 패치와 인증 규정을 조화시키고 사람이 읽을 수 있는 종이 투표 기록과 선거 후 수작업 감사를 활용할 것을 권고했다. 공급업체에는 취약점의 CVE 번호 부여, 소스코드 유출 통지, 사고 신고, 소프트웨어 자재명세서(SBOM) 제공을 제안했다. 기술적 보완과 함께 취약점·패치·사고 대응 내역을 투명하게 공개하는 체계가 필요하다는 주문이다.
출처: 미국 백악관 https://www.whitehouse.gov/election-integrity/ · 미국 백악관 공개 문서 묶음 https://www.whitehouse.gov/wp-content/uploads/2026/07/Vulnerabilities-in-Electronic-Voting-and-Ballot-Counting-Systems.zip · CISA 선거 시스템 보안 권고 https://www.cisa.gov/news-events/news/best-practices-securing-election-systems