2026년 7월 주요 취약점 및 보안 동향: SharePoint, wp2shell, 엣지 장비 집중 점검
2026년 6월 23일부터 7월 23일까지 CISA KEV와 벤더 권고문을 바탕으로 정리한 주요 취약점 및 방어 우선순위
Executive Summary
2026년 6월 23일부터 7월 23일까지 한 달 동안 CISA Known Exploited Vulnerabilities(KEV) Catalog에 30건이 새로 추가됐다. KEV 편입은 단순히 심각도가 높다는 의미가 아니라 실제 악용 증거가 확인됐다는 뜻이므로, 일반적인 CVSS 기반 패치 목록보다 우선해서 다뤄야 한다.
이번 기간에는 다음 흐름이 두드러졌다.
- Microsoft SharePoint 계열 취약점의 반복적인 KEV 편입
- WordPress Core의 pre-auth RCE 체인 wp2shell
- FortiSandbox, SonicWall SMA1000, Check Point SmartConsole, Ubiquiti UniFi OS 등 보안·엣지 관리 제품의 악용
- Langflow처럼 AI 워크플로를 실행하는 플랫폼의 권한·코드 실행 경계 문제
- Joomla 확장 기능과 Adobe ColdFusion 등 인터넷 노출 웹 플랫폼 공격
- 2008년·2021년 취약점까지 다시 KEV에 편입되는 장기 미패치 자산 문제
이 글의 “실제 악용” 표시는 2026년 7월 22일자 CISA KEV 데이터를 기준으로 한다. 조직별 영향 여부는 제품 버전과 노출 상태를 별도로 확인해야 한다.
한눈에 보는 우선순위
| 우선순위 | 대상 | 주요 CVE | 판단 근거 | 권고 |
|---|---|---|---|---|
| P0 | 인터넷 노출 SharePoint Server | CVE-2026-50522, CVE-2026-58644, CVE-2026-56164, CVE-2026-45659 | 한 달 내 다수 KEV 편입, RCE·인증 우회 계열 포함 | 즉시 패치 후 침해 조사 |
| P0 | WordPress 6.9/7.0 영향 버전 | CVE-2026-63030, CVE-2026-60137 | Core pre-auth RCE 체인, 공개 PoC와 실제 악용 | 6.9.5/7.0.2 이상 업데이트 |
| P0 | FortiSandbox | CVE-2026-25089, CVE-2026-39808 | 인증 없는 OS Command Injection, KEV 편입 | 벤더 수정 버전 적용 및 관리면 점검 |
| P0 | SonicWall SMA1000 | CVE-2026-15409, CVE-2026-15410 | SSRF·Code Injection, KEV 편입 | 외부 노출 최소화 및 즉시 업데이트 |
| P1 | Langflow | CVE-2026-0770, CVE-2026-55255 | 외부 기능 포함·권한 우회, KEV 편입 | 최신 보안 릴리스로 업그레이드 |
| P1 | Adobe ColdFusion | CVE-2026-48282 | Path Traversal, KEV 편입 | APSB26-68 적용 및 Lockdown 재검토 |
| P1 | UniFi OS | CVE-2026-34908/34909/34910 | 접근 제어·경로 탐색·입력 검증 문제 | 콘솔 업데이트 및 원격 관리 제한 |
1. SharePoint: 협업 서버가 다시 최우선 공격 표면으로
최근 한 달 동안 CISA KEV에 편입된 Microsoft 취약점 5건 중 4건이 SharePoint 계열이었다.
- CVE-2026-45659 — 신뢰할 수 없는 데이터 역직렬화
- CVE-2026-58644 — 인증되지 않은 네트워크 공격자의 코드 실행 가능
- CVE-2026-56164 — 중요 기능에 대한 인증 누락
- CVE-2026-50522 — 신뢰할 수 없는 데이터 역직렬화
Microsoft의 7월 SharePoint Server Subscription Edition 보안 업데이트는 RCE, 정보 노출, 스푸핑, 보안 기능 우회, 권한 상승 문제를 함께 수정한다. 특히 SharePoint Workflow Manager를 사용하는 팜은 선행 업데이트 요구 사항도 있으므로 단순 패키지 배포가 아니라 설치 순서를 확인해야 한다.
방어 포인트
- 인터넷에서 접근 가능한 온프레미스 SharePoint 자산을 먼저 식별한다.
