정부 Rails 사이트, CVE 패치 8시간 만에 공격받아

Government Rails Site Hit Hours After CVE Patch

정부 Rails 사이트, CVE 패치 8시간 만에 공격받아

Rietta가 Ruby on Rails의 ActiveStorage에서 발견된 심각한 원격 코드 실행 취약점(CVE-2026-66066)에 대한 긴급 핫픽스를 모든 고객에게 적용한 지 불과 8시간 만에, 한 주 정부 기관 고객이 악성 BMP 파일을 이용한 첫 공격 시도를 기록했습니다. 이 글은 패치 공개와 실제 악용 사이의 시간 간격이 단 몇 시간에 불과할 수 있음을 보여주며, CVSS 점수나 공개 일정을 기다리지 말고 보안 릴리스를 즉시 패치해야 한다고 강조합니다. 또한, 공개된 PoC 익스플로잇이 패치 배포 전에 이미 GitHub에 커밋되었고, 이후 한 달간 지속적이고 다양한 공격 시도가 있었다는 점을 지적합니다.

패치가 배포되는 순간, 그 수정 사항 자체는 공개된 코드 diff이므로, 누구든지 읽고 악용 방법을 스스로 찾아낼 수 있습니다. 우리 로그는 '패치 게시'와 '실제 악용 시도' 사이의 간격이 몇 주가 아니라 몇 시간에 불과할 수 있음을 증명합니다.

이 날의 다른 글

2026-09-04