[분석가] 분석 — CVE-2026-34486
CVE-2026-34486 is a critical remote encryption‑bypass flaw in Apache Tomcat that exposes sensitive data in cleartext, and organizations should upgrade to Tomcat 11.0.21, 10.1.54 or 9.0.117 immediately.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.8116 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격자는 네트워크를 통해 인증 없이 (AV:N) 조작된 HTTP 요청을 전송한다.
- CVE-2026-29146 패치 이후 도입된 회귀 버그가 EncryptInterceptor의 암호화 로직을 우회하도록 만들며, TLS 종료 후 서버 내부에서 민감 데이터가 평문으로 처리·전달된다.
악용 가능성: 이 취약점은 AV:N/AC:L/PR:N/UI:N 벡터에 따라 네트워크를 통해 원격에서 바로 접근할 수 있으며, 공격을 수행하기 위한 복잡도가 낮고 권한이나 사용자 행동이 전혀 필요하지 않습니다. 실제로 KEV 목록에 등재되어 있어 야생 환경에서도 이미 악용 사례가 보고된 바 있으며, EPSS 0.8116이라는 높은 실측 확률은 현재 위협이 활발히 진행되고 있음을 의미합니다. 공격자는 Apache Tomcat(11.0.20·10.1.53·9.0.116)에서 제공되는 민감 데이터 전송 엔드포인트에 직접 요청을 보내면 EncryptInterceptor를 우회하여 암호화되지 않은 데이터를 탈취할 수 있습니다. 노출된 HTTP/HTTPS 포트와 해당 애플리케이션이 처리하는 파라미터(예: 파일 업로드·폼 제출)만 있으면 공격 표면이 형성됩니다. 따라서 방어자는 이 엔드포인트가 외부에 공개되어 있는지 확인하고, 즉시 권장 버전(11.0.21·10.1.54·9.0.117)으로 업데이트하는 것이 최우선 조치가 됩니다.
💥 영향 분석
- 기술적 위험: EncryptInterceptor 우회로 인해 개인정보, 인증 토큰, 세션 쿠키 등 고유 식별 정보가 암호화되지 않은 채 메모리와 로그에 남으며, 내부 네트워크 스니핑이나 메모리 덤프를 통해 손쉽게 탈취될 수 있다.
- 비즈니스 위험: 평문 데이터 유출은 개인정보보호법·PCI‑DSS 위반으로 인한 과태료·소송 위험을 초래하고, 고객 신뢰도 하락 및 서비스 평판 손상이 발생한다.
- 영향 제품·노출 규모: Apache Tomcat 11.0.20, 10.1.53, 9.0.116 버전을 운영 중인 모든 서버가 대상이며, 해당 Tomcat이 포함된 Red Hat JBoss Web Server 및 Red Hat Enterprise Linux(EL) 배포판에서도 영향을 받을 수 있다. 다중 소스 교차검증을 통해 영향 제품이 8개에 달함이 확인돼 공급망 차원의 광범위한 위험성을 내포한다.
🔗 관련 취약점·체이닝
- 본 결함은 CVE-2026-29146 패치 후 발생한 회귀 버그이며, 동일 코드베이스에서 암호화/인증 우회와 연관된 다른 취약점과 체이닝될 가능성이 있다. 현재 확인된 추가 체이닝 사례는 없지만, EncryptInterceptor 비활성화 시 기존 TLS·애플리케이션 보안 모듈 간의 충돌 위험이 존재한다.
🔎 탐지
- TLS 종료 직후 로그에
password=,ssn=,creditcard=등 민감 데이터가 평문으로 기록되는 패턴을 감시한다. - EncryptInterceptor 적용 전·후 응답 바디 크기 차이가 없거나, 암호화 플래그(
X-Encrypt-Status)가 비활성화된 세션이 관찰될 경우 경보를 발생시킨다. - SIEM에서 “EncryptInterceptor disabled” 혹은 “Encryption bypass” 키워드와 평문 데이터 유출 이벤트를 매칭하는 규칙을 적용한다.
🛡️ 완화 방안
- 즉시 조치: Apache Tomcat 11.0.21, 10.1.54 또는 9.0.117 로 업그레이드한다. (우선순위 = immediate)
- 임시 완화: 가능한 경우 EncryptInterceptor를 비활성화하고, 민감 데이터 전송을 별도 HTTPS 엔드포인트로 분리하거나 애플리케이션 레벨에서 추가 암호화를 적용한다.
- 보조 조치: 모든 Tomcat 인스턴스에 대해 EncryptInterceptor 설정 유무를 정기적으로 검증하고, 위 탐지 지표 기반 실시간 모니터링 및 알림 체계를 구축한다.
우선순위 근거: CVSS 3.1 점수 9.8 (Critical), KEV 등재, EPSS 0.8116(실제 악용 가능성 매우 높음) 및 “exploit=easy” 평가가 결합돼 규칙 기반으로 immediate 대응이 요구된다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.8116 · exploit=easy · in_scope=None