일일 보안 이슈 브리핑

[8월 26일 보안브리핑] Digdir·TranslatePress·Arista

노르웨가 공공 인증 서비스에 영향을 준 Digdir DDoS와 TranslatePress 계정 탈취 취약점, Arista 제품군에 반영된 OpenSSH 취약점 4건을 공식 발표 기준으로 다룹니다.

노르웨이 공공서비스 DDoS, TranslatePress 계정 탈취 취약점, Arista OpenSSH 취약점을 다룬 8월 26일 보안브리핑
노르웨이 공공서비스 DDoS, TranslatePress 계정 탈취 취약점, Arista OpenSSH 취약점을 다룬 8월 26일 보안브리핑

오늘의 주요 보안 이슈

공공 디지털 서비스의 가용성과 웹·네트워크 제품의 신뢰 경계가 함께 드러난 하루였습니다. 노르웨가 디지털화청(Digdir)은 8월 24일 새벽부터 이어진 대규모 분산 서비스 거부(DDoS) 공격 때문에 ID-porten, MinID, Altinn 등 여러 공통 서비스가 영향을 받았다고 밝혔습니다. 공격 트래픽이 계속되는 동안에도 상당수 기능을 유지했지만, 일부 이용자와 연계 서비스에는 로그인 지연과 간헐적인 장애가 남았습니다.

제품 보안에서는 서로 다른 두 종류의 경계 문제가 공개됐습니다. TranslatePress는 보조 언어 번역 사전에 저장된 관리자 비밀번호 재설정 링크가 공개 AJAX 기능을 통해 노출될 수 있었고, Arista는 자사 여러 제품에 포함된 OpenSSH에서 파일 저장 위치, 인증 지연, 클라이언트 메모리 처리와 관련된 취약점 네 건의 적용 범위를 다룹니다. 공통점은 장비나 사이트가 단순히 인터넷에 연결됐다는 사실만으로 노출을 판단할 수 없다는 데 있습니다. 번역 설정, 관리자 언어, SSH 서버 공개 범위, 장비에서 시작하는 외부 연결처럼 실제 동작 조건을 자산 정보와 함께 확인해야 합니다.

주요 이슈 한눈에 보기

  • Digdir DDoS: 공공 인증과 전자정부 연계 서비스가 같은 공통 기반을 사용하면서 장애 영향이 여러 기관으로 확산됐습니다. 서비스 상태뿐 아니라 인증·서명·기관 간 연계 경로 전체를 함께 점검할 필요가 있습니다.
  • TranslatePress CVE-2026-19632: 보조 언어를 사용하는 관리자 계정의 재설정 링크가 번역 사전에 저장되고 공개 AJAX 요청으로 읽힐 수 있어 비인증 계정 탈취로 이어질 수 있었습니다.
  • Arista OpenSSH 취약점 4건: 서버 측 인증 지연 우회 한 건과 SFTP·SCP·SSH 클라이언트 측 취약점 세 건이 EOS, CloudVision, NDR 등 제품군별로 다르게 적용됩니다.

주요 침해사고

Digdir 공공 디지털 서비스 DDoS

Digdir의 공식 발표에 따르면 공격은 8월 24일 03시 38분(현지시각)에 시작됐습니다. 공격 대상은 Digdir의 운영 협력사가 제공하는 기반이었고, 영향은 ID-porten과 MinID, Maskinporten, 연락·예약 등록부, eFormidling, ELMA, eInnsyn, 직원 포털과 자체 서비스 기능으로 이어졌습니다. Altinn, 전자서명, 디지털 우편함도 연쇄 영향을 받았습니다. 하나의 웹사이트가 멈춘 사건이라기보다 인증과 기관 간 통신을 담당하는 공통 기반의 가용성 저하가 여러 공공 서비스에 전달된 사례입니다.