- Microsoft가 제시한 누적 보안 업데이트와 PSConfig 적용 여부를 확인한다.
- 웹셸, 비정상 ASPX 파일, 애플리케이션 풀 계정의 프로세스 실행 흔적을 조사한다.
- 패치 전후의 IIS 로그와 SharePoint ULS 로그를 보존한다.
- 침해가 의심되면 패치만으로 종료하지 말고 자격 증명과 애플리케이션 비밀 값의 교체 범위를 판단한다.
참고: Microsoft SharePoint Server July 2026 Security Update
2. wp2shell: 플러그인 없는 WordPress도 공격 대상
CVE-2026-63030과 CVE-2026-60137을 연결하는 wp2shell 체인은 WordPress Core에서 인증 전 원격 코드 실행으로 이어질 수 있다. 플러그인이나 테마 취약점에 의존하지 않는다는 점이 기존 WordPress 대량 공격과 다르다.
- WordPress 6.9 계열: 6.9.5 이상
- WordPress 7.0 계열: 7.0.2 이상
- WordPress 6.8 계열: SQL Injection 수정이 포함된 6.8.6 이상
운영자는 자동 업데이트가 설정돼 있다는 사실보다 실제 업데이트 완료 여부를 확인해야 한다. 취약 버전이 인터넷에 노출됐던 경우 REST batch endpoint 접근, 신규 관리자, 테마 파일 변경, 업로드 디렉터리의 PHP 파일을 함께 점검한다.
상세 분석: wp2shell: WordPress Core Pre-Auth RCE 분석과 대응
공식 공지: WordPress 7.0.2 Security Release
3. 보안 장비와 엣지 관리면이 공격 대상
이번 KEV 목록에는 방어 장비 자체를 겨냥한 취약점이 다수 포함됐다.
FortiSandbox
- CVE-2026-25089
- CVE-2026-39808
두 취약점 모두 OS Command Injection으로 분류됐다. Fortinet은 CVE-2026-25089를 인증 없이 악용 가능한 Critical 취약점으로 설명한다. 샌드박스 제품은 분석 파일, 네트워크 연결, 다른 보안 시스템과의 연동 권한을 가질 수 있으므로 침해 시 영향이 단일 장비에 머물지 않을 수 있다.
SonicWall SMA1000
- CVE-2026-15409 — SSRF
- CVE-2026-15410 — Code Injection
원격 접근 장비는 인터넷 경계에 위치하고 인증 트래픽이 집중된다. 패치와 함께 관리 인터페이스 노출, 신규 계정, 구성 변경, 비정상 외부 통신을 검토해야 한다.
Ubiquiti UniFi OS
- CVE-2026-34908 — Improper Access Control
- CVE-2026-34909 — Path Traversal
- CVE-2026-34910 — Improper Input Validation
세 취약점이 같은 날 KEV에 편입됐다. 중앙 관리 콘솔의 버전뿐 아니라 관리 대상 장비, 클라우드 연결, 원격 관리 설정까지 함께 인벤토리화해야 한다.
4. AI 워크플로 플랫폼의 새로운 위험
Langflow 관련 취약점 두 건이 KEV에 포함됐다.
- CVE-2026-55255 — 사용자 제어 키를 통한 권한 우회
- CVE-2026-0770 — 신뢰되지 않은 제어 영역의 기능 포함
AI 워크플로 플랫폼은 LLM API 키, 데이터베이스 자격 증명, 클라우드 토큰을 환경 변수나 연결 설정으로 보유하는 경우가 많다. 따라서 애플리케이션 권한 우회가 곧 비밀 값 탈취와 내부망 확장으로 이어질 가능성을 고려해야 한다.
Langflow는 1.9.3 릴리스를 Critical Security Release로 안내하며 SSRF 방어와 보안 의존성 업데이트를 포함했다. 운영 중이라면 단순 컨테이너 이미지 재시작이 아니라 이미지 태그·digest와 실제 실행 버전을 확인한다.
참고: Langflow Security Releases
5. 웹 플랫폼: 업로드·경로 탐색 취약점의 반복
최근 KEV에는 다음 웹 플랫폼 취약점도 포함됐다.
