보안이슈

Oracle WebLogic 취약점 3건 분석|T3·IIOP 공격 조건과 대응

WebLogic Server Core의 CVSS 9.8 취약점 3건을 T3·IIOP 도달 경로별로 구분하고 2026년 8월 CSPU 적용과 클러스터 검증 순서를 설명합니다.

Oracle WebLogic 취약점 3건 표지
Oracle WebLogic 취약점 3건 표지

세 취약점의 공통 위험

Oracle의 2026년 8월 Critical Security Patch Update는 WebLogic Server Core의 CVE-2026-60672, CVE-2026-60696, CVE-2026-60698을 공개했습니다. 세 항목 모두 인증되지 않은 원격 공격자가 네트워크를 통해 악용할 수 있고 공격 복잡도가 낮으며 사용자 상호작용이 필요하지 않은 CVSS 9.8 취약점입니다. 성공하면 기밀성·무결성·가용성에 모두 높은 영향을 줄 수 있어 WebLogic Server 인수로 이어질 수 있습니다. 같은 점수라는 이유로 하나의 항목으로 뭉뚱그리지 말고 T3와 IIOP의 실제 도달 경로, 서버 분기, 클러스터 역할을 구분해 대응해야 합니다.

영향 버전과 패치 기준

Oracle 표에 기재된 영향 버전은 WebLogic Server 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0, 15.1.1.0.0입니다. 제품 콘솔에 보이는 도메인 이름이나 애플리케이션 버전이 아니라 WebLogic Server 설치 홈과 적용된 PSU·CSPU 인벤토리를 기준으로 확인합니다. OPatch 결과, 중앙 인벤토리, 컨테이너 이미지 레이어와 노드별 실행 버전을 함께 남겨야 클러스터의 부분 적용을 찾을 수 있습니다. 대응 기준은 단순한 포트 차단이 아니라 2026년 8월 CSPU의 해당 플랫폼 패치를 Oracle 지원 경로로 적용하는 것입니다.

CVE-2026-60672 T3·IIOP 경로

CVE-2026-60672는 WebLogic Server Core에 영향을 주며 T3와 IIOP 네트워크 경로를 통해 인증 없이 접근 가능한 것으로 평가됐습니다. 관리 서버와 관리 대상 서버가 같은 프로토콜을 사용하더라도 외부 노출, 내부 클러스터 통신, 노드 매니저·프록시 경로가 다를 수 있습니다. 방화벽 정책만 보지 말고 로드밸런서, 리버스 프록시, NAT, VPN, 피어링, 서비스 메시를 통해 T3 또는 IIOP가 실제로 전달되는지 확인합니다. 도메인 구성에서 사용하지 않은 프로토콜 리스너는 비활성화하고 필요한 내부 통신은 승인된 주소와 포트로 제한합니다.

CVE-2026-60696 T3·IIOP 경로

CVE-2026-60696도 WebLogic Server Core의 T3와 IIOP 경로에 연결되며 동일하게 인증 없은 네트워크 공격과 CVSS 9.8 영향이 제시됐습니다. CVE 번호가 다르므로 하나의 탐지 문자열이나 한 가지 방화벽 규칙으로 완료 처리하지 않습니다. 각 서버가 수신하는 프로토콜, 채널 구성, 외부 URL, 클러스터 주소를 자산표에 연결하고 패치 적용 결과를 CVE별로 기록합니다. 관리 콘솔이 인터넷에 노출되지 않아도 애플리케이션 프런트엔드가 T3 터널링이나 내부 프록시로 이어질 수 있어 공개 URL과 백엔드 채널을 함께 봅니다.

CVE-2026-60698 IIOP 경로

CVE-2026-60698은 WebLogic Server Core의 IIOP 경로와 연결됩니다. CORBA 연동, 레거시 EJB, 타사 미들웨어 때문에 IIOP를 유지하는 환경은 사용 여부를 서비스 소유자와 확인합니다. 단순 포트 스캔에서 닫혀 보이더라도 로드밸런서나 내부 게이트웨이가 연결을 중계할 수 있으므로 리스너·채널·네트워크 정책을 함께 대조합니다. IIOP가 불필요하면 비활성화하고, 필요한 경우 호출 주체와 서버를 고정된 네트워크 구간으로 제한합니다. 수정판 적용 뒤에는 정상 EJB·CORBA 업무와 비승인 구간의 차단을 각각 시험합니다.

자산 발견과 우선순위

우선순위는 인터넷·파트너망·사용자망에서 T3 또는 IIOP에 도달할 수 있은 서버, 관리 서버와 업무 서버가 같은 네트워크에 있은 도메인, 다수 애플리케이션 자격증명을 가진 서비스 계정 순으로 정합니다. CMDB의 제품명만으로 찾기 어려운 임베디드 또는 상용 패키지 포함 WebLogic도 소프트웨어 구성 목록과 실행 프로세스로 식별합니다. 관리 서버, 관리 대상 서버, 클러스터 프록시, 배치 노드, 재해복구 노드마다 설치 홈·패치 수준·리스닝 채널을 기록하고, 전환 시에만 켜지는 대기 노드도 누락하지 않습니다.

