보안공지높음KISA 공식정보

웹서버 HTTP/2 관련 제품 보안 업데이트 권고

웹서버 HTTPS/2 관련 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1][2] 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 업데이트 또는 임시 완화조치 적용 권고

게시일 2026.06.18조회 0연결 확인 CVE 1원문 확인 2026.07.20 04:42

1개요

  • 웹서버 HTTPS/2 관련 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1][2]
  • 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 업데이트 또는 임시 완화조치 적용 권고

2설명

  • nginx, Apache HTTP Server, Microsoft IIS, Envoy, Cloudflare Pingora의 HTTP/2 구현에서 발생하는 Memory Allocation with Excessive Size Value 취약점(CVE-2026-49975) [1][2][3]

3영향을 받는 제품 및 해결 방안

  • ※ 패치 제공 제품(nginx, Apache HTTP Server)은 하단의 참고 사이트를 확인하여 업데이트 수행 [1]
  • ※ 패치 미제공 제품(Microsoft IIS, Envoy, Cloudflare Pingora)은 HTTP/2 기능 비활성화, WAF 사용 등 임시 완화조치 수행 [2]
취약점제품명영향받는 버전해결 버전
CVE-2026-49975nginx1.29.8 미만1.29.8 이상
CVE-2026-49975Apache HTTP Server2.4.17 이상 2.4.67 이하2.4.68 이상
CVE-2026-49975Microsoft IISHTTP/2 활성화 시 전체 버전패치 미제공
CVE-2026-49975EnvoyHTTP/2 활성화 시 전체 버전패치 미제공
CVE-2026-49975Cloudflare PingoraHTTP/2 활성화 시 전체 버전패치 미제공

4문의사항

  • 한국인터넷진흥원 사이버민원센터 : 국번없이 118

5확인된 관련 CVE와 조치가이드

KISA 원문에 CVE 번호가 직접 표시되고, 시큐포커스 공개 취약점 DB에서도 확인된 항목만 연결합니다.

6참고사이트

나머지 참고사이트 27개 보기
KISA 공식 원문 본문과 표를 구조화했습니다. 제품명·버전·조치사항은 KISA 원문을 최종 기준으로 확인하세요.