- CVE-2026-48282 — Adobe ColdFusion Path Traversal
- CVE-2026-48908 — JoomShaper SP Page Builder 위험 파일 업로드
- CVE-2026-56290 — Joomlack Page Builder 접근 제어 문제
- CVE-2026-48939 — iCagenda 위험 파일 업로드
- CVE-2026-56291 — Balbooa Forms 위험 파일 업로드
공통점은 인터넷에서 직접 접근 가능한 콘텐츠 관리 기능과 파일 처리 경로다. CMS 본체가 최신이어도 확장 기능이 오래됐거나 업로드 디렉터리에서 서버 측 스크립트 실행이 가능하면 공격 표면이 유지된다.
점검 항목
- 업로드 디렉터리의 PHP/JSP/CFM 등 실행 파일
- 최근 생성된 관리자와 API Token
- 플러그인·확장 기능의 실제 버전과 지원 종료 여부
- 웹 루트 밖으로 이동하는 경로 탐색 시도
- 웹 프로세스가 생성한 셸, 스크립트 인터프리터, 다운로드 도구
참고: Adobe ColdFusion Security Updates
6. 오래된 CVE의 재등장
이번 기간에는 CVE-2008-4128(Cisco IOS)과 CVE-2021-27137(DD-WRT)도 KEV에 추가됐다. 이는 신규 취약점만 추적해서는 충분하지 않다는 점을 보여준다.
오래된 취약점이 여전히 공격에 활용되는 주요 이유는 다음과 같다.
- 자산 인벤토리에서 누락된 지점·지사 장비
- 펌웨어 업데이트가 중단된 EOL 제품
- 관리 인터페이스의 예기치 않은 인터넷 노출
- 교체가 어려워 임시 예외로 남은 레거시 시스템
취약점 관리 SLA는 “공개 후 며칠”뿐 아니라 KEV 신규 편입 시 기존 예외를 재평가하는 절차를 포함해야 한다.
보안 동향 분석
실제 악용 기반 우선순위가 더 중요해짐
30건 모두 실제 악용 증거를 근거로 KEV에 추가됐다. CVSS가 더 높은 신규 취약점보다, 조직에 존재하며 KEV에 포함된 자산을 먼저 처리하는 것이 현실적인 위험 감소에 유리하다.
관리 서버와 보안 제품의 집중 위험
SharePoint, FortiSandbox, SonicWall, UniFi, SmartConsole처럼 중앙 관리 권한과 중요 데이터를 가진 제품이 반복해서 나타났다. 이런 시스템은 침해 시 자격 증명, 구성, 네트워크 연결 관계를 통해 영향이 확장될 수 있으므로 일반 서버보다 강화된 접근 통제와 로그 보존이 필요하다.
패치와 침해 조사를 함께 수행해야 함
KEV 편입 시점에는 공격이 이미 진행 중일 수 있다. 인터넷 노출 이력이 있는 자산은 다음 순서로 대응한다.
- 증거와 로그 보존
- 외부 노출 차단 또는 격리
- 공식 수정 버전 적용
- 침해 흔적과 지속성 점검
- 관련 자격 증명 교체
- 서비스 복구와 강화
- 탐지 규칙과 인벤토리 갱신
이번 주 운영 체크리스트
- CISA KEV와 내부 CMDB/ASM 자산을 대조한다.
- 인터넷 노출 SharePoint, WordPress, VPN·보안 관리 장비를 P0로 분류한다.
- SharePoint 7월 누적 업데이트와 PSConfig 완료 여부를 확인한다.
- WordPress 6.9.5/7.0.2 이상 적용 여부를 확인한다.
- FortiSandbox와 SonicWall SMA1000의 수정 버전을 검증한다.
- Langflow 실행 버전과 외부 공개 endpoint를 점검한다.
- CMS 업로드 디렉터리의 실행 파일을 탐색한다.
- EOL 네트워크 장비의 인터넷 노출과 교체 계획을 재검토한다.
- 패치 전 노출 기간의 로그를 보존하고 침해 여부를 조사한다.
데이터와 참고 자료
- CISA Known Exploited Vulnerabilities Catalog
- CISA KEV JSON Feed
- Microsoft Security Update Guide
- Microsoft SharePoint Server July 2026 Security Update
- WordPress 7.0.2 Security Release
- Fortinet PSIRT Advisories
- Adobe ColdFusion Security Updates
- Langflow Releases
작성 기준일: 2026-07-23. 취약점 정보와 악용 상태는 변경될 수 있으므로 대응 시점에 CISA KEV 및 각 벤더의 최신 권고문을 다시 확인해야 한다.