속보
개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
CVE·취약점AI 초안

[긴급] PaperCut 웹 관리 인터페이스 인증 우회 취약점(CVE-2026-81578) 공격 활발

CVSS 9.8점 Critical 등급의 PaperCut MF/NG 부적절한 접근통제 취약점 발견. 인증 없이 원격에서 관리자 기능 실행 가능, CISA KEV 등재로 즉각 패치 권고

백남정 기자
입력 2026년 9월 3일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/2b51df58

핵심 요약

- PaperCut MF 및 NG의 웹 관리 인터페이스에서 CVSS 9.8점(Critical)의 부적절한 접근통제 취약점 발견 - 인증되지 않은 원격 공격자가 접근 검증 완료 전 백엔드 관리 기능을 실행하여 시스템 설정 변경 가능 - CISA KEV 카탈로그 등재 및 Metasploit 익스플로잇 모듈 공개로 즉각적인 패치 적용 필요

주요 내용

2026년 8월 27일 PaperCut社가 긴급 보안 권고를 통해 공개한 CVE-2026-81578은 PaperCut MF(Multifunction)와 PaperCut NG(Next Generation) 제품군의 웹 관리 인터페이스에 존재하는 부적절한 접근통제(Improper Access Control) 취약점입니다. 이 취약점은 특정 조건에서 인증되지 않은 원격 요청이 관리자 기능을 대상으로 전송될 경우, 접근 검증 절차가 완료되기 전에 백엔드 동작이 트리거되는 설계상 결함에서 발생합니다.

공격자는 이 취약점을 악용하여 인증 절차 없이 시스템의 특정 설정을 원격에서 변경할 수 있으며, 이는 조직의 문서 출력 관리 시스템 전반에 심각한 보안 위협을 초래합니다. PaperCut 제품은 전 세계 기업, 교육기관, 공공기관에서 프린터 및 복합기 관리 솔루션으로 광범위하게 사용되고 있어 피해 범위가 상당할 것으로 예상됩니다.

미국 CISA(Cybersecurity and Infrastructure Security Agency)는 2026년 8월 29일 이 취약점을 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재하였으며, 이는 실제 공격에 활발히 악용되고 있음을 의미합니다. 또한 침투 테스트 프레임워크인 Metasploit에 익스플로잇 모듈(PR #21842)이 공개되면서 공격 난이도가 크게 낮아진 상황입니다.

PaperCut社는 긴급 보안 패치를 배포하였으며, 모든 사용자에게 즉각적인 업데이트를 강력히 권고하고 있습니다. 패치 적용이 즉시 불가능한 환경에서는 웹 관리 인터페이스에 대한 네트워크 레벨 접근통제(방화벽, ACL) 강화를 임시 완화 조치로 시행해야 합니다.

전문가 시각

본 취약점은 TOCTOU(Time-of-Check to Time-of-Use) 유형의 race condition과 유사한 로직 결함으로, 인증 검증과 권한 부여가 원자적(atomic)으로 처리되지 않을 때 발생하는 전형적인 설계 취약점입니다. ISMS-P 인증심사 관점에서 볼 때, 이는 '2.7.2 인증 및 권한관리' 통제항목과 '2.8.3 정보시스템 취약점 점검 및 조치' 항목의 실패 사례에 해당합니다. 특히 관리 인터페이스에 대한 다중 인증 메커니즘 적용과 화이트리스트 기반 IP 접근통제가 적용되지 않았을 경우 심각도가 더욱 높아집니다.

기업 보안 담당자는 PaperCut 시스템의 네트워크 배치 구조를 재검토해야 합니다. 웹 관리 인터페이스는 인터넷에 직접 노출되어서는 안 되며, 관리용 전용 VLAN에 격리하고 VPN이나 점프 서버를 통해서만 접근 가능하도록 구성해야 합니다. 또한 SIEM 로그 분석을 통해 비인가 관리 기능 호출 시도를 탐지할 수 있는 모니터링 룰을 즉시 구현해야 합니다. CVE-2026-81578와 같은 고위험 취약점은 발견 후 72시간 이내 패치율이 조직의 사이버 회복력을 좌우하는 핵심 지표가 됩니다.

영향받는 시스템 및 조치사항

영향받는 제품:
- PaperCut MF 전 버전 (패치 버전 미만)
- PaperCut NG 전 버전 (패치 버전 미만)
※ 구체적인 영향받는 버전은 PaperCut 보안 공지 참조

CVSS v3.1 점수 해석:
- 기본 점수: 9.8 (Critical)
- 공격 복잡도: Low (낮음)
- 필요 권한: None (인증 불필요)
- 사용자 개입: None (불필요)
- 영향 범위: 기밀성(High), 무결성(High), 가용성(High)

조치사항:
1. 즉시 조치(Priority 1): PaperCut 보안 공지에서 제공하는 최신 보안 패치를 즉시 적용
2. 임시 완화책: 패치 전까지 웹 관리 인터페이스(기본 9191/9192 포트)를 신뢰할 수 있는 IP 주소로만 제한
3. 탐지 및 모니터링: 관리 API 호출에 대한 인증 실패 및 비정상 설정 변경 로그 점검
4. 사고 대응: 최근 7일간 관리 인터페이스 접근 로그를 전수 조사하여 침해 징후 확인

CPPG·ISMS-P 연계 포인트

1. 접근통제 설계 원칙(2.7.2 인증 및 권한관리)
부적절한 접근통제(CWE-284)는 인증(Authentication)과 인가(Authorization)가 분리되지 않거나 검증 시점과 사용 시점 사이의 간격에서 발생합니다. ISMS-P 심사 시 중요시스템의 관리 기능은 ① 다단계 인증, ② 세션 기반 권한 검증, ③ 관리자 행위에 대한 실시간 로깅이 모두 구현되어야 적합 판정을 받을 수 있습니다. 본 취약점은 관리 기능 실행 전 권한 재검증(re-authentication) 메커니즘의 부재를 보여주는 전형적인 불합치 사례입니다.

2. 취약점 관리 프로세스(2.8.3 정보시스템 취약점 점검 및 조치)
CISA KEV 등재 취약점은 국내 정보보호 규정(개인정보보호법 시행령 제30조)에 따라 인지 후 즉시 조치해야 하는 '알려진 중대 취약점'에 해당합니다. ISMS-P 인증기관은 KEV 카탈로그 모니터링 체계, 긴급 패치 적용 절차, 패치 불가 시스템에 대한 보상통제 수립 여부를 평가합니다. CVSS 9.0 이상 취약점은 발견 후 24시간 이내 경영진 보고, 72시간 이내 패치 또는 완화 조치 완료가 권고 기준입니다.

#CVE-2026-81578#PaperCut#접근통제취약점#CISA-KEV#인증우회
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사