8월 25일 12시 27분 CEST에 발표된 공식 업데이트에서는 서비스가 대체로 안정화됐지만 일부 장애가 계속됐고, 완화 작업도 종료되지 않았다고 설명했습니다. Digdir는 공격 목적을 서비스 가용성 저하로 분류했으며 보안 침해나 개인정보 유출 징후는 없다고 밝혔습니다. 이 구분은 중요합니다. DDoS는 데이터 탈취와 다른 사건이지만, 공통 로그인과 전자서명, 기관 간 메시지 전달이 동시에 느려지면 이용자는 실제 업무를 완료하지 못할 수 있습니다. 애플리케이션 서버가 정상이어도 인증 토큰 발급이나 서명 단계가 실패하면 서비스 전체는 이용 불가능한 상태로 보입니다.

Digdir DDoS가 공통 인증 경로와 연계 서비스에 영향을 주는 흐름
Digdir DDoS 영향 흐름

국내 조직이 직접 피해 대상이라는 의미는 아니지만, 중앙 인증·전자서명·API 게이트웨이를 여러 기관이 공유하는 환경에는 같은 운영 질문이 적용됩니다. 사용자 화면과 내부 서버의 상태만 볼 것이 아니라 로그인 시작, 토큰 발급, 서명, 기관 간 전달까지 이어지는 실제 사용자 경로를 합성 모니터링해야 합니다. 공급사와 기관의 상태 페이지가 공격 중에도 접근 가능한지, 우회 경로와 지연 처리 정책이 정해져 있는지도 가용성 대응의 일부입니다.

  1. 공통 인증, 전자서명, 메시지 중계, DNS와 외부 공급사에 연결된 업무 흐름을 자산 목록에 표시합니다.
  2. 로그인과 토큰 발급, 서명 완료를 외부 네트워크에서 주기적으로 시험해 단순 서버 상태와 사용자 체감 상태를 분리합니다.
  3. 완전 차단과 지연 허용, 큐 적재, 읽기 전용 전환 중 각 업무가 사용할 저하 모드를 사전에 결정합니다.
  4. 공격 완화 뒤에는 실패한 거래와 중복 요청, 만료된 세션, 대기열 재처리 결과까지 확인합니다.

신규 주요 CVE

TranslatePress CVE-2026-19632

Wordfence가 8월 25일 공개한 CVE-2026-19632는 WordPress용 TranslatePress 플러그인의 민감정보 노출 취약점입니다. 영향 버전은 3.3.1 이하이며, 3.3.2에서 수정됐습니다. 공격에는 두 조건이 결합됩니다. 자동 문자열 저장 기능이 활성화돼 있고, 표적 관리자 프로필의 언어가 사이트 기본 언어가 아닌 공개된 보조 언어로 설정돼 있어야 합니다. 이 상태에서 관리자 비밀번호 재설정 메일이 번역 처리되면 재설정 URL과 키가 보조 언어 사전 테이블에 저장될 수 있습니다.

플러그인의 공개 AJAX 동작은 요청자가 지정한 문자열 식별자에 해당하는 사전 행을 반환합니다. 공격자는 관리자 계정의 비밀번호 재설정을 먼저 요청하고, 보조 언어 사전을 열람해 저장된 재설정 링크를 찾은 다음 새 비밀번호를 설정할 수 있습니다. 인증 없이 시작할 수 있고 성공하면 관리자 권한을 얻으므로, 단순한 정보 노출보다 계정 탈취 경로로 평가해야 합니다. 다만 관리자 언어가 사이트 기본 언어인 경우에는 재설정 메일이 보조 언어 번역 경로를 지나지 않습니다.

