맨디언트는 2025년 조사에서 평균 악용 소요 시간을 -7일로 추정했습니다. 패치보다 공격이 먼저인 게 평균입니다.
미국 CISA는 6월 BOD 26-04로 연방기관의 패치 기한을 CVSS 등급 대신 노출·KEV·자동화·장악 수준으로 정하게 바꿨습니다.
우선순위의 출발점은 점수가 아니라 밖에서 보이는 자산 목록입니다.

무슨 일이 있었나

9월 15일 BleepingComputer에 실린 Picus Security 후원 기고는 AI 모델 미토스 이후 공개에서 악용까지가 시간 단위로 줄었다고 주장합니다. 맨디언트 M-Trends 2026에서도 익스플로잇은 6년 연속 최다 초기 침투 경로(32%)였고, CISA는 BOD 22-01을 대체한 BOD 26-04(6월 10일)에서 공격자의 AI 사용이 패치와 악용 사이 대응 시간을 더 좁힐 수 있다고 적었습니다.

기고가 든 PaperCut NG/MF(프린트 관리 서버) 제로데이 흐름입니다(벤더 일정은 호주 시간).

날짜 내용
8월 27일 실제 악용 조사, 긴급 공지. 노출 서버 웹 접근은 신뢰 IP만 허용 권고
8월 28일 긴급 패치. CVE-2026-81578(인증 우회, CVSS 4.0 8.8), CVE-2026-82078(클래스 로딩, 9.4) 공개
8월 31일 CISA KEV 등재
9월 1일 긴급 패치 3차, 실제 악용된 추가 경로 차단
9월 10일 정식 릴리스 26.0.5, 25.0.13, 24.1.10

23 이하는 패치가 없고, 긴급 패치 빌드는 버전 번호가 같아 화면으로 패치 여부를 가릴 수 없었습니다. 벤더는 열린 미패치 서버가 계속 공격받는다고 밝혔습니다.

왜 우리 회사 문제인가

CVSS 높은 순으로만 패치하면 두 곳에서 어긋납니다.

첫째, 점수와 실제 위험이 다릅니다. Citrix CVE-2026-8452는 KEV에 서비스 거부 유발 메모리 취약점으로 올라 있지만, watchTowr가 이 CVE로 판단한 인증 전 원격 코드 실행 PoC를 8월 14일 공개했고 12일 뒤 KEV에 오르며 사흘 기한이 붙었습니다(Citrix 사례).

둘째, 예측 점수도 만능이 아닙니다. 30일 내 악용 확률을 매기는 FIRST EPSS에서 9월 27일 PaperCut 두 CVE는 약 4%, Citrix는 약 1%였지만 셋 다 KEV 등재 건입니다. 악용이 확인됐으면 KEV가 먼저입니다.

더 큰 빈틈은 무엇이 밖에 열려 있는지 모르는 것입니다. 지점·재택 접속용으로 연 프린트 서버나 그룹웨어가 관리 목록에서 빠지면 이번 같은 건이 그대로 들어옵니다. 국내 공지는 KISA 보호나라 보안공지에서 봅니다.

지금 순서대로 할 일

1. 외부 노출 목록부터 만듭니다

도메인·서브도메인, 공인 IP, 관리 페이지, VPN·원격관리·프린트 서버까지 적습니다.

2. 새 CVE는 네 가지로 판정합니다

노출은 1단계 목록으로, KEV 등재와 CISA 판정(자동화·장악 수준)은 아래 명령으로 봅니다(bash·jq 기준).

curl -s https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json | grep -A 4 '"cveID": "CVE-2026-81578"'
curl -s https://cveawg.mitre.org/api/cve/CVE-2026-81578 | jq '.containers.adp[]?.metrics[]?.other | select(.type=="ssvc")'

CISA는 공개 PoC로 원격 코드 실행이 안정적으로 되면 '자동화 가능'으로 보고, KEV에 없는 CVE에 정보가 없으면 자동화 '불가', 장악 '전체'로 가정합니다.

3. 사내 패치 기한을 정합니다

BOD 26-04 기한표 요약으로, 연방기관용이지만 민간 SLA 초안으로 쓸 만합니다.

기한 조건
3일 노출+KEV(자동화 불가+부분 장악만 제외), 노출+자동화+전체 장악, 내부+KEV+자동화+전체 장악
14일 그 밖의 KEV 건, KEV 아닌 노출 자산 중 자동화·전체 장악 중 하나만 해당
60일 노출 자산의 나머지, 내부 자산 중 KEV가 아닌 자동화 가능 건
정기 업그레이드 내부+KEV 아님+자동화 불가

3일 대상 중 KEV·전체 장악 건은 침해 흔적 점검도 합니다. 인터넷에 열린 PaperCut 서버는 KEV 기한(14일)이 아니라 이 표로 3일 대상입니다.

4. 패치가 늦으면 먼저 밖에서 치웁니다

관리 화면·서버 웹 접근을 신뢰 IP나 VPN 안으로 제한합니다. PaperCut은 애플리케이션 서버 웹 접근 전체가 대상입니다. BOD 26-04도 인터넷 분리를 유효한 완화 조치로 봅니다.

5. 패치 뒤 빌드와 흔적을 봅니다

PaperCut이라면 사이트·보조 서버 패치 여부와 server.log의 jdbc:no:x·jdbc:derby:memory:pwn, 사라지거나 잘린 server.log, 'Remote Access Service' 서비스, 설치한 적 없는 AnyDesk를 봅니다. 흔적이 없다고 안전이 확인된 건 아닙니다(벤더 설명). 흔적이 보이면 침해사고 1시간 대응으로 넘어갑니다.

자가점검

  • 외부에 열린 서버·관리 페이지 목록을 한 달 안에 갱신했다
  • KEV 신규 등재를 매일 보는 사람이 있다
  • 패치 기한을 CVSS 등급이 아니라 노출·악용 여부로 정한다
  • 패치 전 접근 제한을 몇 시간 안에 걸 수 있다
  • PaperCut을 쓴다면 버전 라인별로 26.x는 26.0.5, 25.x는 25.0.13, 24.x는 24.1.10 이상이고(23 이하는 지원 라인으로 업그레이드), 애플리케이션 서버 웹 접근 전체가 신뢰 IP로만 열려 있다

외부 노출 목록이 막막하다면

보안 전문 기업 SENTRIX의 외부 노출·위험 관리(ASM)는 대표 도메인에서 연결된 웹사이트·서버를 확인하고, 소유를 확인한 뒤 위험 근거와 검토 우선순위를 정리하며, 담당자·조치 기록·재확인 상태를 함께 관리합니다. 도메인 없이 IP로만 연 서버는 알고 있는 목록과 함께 봐야 합니다. 범위와 비용은 ASM 도입 상담 후 견적으로 안내하고, 침해가 의심되면 진단 문의로 상황부터 알려 주세요.

이번 주 안에 외부로 열린 서버 목록부터 뽑아 보세요.

참고 자료

외부에 열린 서버부터 파악하기: SENTRIX ASM 도입 상담

외부 자산·브랜드 위협과 담당·조치·재확인 관리를 위한 SENTRIX ASM을 살펴보세요. 필요한 범위를 확인하고 도입 상담 후 견적을 안내합니다.