일일 보안 이슈 브리핑

[9월 4일 보안브리핑] 프랑스 병원·ArubaOS-CX·Metabase

프랑스 병원 환자기록 침해에 대한 50만 유로 제재, ArubaOS-CX의 인증을 거치지 않는 원격 코드 실행 위험, KISA가 경고한 Metabase 공격 대응을 한 번에 점검합니다.

9월 4일 보안브리핑 표지: 프랑스 병원 제재, ArubaOS-CX, KISA 보안 권고
9월 4일 보안브리핑 표지: 프랑스 병원 제재, ArubaOS-CX, KISA 보안 권고

서로 다른 세 갈래의 위험

9월 4일 브리핑은 개인정보 처리 책임, 네트워크 장비의 원격 코드 실행 가능성, 공개형 분석 서비스의 침해 대응이라는 서로 다른 세 축을 다룹니다. 프랑스 개인정보 감독기관 CNIL은 환자기록 시스템 침해와 보호조치 미흡을 조사해 병원에 50만 유로의 과징금을 부과했습니다. HPE는 ArubaOS-CX 스위치 운영체제에서 인증 절차를 거치지 않은 원격 공격자가 높은 권한의 코드를 실행하게 만드는 CVE-2026-73749를 포함한 보안 업데이트를 공개했습니다. 국내에서는 KISA가 실제 공격과 피해를 언급하며 Metabase 운영자에게 즉시 업데이트와 후속 점검을 권고했습니다.

세 소식은 모두 ‘패치가 나왔으니 설치하면 끝’이라는 한 문장으로 정리하기 어렵습니다. 병원 사건은 원격접속 통제와 계정별 권한 설계, 탐지 지연, 통지 범위를 함께 봐야 합니다. 스위치 취약점은 장비별 운영체제 분기와 관리면 노출, 업그레이드 뒤 통신 검증이 중요합니다. Metabase는 버전 교체와 함께 세션, API 키, 관리자 계정, 연결 데이터베이스 자격증명까지 점검해야 침해 흔적과 잔여 접근권한을 정리할 수 있습니다.

프랑스 병원 환자기록 침해와 50만 유로 제재

프랑스 병원 침해와 제재의 공식 조사 흐름
환자기록 침해와 공식 제재 흐름

CNIL은 2026년 9월 3일 Hôpital Privé de la Loire에 50만 유로의 과징금을 부과했다고 발표했습니다. 조사 대상이 된 공격은 2025년 여름 병원의 전자의무기록 시스템에서 발생했습니다. 공격자는 외부 사용자가 접속하던 경로를 이용해 환자 기록을 탐색하고 반출했습니다. 이 사건에서 공식적으로 집계된 영향 대상은 환자 524,867명과 환자가 지정한 신뢰인 202,246명으로, 합계 727,113명입니다.

제재 사유는 침해 사실 자체보다 병원이 개인정보 처리자로서 갖춰야 할 기술적·관리적 보호조치가 여러 층에서 약했다는 데 집중됐습니다. 외부 사용자의 시스템 접속에 VPN과 다중요소인증이 적용되지 않았고, 한 사용자 계정이 전체 환자의 기록에 접근할 수 있었습니다. 역할과 업무 필요에 따라 조회 범위를 제한하는 권한 통제가 충분하지 않았던 셈입니다. 접근 행위를 실시간에 가깝게 탐지하는 감시도 부족해 공격자는 수일 동안 시스템을 살펴보고 자료를 반출할 수 있었습니다.

통지 과정도 제재 판단에 포함됐습니다. 병원은 환자에게 침해 사실을 알렸지만 환자가 지정한 신뢰인 202,246명에게는 같은 방식의 통지가 이뤄지지 않았습니다. 의료기관의 데이터 흐름에는 환자 본인뿐 아니라 보호자나 긴급 연락 대상처럼 서비스 과정에서 함께 등록되는 사람이 포함될 수 있습니다. 사고 대응팀은 ‘주계정 소유자에게 알렸는가’만 확인하지 말고 실제로 노출된 각 정보주체 집단을 나눠 통지 범위를 결정해야 합니다.