TranslatePress에서 관리자 재설정 링크가 보조 언어 사전을 거쳐 공개 AJAX로 노출되는 흐름
TranslatePress 재설정 링크 노출 경로

영향 확인은 플러그인 설치 여부만으로 끝나지 않습니다. 설치 버전, 자동 문자열 저장 설정, 관리자 계정의 프로필 언어, 공개 중인 보조 언어를 함께 대조해야 합니다. 3.3.2 이상으로 업데이트한 뒤에는 과거에 생성된 재설정 링크가 남지 않도록 관리자 계정의 비밀번호 재설정 상태와 활성 세션을 검토하고, 예기치 않은 관리자 추가나 플러그인·테마 설치 기록을 확인하는 편이 안전합니다. 관리자 다중요소 인증은 비밀번호가 변경된 뒤의 로그인을 한 번 더 막은 보완 통제지만, 수정 버전 적용을 대신하지는 않습니다.

  1. TranslatePress 버전을 확인하고 3.3.1 이하 사이트를 3.3.2 이상으로 업데이트합니다.
  2. 관리자 프로필 언어와 공개된 보조 언어, 자동 문자열 저장 설정을 함께 기록해 노출 조건을 구분합니다.
  3. 관리자 비밀번호 재설정 요청과 로그인, 새 관리자 생성, 플러그인·테마 변경 기록을 업데이트 전후 구간에서 검토합니다.
  4. 업데이트 후 관리자 세션과 재설정 링크를 새로 발급하고 다중요소 인증을 적용해 계정 복구 경로를 강화합니다.

Arista 제품군 OpenSSH 취약점 4건

Arista 보안 권고 0147은 OpenSSH 10.4 이전 버전에 공개된 네 건의 취약점이 자사 EOS, CloudVision Portal, CloudVision Appliance, DANZ Monitoring Fabric, Multi Cloud Director, Converged Cloud Fabric, NDR과 일부 Wi-Fi 제품에 어떻게 적용되는지 다룹니다. 제품마다 포함된 OpenSSH 기능과 버전이 달라 동일한 장비군이라도 노출되는 CVE가 다릅니다. Arista는 고객 네트워크에서 이 네 건이 악용된 사례를 인지하지 못했다고 밝혔으며, 먼저 권고의 영향 버전 표와 실제 설치 릴리스를 대조하라고 안내했습니다.

CVE-2026-60001은 SSH 서버의 최소 인증 지연이 항상 적용되지 않아 비밀번호 대입과 사용자 이름 열거 속도를 높일 수 있은 문제입니다. 원격 비인증 공격자가 SSH 관리 포트에 도달할 수 있어야 하며, 지연 우회 자체가 인증 성공을 제공하지는 않습니다. CVE-2026-60002는 SSH 클라이언트가 키 재교환 중 서버 호스트 키 변경을 처리할 때 발생하는 use-after-free입니다. 장비 운영자가 악성 또는 침해된 SSH 서버로 외부 연결을 시작해야 하며, 클라이언트 충돌이나 코드 실행 가능성으로 이어질 수 있습니다.

나머지 두 건은 파일 전송 경계를 다룹니다. CVE-2026-59995는 SFTP 클라이언트가 악성 서버에서 파일을 내려받을 때 의도한 디렉터리 밖에 저장할 수 있은 상대 경로 탐색 문제입니다. CVE-2026-59996은 두 원격 대상 사이의 SCP 복사에서 파일이 의도한 대상의 상위 디렉터리에 놓일 수 있습니다. 둘 다 운영자가 악성 또는 침해된 서버와 전송을 시작해야 하므로, 인터넷에서 장비를 스캔하는 것과는 다른 위험입니다. 관리 작업의 대상 서버 신뢰와 파일 도착 위치 검증이 패치 전 보완 통제가 됩니다.

Arista 제품군에서 OpenSSH 서버와 클라이언트 취약점 네 건의 서로 다른 조건을 비교한 이미지
Arista OpenSSH 노출 조건 비교
  • CVE-2026-59995: 악성 SFTP 서버로부터 내려받은 파일이 의도한 저장 경로를 벗어날 수 있습니다.
  • CVE-2026-59996: 원격 대상 간 SCP 복사에서 파일이 상위 디렉터리에 기록될 수 있습니다.
  • CVE-2026-60001: 외부에서 SSH 관리 포트에 도달할 수 있을 때 인증 지연 통제가 약화될 수 있습니다.
  • CVE-2026-60002: 장비의 SSH 클라이언트가 호스트 키를 바꾸는 서버와 재키 교환을 수행할 때 메모리 오류가 발생할 수 있습니다.

