오픈소스 '미토스' 취약점 48시간 만에 12개 기관 연쇄 침해…SBOM 부재가 화 키웠다
--- 2026년 8월 공개된 오픈소스 라이브러리 '미토스'의 치명적 원격코드실행(RCE) 취약점이 국내 12개 기관을 연쇄 침해하는 대형 사고로 이어졌다. 피해 기관 대부분이 소프트웨어 구성요소 명세서(SBOM) 관리 체계를 갖추지 않아 해당 라이브러리 사용 사실조
https://privacynews.kr/s/0fc5ccfa2026년 8월 공개된 오픈소스 라이브러리 '미토스'의 치명적 원격코드실행(RCE) 취약점이 국내 12개 기관을 연쇄 침해하는 대형 사고로 이어졌다. 피해 기관 대부분이 소프트웨어 구성요소 명세서(SBOM) 관리 체계를 갖추지 않아 해당 라이브러리 사용 사실조차 파악하지 못한 것으로 드러났다.
사고 경위 및 피해 현황
지난 8월 15일 오픈소스 보안 커뮤니티에서 '미토스(Mithos)' 라이브러리의 CVSS 9.8점 RCE 취약점(CVE-2026-XXXX)이 공개됐다. 해당 취약점은 인증 없이 원격에서 임의 코드를 실행할 수 있는 치명적 결함으로, 공개 직후 개념증명(PoC) 코드까지 유포되며 공격자들의 집중 표적이 됐다.
취약점 공개 후 불과 48시간 만에 국내에서만 12개 기관이 침해됐다. 피해 기관은 전자상거래 플랫폼 4곳, 의료기관 3곳, SaaS 기업 3곳, 공공기관 위탁업체 2곳으로 다양한 업종에 걸쳐 있다. 유출된 정보는 결제정보(카드번호·CVV), 진료기록, 건강보험번호 등 민감정보를 포함해 최소 47만 건에 달하는 것으로 추정된다.
핵심 원인: SBOM 관리 부재
이번 사고의 공통 원인은 명확하다. 피해 기관 12곳 중 11곳이 SBOM(Software Bill of Materials)을 관리하지 않았다. SBOM이란 소프트웨어에 포함된 모든 구성요소와 라이브러리를 목록화한 명세서로, 취약점 발생 시 영향 범위를 신속히 파악하는 핵심 도구다.
피해 기관 A사 보안담당자는 "미토스 라이브러리가 2차 의존성으로 포함된 사실을 취약점 공개 당시에는 전혀 몰랐다"며 "침해 발생 후 포렌식 과정에서야 확인했다"고 밝혔다. 대부분의 기관이 직접 설치한 라이브러리만 관리하고, 해당 라이브러리가 내부적으로 호출하는 2차·3차 의존성까지는 파악하지 못한 것이다.
기업·기관 대응 방안
첫째, SBOM 관리 체계 도입이 시급하다. 미국은 이미 2021년 행정명령(EO 14028)을 통해 연방기관 납품 소프트웨어에 SBOM 제출을 의무화했다. 국내 기업도 자동화된 SBOM 생성·관리 도구를 도입해 모든 의존성을 실시간 파악해야 한다.
둘째, 취약점 대응 프로세스를 고도화해야 한다. CVSS 9.0 이상 취약점 공개 시 24시간 내 영향 분석을 완료하고, 48시간 내 패치 적용 또는 대체 조치를 완료하는 비상 대응 체계가 필요하다.
셋째, 공급망 보안 계약을 강화해야 한다. 외주 개발 및 SaaS 도입 시 SBOM 제출 의무와 취약점 통보 조항을 계약서에 명시하고, 정기적인 보안 점검을 실시해야 한다.
개인정보보호위원회 관계자는 "SBOM 미관리로 인한 침해사고는 기술적·관리적 보호조치 위반에 해당할 수 있다"며 "피해 기관에 대한 조사를 진행 중"이라고 밝혔다.
>📚 CPPG·ISMS-P 시험 연계 포인트
[ISMS-P 2.10.4 취약점 점검 및 조치]
운영 중인 정보시스템의 취약점을 정기적으로 점검하고, 발견된 취약점은 위험도에 따라 우선순위를 정해 적시에 조치해야 한다. 특히 오픈소스·외부 라이브러리의 알려진 취약점을 지속적으로 모니터링하고 신속히 패치를 적용하는 것이 핵심이다. SBOM 관리는 이 요구사항을 충족하기 위한 선결 조건으로, 시험에서는 '소프트웨어 구성 분석(SCA)'과 '패치 관리 절차'를 연계해 출제될 가능성이 높다.
백남정 기자 privacy@newstech.kr

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

