본문 바로가기
이노비즈

[보안] Broadcom·삼성·Ivanti 주요 제품서 고위험 취약점 잇따라…CISA 긴급 경고

VMware Cloud Foundation·MagicINFO·Zimbra 등 실제 악용 확인…보안 패치 미적용 시 시스템 장악 우려

Broadcom, 삼성전자, Ivanti 등 글로벌 주요 기업 제품에서 심각한 보안 취약점이 연이어 보고됐다. 미국 사이버보안청(CISA)은 최근 자주 악용되고 있는 취약점 목록을 업데이트하며, 관련 제품 사용자에게 긴급한 보안 조치를 촉구했다.

미국 사이버보안청(CISA)의 보안 권고를 시각화. (제작: 데일리뉴스)
미국 사이버보안청(CISA)의 보안 권고를 시각화. (제작: 데일리뉴스)

5월 16일에는 삼성전자 MagicINFO 9 Server에서 경로 탐색 취약점(CVE-2025-4632)이 발견됐다. 해당 취약점은 공격자가 시스템 권한으로 임의 파일을 작성할 수 있도록 허용하며, 심각한 보안 위협으로 분류된다. 벤더 가이드를 따른 즉각적인 보안 조치가 필요하며, 패치 적용이 불가능할 경우 서비스 사용 중단도 고려해야 한다.

5월 19일, CISA는 다수의 IT 인프라 제품에서 실제 익스플로잇이 확인된 취약점을 발표했다. 모든 항목은 6월 초까지 조치가 요구되며, 미조치 시 시스템 침해 위험이 높다고 경고했다.

5월 22일에는 Broadcom이 VMware Cloud Foundation의 주요 취약점 3건에 대한 보안 업데이트를 발표했다. 해당 취약점은 다음과 같다.

  • CVE-2025-41229: 경로 탐색(Path Traversal)
  • CVE-2025-41230: 정보 유출(Information Disclosure)
  • CVE-2025-41231: 인증 우회(Authentication Bypass)

해당 취약점은 버전 5.x, 4.5.x에 영향을 미치며, 각각 5.2.1.2, SDDC Manager 4.5.2.0 (KB398008)으로의 업데이트가 권고된다.

최근 CISA 경고 주요 취약점 목록

CVE 번호 제품명 주요 취약점
CVE-2025-4427 Ivanti EPMM 인증 우회
CVE-2025-4428 Ivanti EPMM 원격 코드 인젝션
CVE-2024-11182 MDaemon Email Server 크로스사이트스크립팅(XSS)
CVE-2024-27443 Zimbra ZCS 캘린더 기반 XSS
CVE-2023-38950 ZKTeco BioTime 경로 탐색
보안 권고사항:
영향받는 제품 사용자 및 기관은 즉시 보안 패치를 적용해야 하며,
패치가 불가능할 경우 해당 시스템을 격리하거나 사용을 중단해야 한다.
이상 접근 탐지 및 계정 권한 통제 등 기본 보안 수칙의 병행 적용이 필요하다.

문의처
한국인터넷진흥원(KISA) 사이버민원센터 ☎ 국번없이 118

참고자료
Broadcom 보안 권고: https://support.broadcom.com/...25733
CISA 익스플로잇 목록: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
각 취약점 상세 정보: NVD 데이터베이스

※ 본 기사는 한국인터넷진흥원(KISA)과 미국 사이버보안청(CISA)의 공식 발표를 바탕으로 작성되었습니다.

이 기사를 추천합니다

i

댓글

0

후 댓글을 작성할 수 있습니다.

아직 댓글이 없습니다 이 기사에 첫 의견을 남겨보세요.