영구 조치는 Arista 권고에 나온 제품별 수정 릴리스로 업그레이드하는 것입니다. 그 전까지 SSH 관리 접근을 신뢰 가능한 소스 주소로 제한하고, 비밀번호 대신 키 기반 인증을 사용하며, 외부 SSH·SFTP·SCP 연결 대상을 승인된 서버로 한정할 수 있습니다. CVE-2026-60002와 관련해서는 엄격한 호스트 키 확인을 켜고, 키 변경 경고를 관행적으로 승인하지 않은 절차가 필요합니다. 변경 뒤에는 관리 접근 허용 목록, SSH 서버 상태, 클라이언트 연결 대상, 파일 도착 위치와 비정상 클라이언트 종료 기록을 다시 확인해야 합니다.

운영 참고

오늘 세 이슈는 서로 다른 계층에서 발생했지만 자산 목록에 ‘의존성과 방향’을 함께 기록해야 한다는 점을 보여 줍니다. Digdir 사례에서는 한 기관의 애플리케이션보다 공통 인증·서명·연계 플랫폼이 영향의 전달 경로였습니다. TranslatePress에서는 설치 버전만이 아니라 보조 언어와 관리자 프로필 설정이 공격 전제였고, Arista 권고에서는 SSH 서버로 들어오는 관리 접속과 장비가 시작하는 SSH 클라이언트 연결을 구분해야 정확한 우선순위를 정할 수 있습니다.

패치 관리 목록에는 제품명과 버전 외에 인터넷 노출 인터페이스, 관리자 인증 방식, 외부 연결 허용 대상, 주요 공통 서비스 의존성을 추가하는 편이 좋습니다. 장애 대응은 서버 정상 여부만 확인하지 말고 실제 로그인·서명·거래 완료까지 측정해야 하며, 취약점 대응은 업데이트 성공 메시지에서 멈추지 않고 기존 세션, 관리자 변경, 파일 위치와 클라이언트 충돌 기록을 살펴야 합니다. 패치가 현재 공격 경로를 닫더라도 패치 전 계정 탈취나 비정상 변경을 되돌리지는 않기 때문입니다.

  • 공통 인증·서명·API 중계 서비스와 이를 사용하는 업무를 의존성 지도에 연결합니다.
  • WordPress 관리 사이트에서 TranslatePress 버전과 관리자 언어, 보조 언어 설정을 함께 점검합니다.
  • Arista 장비의 SSH 서버 노출과 장비에서 시작하는 SSH·SFTP·SCP 연결을 서로 다른 자산 항목으로 관리합니다.
  • 변경 후에는 로그인 경로, 관리자 계정, 파일 저장 위치, SSH 클라이언트 종료 기록을 실제로 검증합니다.
  • Digdir의 공격 종료·서비스 정상화와 공급사의 후속 분석, Wordfence·Arista의 권고 변경을 다음 공식 업데이트 항목으로 추적합니다.

확인 기준: 2026년 8월 25일 09:00부터 8월 26일 07:59까지 KST에 공개되거나 실질적으로 변경된 공식 자료를 기준으로 작성했으며, 이후 기관과 공급사의 발표에 따라 영향 범위와 조치 내용이 달라질 수 있습니다.

확인한 출처

  1. Digdir stabiliserer løsningene etter dataangrepDigitaliseringsdirektoratet · 공식 자료
  2. 400,000 WordPress Sites Affected by Account Takeover Vulnerability in TranslatePress WordPress PluginWordfence · 공식 자료
  3. Security Advisory 0147Arista Networks · 공식 자료

사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.

독자 의견

의견을 남겨주세요

0

아직 등록된 댓글이 없습니다.

개인정보·광고·외부 연락처는 입력하지 마세요.