임시 노출 축소

유지보수 창 전에는 외부와 사용자 구간에서 T3·IIOP 도달을 줄이고, 관리 트래픽을 전용 관리망과 승인된 점프 호스트로 제한합니다. 프록시에서 HTTP만 허용한다고 가정하지 말고 터널링과 프로토콜 업그레이드 규칙을 확인합니다. 불필요한 리스너는 비활성화하고 방화벽의 허용 대상을 서버·포트·출발지로 좁힙니다. 이 조치는 공격 경로를 줄이는 임시 통제이며 CSPU 적용을 대신하지 않습니다. 통제 전후 연결 로그와 정책 변경 시각을 보존해 이후 분석과 서비스 장애 구분에 사용합니다.

WebLogic 버전과 T3·IIOP 노출부터 CSPU 적용까지 5단계
프로토콜 도달 경로와 패치 검증의 연결 순서

CSPU 적용 준비

Oracle 지원 포털에서 운영체제와 WebLogic 분기에 맞은 2026년 8월 CSPU를 선택하고 README의 선행 조건, OPatch 요구 버전, 충돌 패치, 롤백 절차를 확인합니다. 도메인 구성, 설치 홈, 중앙 인벤토리와 애플리케이션 배포 정보를 백업하고 테스트 환경에서 패치를 적용합니다. 클러스터는 세션 지속성과 트래픽 전환 계획을 세운 뒤 노드별로 진행하며, 관리 서버와 관리 대상 서버의 적용 순서를 문서화합니다. 컨테이너 환경은 실행 중 컨테이너만 수정하지 말고 기반 이미지와 배포 선언을 새 패치 수준으로 다시 빌드합니다.

패치 적용과 노드 일관성

패치 후 OPatch 인벤토리와 서버 시작 로그에서 새 패치가 로드됐는지 확인합니다. 롤링 방식에서는 로드밸런서에서 한 노드를 제외하고 패치·재기동·검증한 뒤 다음 노드로 이동합니다. 모든 노드가 끝난 뒤 클러스터 멤버의 버전과 패치 목록을 비교해 부분 적용을 찾습니다. 오토스케일링 그룹, 재해복구 이미지, 자동 복구 템플릿이 구형 이미지를 다시 띄우지 않도록 이미지 식별자와 배포 정책을 갱신합니다. 관리 서버만 수정하고 업무 노드를 남기거나 반대 상황이 생기지 않도록 도메인 단위 완료 조건을 사용합니다.

기능과 보안 검증

정상 애플리케이션 로그인, 트랜잭션, 데이터소스, JMS, EJB·CORBA, 배치 작업과 클러스터 장애조치를 확인합니다. T3와 IIOP는 승인된 내부 호출이 유지되는지, 비승인 네트워크에서는 차단되는지 분리해 시험합니다. 관리 콘솔과 Node Manager 접근, SSL 인증서, 서비스 계정, 프록시 상태도 확인합니다. 성능 지표와 오류율을 변경 전 기준과 비교해 패치 영향과 기존 장애를 구분합니다. 오류가 발생하면 외부 노출 제한을 유지한 채 README와 Oracle 지원 절차를 따르고 취약 이미지로 즉시 되돌리지 않습니다.

로그와 침해 단서 보존

네트워크 로그에서 T3·IIOP 연결 시도, 비정상 세션 증가, 예상 밖 출발지를 확인하고 WebLogic 서버 로그·감사 로그·프록시 로그와 시간대를 맞춥니다. WebLogic 프로세스의 비정상 자식 프로세스, 새 파일, 배포 변경, 서비스 계정의 외부 연결도 점검합니다. 패치 전에 로그 보존 기간과 중앙 수집 상태를 확인하고, 재기동 과정에서 휘발되는 진단 자료를 먼저 확보합니다. 하나의 경보만으로 영향을 확정하기보다 네트워크·애플리케이션·호스트 증적을 연결해 서버별 검토 결과를 남깁니다.

장기 운영 기준

WebLogic 자산에는 제품 버전뿐 아니라 도메인 역할, T3·IIOP 채널, 관리 경로, 외부·파트너·내부 도달 구간, 적용 CSPU와 검증 담당자를 함께 기록합니다. 분기별 Oracle 패치 일정을 변경관리와 연결하고, 지원 종료가 가까운 분기는 업그레이드 계획을 별도로 운영합니다. 방화벽과 서비스 메시 정책은 실제 애플리케이션 호출을 기준으로 정기 검토하며 사용하지 않은 프로토콜은 제거합니다. 패치 완료 기준은 파일 설치가 아니라 모든 노드의 인벤토리 일치, 정상 업무 검증, 비승인 경로 차단, 모니터링 기준 버전 갱신까지 포함해야 합니다.

  1. WebLogic 12.2.1.4·14.1.1·14.1.2·15.1.1 자산과 패치 수준을 확인합니다.
  2. 관리 서버·업무 서버·대기 노드의 T3·IIOP 도달 경로를 기록합니다.
  3. 2026년 8월 CSPU의 플랫폼별 선행 조건과 충돌 패치를 검토합니다.
  4. 클러스터 노드를 순차 적용하고 OPatch 인벤토리 일치를 확인합니다.
  5. 정상 업무와 비승인 프로토콜 차단, 로그·모니터링을 함께 검증합니다.

확인한 출처

  1. August 2026 Critical Security Patch UpdateOracle · 공식 자료
  2. August 2026 Critical Security Patch Update — Risk MatricesOracle · 공식 자료

사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.

독자 의견

의견을 남겨주세요

0

아직 등록된 댓글이 없습니다.

개인정보·광고·외부 연락처는 입력하지 마세요.