운영자가 이번 사건에서 가져갈 점검 항목은 세 가지입니다. 첫째, 외부 접속 계정과 협력사 계정에 VPN 또는 동등한 보호 경로와 다중요소인증을 강제해야 합니다. 둘째, 진료·행정·지원 역할별로 환자 기록 조회 범위를 최소화하고 전체 조회 권한은 별도 승인과 기록을 남겨야 합니다. 셋째, 대량 조회, 평소와 다른 시간대의 반복 검색, 짧은 시간에 이어지는 파일 반출을 탐지 규칙으로 연결해야 합니다. CNIL은 병원이 일부 보호조치를 강화한 사실을 반영하면서도 나머지 시정 조치를 3개월에서 15개월 안에 완료하도록 요구했습니다.

ArubaOS-CX CVE-2026-73749의 우선순위

ArubaOS-CX 패치 우선순위와 점검 순서
AOS-CX 분기별 패치와 검증 순서

HPE 보안 공지에서 가장 높은 위험도로 분류된 CVE-2026-73749는 ArubaOS-CX의 특정 데몬이 잘못된 입력을 처리하는 과정의 버퍼 오버플로와 관련됩니다. 인증되지 않은 원격 공격자가 조작된 패킷을 취약한 서비스로 보내면 높은 권한으로 코드를 실행할 수 있으며, CVSS v3.1 점수는 9.8입니다. ArubaOS-CX는 캠퍼스와 데이터센터의 스위치에서 사용되므로, 단일 서버 애플리케이션보다 관리면과 네트워크 분리 정책에 미치는 영향이 클 수 있습니다.

수정 경로는 운영 중인 분기별로 다릅니다. 10.18.0001은 10.18.1002 이상, 10.17.1021 이하는 10.17.1030 이상, 10.16.1051 이하는 10.16.1060 이상, 10.13.1180 이하는 10.13.1190 이상, 10.10.1180 이하는 10.10.1181 이상으로 올려야 합니다. 10.10.1181은 유지보수 종료 상태여서 일반적인 장기 운영 경로로 보기 어렵습니다. 해당 분기를 쓰는 조직은 긴급 수정 적용과 별개로 지원되는 분기로 이전하는 계획을 함께 세우는 편이 안전합니다.

같은 공지에는 관리 모듈의 입력 처리, 웹 관리 인터페이스의 명령 실행, 인접 네트워크에서 가능한 파일 쓰기, API 접근통제 우회, 공장 초기 비밀번호 예측 등 여러 취약점이 함께 포함됐습니다. 따라서 CVE 번호 하나만 검색해 장비 한 대를 고치는 방식보다 전체 AOS-CX 자산과 관리 경로를 묶어 확인하는 편이 효율적입니다. 관리 인터페이스가 인터넷이나 일반 사용자망에서 직접 닿는지, 인증서 기반 세션과 API가 어떤 구간에 열려 있는지, 초기 구축이나 ZTP 직후 기본 자격증명이 남은 장비가 있는지를 한 번에 살펴봐야 합니다.

적용 순서는 자산 식별, 노출 제한, 분기별 업그레이드, 기능 검증으로 잡을 수 있습니다. 먼저 스위치 모델과 AOS-CX 버전, 스택·VSX 구성, 관리 IP를 목록화합니다. 이어서 외부와 사용자 VLAN에서 관리 포트 접근을 제한하고 전용 관리망과 허용된 관리자 단말만 남깁니다. 구성 백업과 복구 절차를 확인한 뒤 고가용성 장비의 순서에 맞춰 수정판을 배포합니다. 재부팅 후에는 관리 로그인, 라우팅 인접성, VLAN과 ACL, 링크 집성, 모니터링 수집이 정상인지 확인해야 합니다. 변경 전후의 관리자 세션과 설정 이력에서 예상하지 못한 계정, API 호출, 권한 변경도 함께 검토하는 것이 좋습니다.

KISA의 Metabase 긴급 업데이트 권고

Metabase 침해 대응과 로그 점검 순서
Metabase 수정판 적용과 침해 대응

KISA는 9월 3일 Metabase 제품 보안 업데이트 권고를 게시하면서 CVE-2026-72898, CVE-2026-72899, CVE-2026-72900을 제시했습니다. 앞의 두 건은 SQL 주입, 세 번째는 권한검사 누락 문제입니다. 특히 공개로 공유된 카드나 대시보드의 필드 필터를 통해 애플리케이션 데이터베이스에 임의 SQL을 주입하는 흐름은 인증되지 않은 접근으로 이어질 수 있습니다. 공격자가 관리자 권한을 얻으면 애플리케이션 설정 변경, 연결 데이터베이스의 저장 자격증명 탈취, 연결된 데이터 조회와 반출로 범위가 넓어질 수 있습니다.

