패치가 나왔다는 건 공격이 시작됐다는 신호다
Oracle WebLogic Server에서 CVSS 10.0, 최고 등급의 원격코드실행(RCE) 취약점이 공개됐다. CVE-2026-21962다. SentinelOne의 CVE 데이터베이스 정리에 따르면 인증 우회가 가능해, 로그인 없이 인터넷에 노출된 WebLogic의 뒷단 서버를 통째로 장악할 수 있다. 관리 콘솔 계정도, 사전 권한도 필요 없다. 요청 한 번으로 서버에서 공격자의 코드가 실행된다.
문제는 타이밍이다. NetSPI 분석을 보면 이 취약점은 공개 48시간 안에 동작하는 PoC(개념증명 익스플로잇)가 인터넷에 돌기 시작했다. 이어 CloudSEK가 자사 허니팟에서 관측한 바로는, 짧은 기간에 21개국에서 십수만 건 규모의 스캔과 공격 시도가 잡혔다. 패치 발표가 그대로 공격 개시 신호가 된 전형적인 사례다.
남 얘기가 아니다, 우리도 WebLogic을 쓴다
WebLogic은 국내 금융, 공공기관, 대기업의 기간계·대외계 시스템 뒷단에서 오래 돌아온 자바 미들웨어다. 앞단 화면은 새 프레임워크로 바꿔도, 뒷단 WebLogic은 그대로 두는 경우가 흔하다. 그만큼 노출면이 넓다.
여기서 진짜 위험은 취약점 자체가 아니라 "우리 자산 어디에 WebLogic이 있는지 모른다"는 데 있다. 몇 년 전 구축하고 담당자가 바뀐 시스템, 협력사가 납품한 장비, 테스트하려고 임시로 열어둔 관리 포트. 자산 목록에 없는 WebLogic이 인터넷에 떠 있으면 패치 대상에도 안 잡히고, 공격자만 먼저 찾아낸다.
공격자는 사람이 아니라 스크립트다
공격자는 CVE가 공개되면 손으로 하나씩 침투하지 않는다. 인터넷 전체를 자동으로 훑는다. Shodan 같은 검색엔진과 자체 스캐너로 WebLogic 특유의 응답(콘솔 경로, 배너, 기본 포트)을 찾아내고 PoC를 그대로 던진다. CloudSEK의 관측치가 보여주듯 이건 특정 기업을 노린 표적 공격이라기보다 인터넷 청소기에 가깝다. 노출돼 있으면 순번이 돌아온다.
한 번 RCE가 성공하면 그다음은 정해진 수순이다. 웹셸 설치, 내부망 정찰, 계정 탈취, 그리고 랜섬웨어나 데이터 유출. WebLogic이 기간계와 붙어 있을수록 첫 장악 한 번의 파급이 크다.
오늘 안에 확인할 다섯 가지
패치는 당연히 최우선이다. Oracle이 발표한 해당 분기 Critical Patch Update를 적용한다. 그와 별개로, 아래는 오늘 안에 직접 점검해야 한다.
- 노출 여부: 우리 도메인과 IP 대역에서 WebLogic 관리 콘솔(기본 7001 포트, /console 경로)이 외부에서 열려 있는가.
- 버전: 지금 돌아가는 WebLogic 버전이 정확히 무엇이고, CVE-2026-21962 영향 범위에 드는가.
- 패치: 최신 CPU가 실제로 적용됐는가. "적용했다고 들었다"가 아니라 빌드 번호로 확인한다.
- WAF: 앞단에 웹 방화벽이 있고, 알려진 익스플로잇 패턴을 실제로 막고 있는가.
- 불필요한 포트: 관리 콘솔과 T3 프로토콜 포트가 인터넷에 열려 있다면 즉시 내부망이나 VPN 뒤로 내린다.
이 다섯 중 하나라도 "모르겠다"가 나오면, 그 자체가 노출 신호다.
모르는 자산은 지킬 수 없다
SENTRIX는 보안 실무 10년 레드팀이 운영하는 보안 전문 기업이다. 현장에서 반복해 확인하는 사실은, 사고의 출발점이 최신 취약점이 아니라 "관리되지 않던 노출 자산"이라는 점이다.
외부 노출면부터 빠르게 확인하려면 CodeScan 자동 스캔(https://codescan.kr)에 도메인이나 IP를 넣어 공격자 시점에서 열려 있는 서비스와 포트를 점검하는 것이 시작이다. WebLogic처럼 뒷단에 숨은 미들웨어가 밖에서 어떻게 보이는지부터 드러난다.
여기에 AI 기능을 얹은 서비스라면 표준 스캔으로는 잡히지 않는 로직·프롬프트 계층까지 봐야 한다. 그 영역은 AI 심화 취약점 진단에서 다룬다. 그리고 "정말 뚫리는가"를 공격자 관점에서 끝까지 검증하는 일은 자동 스캔의 몫이 아니다. 실제 침투 가능성 확인은 웹 모의해킹·보안 컨설팅으로 이어진다.
오늘 해야 할 것
CVE-2026-21962는 패치 하나로 끝나는 문제가 아니다. "우리가 어디에 WebLogic을 열어두고 있는지"를 먼저 알아야 패치도 의미가 있다. 공격 스캐너는 이미 돌고 있고, 노출은 기다려주지 않는다.
- 외부 노출면 즉시 확인: CodeScan 자동 스캔에 도메인을 넣고 지금 열려 있는 서비스와 포트를 점검한다.
- 실제 침투 가능성 검증: 모의해킹·보안 컨설팅으로 공격자가 정말 들어올 수 있는지 끝까지 확인한다.