속보
개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

PaperCut 인증우회 취약점, CVSS 9.8점 '초비상'…전 세계 공격 급증

프린터 관리 솔루션의 치명적 보안 허점이 랜섬웨어 조직의 새로운 침투 경로로 악용되고 있다. CISA가 긴급 경보를 발령한 가운데, 국내 도입 기관의 신속한 패치 적용이 시급하다. --- 취약점 개요 및 심각성 글로벌 프린터·문서 관리 솔루션 PaperCut의

백남정 기자
입력 2026년 9월 4일
단축URLhttps://privacynews.kr/s/d2b43eb1

프린터 관리 솔루션의 치명적 보안 허점이 랜섬웨어 조직의 새로운 침투 경로로 악용되고 있다. CISA가 긴급 경보를 발령한 가운데, 국내 도입 기관의 신속한 패치 적용이 시급하다.


취약점 개요 및 심각성

글로벌 프린터·문서 관리 솔루션 PaperCut의 웹 관리 인터페이스에서 CVSS 9.8점의 치명적 인증 우회 취약점(CVE-2026-81578)이 발견돼 보안업계에 비상이 걸렸다.

이번 취약점은 PaperCut MF(Multi-Function) 및 NG(Next Generation) 제품군에서 발생하는 부적절한 접근통제(Improper Access Control) 결함이다. 공격자는 별도의 인증 절차 없이 원격에서 관리자 권한의 기능을 실행할 수 있어, 사실상 시스템 전체를 장악할 수 있는 수준이다.

미국 사이버보안·인프라보안국(CISA)은 해당 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 긴급 등재했으며, 침투테스트 도구 Metasploit에 익스플로잇 모듈이 공개되면서 실제 공격이 급증하고 있다.


공격 양상 분석

보안 전문가들의 분석에 따르면, 이번 취약점을 악용한 공격은 다음과 같은 패턴을 보인다.

첫째, 낮은 공격 난이도다. 인증 우회 취약점 특성상 별도의 사용자 상호작용이나 사전 권한 확보가 필요 없다. 인터넷에 노출된 PaperCut 서버만 발견하면 즉시 침투가 가능하다.

둘째, 광범위한 영향 범위다. PaperCut은 전 세계 100여 개국, 10만 개 이상의 기관에서 사용 중이다. 국내에서도 대학, 공공기관, 기업 등에서 프린터 비용 정산 및 출력 관리 목적으로 다수 도입된 상태다.

셋째, 후속 공격의 발판이 된다. 관리자 권한 탈취 후 내부 네트워크 횡이동, 랜섬웨어 배포, 민감 문서 탈취 등 2차 피해로 확산될 가능성이 높다. 실제로 Cl0p, LockBit 등 랜섬웨어 그룹이 유사 취약점을 초기 침투 경로로 활용한 전례가 있다.


공통 패턴: 웹 관리 인터페이스의 구조적 취약성

이번 사례는 관리 목적의 웹 인터페이스가 사이버 공격의 주요 표적이 되는 전형적인 패턴을 보여준다. 편의를 위해 외부에서 접근 가능하도록 설정된 관리 페이지가 적절한 인증 체계 없이 노출될 경우, 전체 시스템의 보안이 무력화된다.

특히 프린터·문서 관리 시스템은 보안 모니터링의 사각지대에 놓이기 쉬워, 침해 사실을 인지하기까지 상당한 시간이 소요되는 경우가 많다.


기업·기관 대응 방안

즉시 조치 사항
- PaperCut 공식 보안 패치(버전 22.1.3 이상) 긴급 적용
- 웹 관리 인터페이스의 외부 인터넷 노출 여부 점검 및 차단
- 방화벽 정책 강화: 관리 포트(9191, 9192) 접근을 내부 IP로 제한

중장기 대응 방안
- 자산 관리 체계에 출력 관리 시스템 포함 및 주기적 취약점 점검
- 네트워크 세그멘테이션을 통한 관리 시스템 격리
- 침해지표(IoC) 기반 로그 분석 및 이상 접근 탐지


📚 CPPG·ISMS-P 시험 연계 포인트

>

ISMS-P 인증기준 2.6.2 '취약점 점검 및 조치'와 직접 연관된다. 조직은 정보시스템의 취약점을 주기적으로 점검하고, 발견된 취약점에 대해 신속하게 조치해야 한다. 특히 CVSS 9.0 이상의 Critical 등급 취약점이나 CISA KEV 등재 취약점은 즉시 패치 대상으로 분류하여 관리해야 하며, 이를 위한 취약점 관리 절차 수립이 필수적이다.


백남정 개인정보보호 전문기자 (security@privacynews.kr)

#침해사고#개인정보보호#유출사고
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사