영향 범위는 Metabase x.58부터 x.63까지의 여러 유지보수 분기입니다. 최소 수정판은 x.63.5, x.62.9, x.61.11, x.60.17, x.59.21, x.58.24입니다. 운영자는 메이저·마이너 숫자만 보고 최신이라고 판단하지 말고 자신이 쓰는 분기의 포인트 릴리스가 이 기준 이상인지 확인해야 합니다. Metabase Cloud 고객은 서비스 측에서 수정판이 적용됐지만, 자체 호스팅 환경은 운영팀이 직접 버전과 노출 상태를 점검해야 합니다.

업데이트 뒤에는 침해 대응 절차가 이어져야 합니다. `/api/session/reset_password`가 외부에서 접근 가능한 환경이라면 모든 활성 사용자 세션을 무효화하고, 인식하지 못하는 API 키와 관리자 계정 변경을 검토해야 합니다. 연결된 데이터베이스의 자격증명은 회전하고, 데이터웨어하우스 로그와 Metabase 활동·쿼리 기록에서 비정상 조회와 반출을 확인합니다. 공식 안내가 제시한 의심 패턴은 `POST /api/session/reset_password` 요청이 400으로 끝난 직후 `GET /api/user/current`가 200으로 이어지는 흐름입니다. 이 순서를 애플리케이션 로그와 인그레스 로그 양쪽에서 찾으면 단순 스캐닝과 실제 접근 가능성을 구분하는 데 도움이 됩니다.

즉시 업그레이드가 어려운 경우에는 취약한 `/api/session/reset_password` 엔드포인트를 임시로 차단할 수 있습니다. 다만 이 조치는 취약 코드를 바꾸지 않으므로 정식 수정판 적용을 대신하지 않습니다. 공개 대시보드 UUID의 외부 노출, 리버스 프록시의 경로 제어, 관리자 API 접근 정책을 함께 검토하고, 수정판 적용 뒤에는 차단 규칙 때문에 정상 비밀번호 복구 기능이 계속 막혀 있지 않은지도 확인해야 합니다.

오늘 적용할 점검 순서

세 이슈의 공통점은 ‘경계에 놓인 관리 기능’입니다. 병원에서는 외부 사용자의 환자기록 접속 경로, ArubaOS-CX에서는 네트워크 스위치의 관리면, Metabase에서는 공개 대시보드와 비밀번호 재설정 API가 핵심 경계였습니다. 장비나 서비스 종류는 다르지만 외부에 노출된 관리 기능, 과도한 권한, 느린 탐지라는 조건이 겹치면 피해 범위가 커집니다.

우선순위는 실제 노출 가능성으로 정하는 것이 좋습니다. 인터넷에서 접근 가능한 Metabase 자체 호스팅 인스턴스와 관리 인터페이스가 열린 ArubaOS-CX 장비를 먼저 찾습니다. 다음으로 수정판을 적용하되, 세션과 자격증명, 설정 변경 이력을 남겨 침해 여부를 함께 판단합니다. 의료정보나 고객정보 시스템을 운영한다면 계정별 조회 범위와 대량 접근 탐지를 별도 항목으로 점검합니다. 마지막으로 사고 통지 대상 목록이 실제 노출 집단과 일치하는지 법무·개인정보보호 부서와 확인해야 합니다.

브리핑에서 다룬 버전 번호와 조치는 각 제조사와 기관의 2026년 9월 3일 공개 내용을 기준으로 다룹니다. 운영 환경에서는 모델, 라이선스, 고가용성 구성, 지원 종료 상태에 따라 적용 경로가 달라질 수 있으므로 변경 전 공식 공지의 제품별 표와 릴리스 노트를 대조하시기 바랍니다.

확인한 출처

  1. Sanction de 500 000 euros à l’encontre de l’Hôpital Privé de la LoireCNIL · 공식 자료
  2. HPESBNW05134 rev.1 - Multiple Vulnerabilities in HPE Aruba Networking AOS-CXHPE · 공식 자료
  3. Metabase 제품 보안 업데이트 권고KISA 보호나라 · 공식 자료

사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.

독자 의견

의견을 남겨주세요

0

아직 등록된 댓글이 없습니다.

개인정보·광고·외부 연락처는 입력하지 마세요.