1. 개요
Apache Tomcat에서 공개된 3건의 보안 취약점(CVE-2026-53404, CVE-2026-53434, CVE-2026-55276)이 Tibero 제품에 영향을 줄 수 있어 안내드립니다.
해당 취약점은 모두 Apache 기준 Low 심각도로 분류되었으며, 원격 코드 실행이나 인증 우회와 같은 치명적 영향은 보고되지 않았습니다. 다만 접근 제어 및 인증서 검증 관련 로직에 영향을 줄 수 있어 영향받는 환경에서는 조속한 패치를 권장합니다.
| 항목 | 내용 |
|---|---|
| 보안 공지 번호 | Tibero-SA-2026-0002 |
| 관련 CVE | CVE-2026-53404, CVE-2026-53434, CVE-2026-55276 |
| 종합 심각도 | Low |
| 최초 발행일 | 2026-07-29 |
| 상태 | 조사 완료 / 패치 배포 중 |
2. 제품 영향 분석
| 제품/구성요소 | 번들 버전 | 관련 모듈 | 영향 여부 |
| Prosync Manager | Apache Tomcat/9.0.100 | 웹 어플리케이션 서버 |
영향 없음 |
| SysMaster | 해당 없음 | - | 영향 없음 |
| Tibero RDBMS | 해당 없음 | - | 영향 없음 |
Apache Tomcat 버전 기준으로는 세 CVE 모두 영향 대상 버전에 포함되어 있어 취약점 스캐너에서 탐지될 수 있습니다.
그러나 각 제품은 각 취약점이 악용되기 위한 전제 조건을 충족하지 않아 실질적인 영향은 없습니다. 따라서 긴급 패치나 별도의 워크어라운드 적용은 필요하지 않습니다.
| CVE | 취약점 내용 | 악용 조건 | 제품 상태 | 판정 |
|---|---|---|---|---|
| CVE-2026-53404 | RewriteValve의 OR(ornext) 조건 처리 오류로 접근 제어 규칙이 의도와 다르게 동작할 수 있음 | RewriteValve 및 rewrite.config를 사용하고, 해당 규칙을 접근 제어 경계로 사용하는 환경 |
RewriteValve 및 rewrite.config 사용 사례 없음 |
영향 없음 |
| CVE-2026-53434 | FFM(OpenSSL) 커넥터에서 잘못된 CRL 설정이 무시되어 폐기된 클라이언트 인증서가 허용될 수 있음 | FFM(OpenSSLLifecycleListener), Java 22 이상, mTLS, CRL 설정이 모두 구성된 환경 | NIO+JSSE 커넥터 사용, Java 8 기반, mTLS/CRL 관련 설정 및 사용 사례 없음 | 영향 없음 |
| CVE-2026-55276 |
logEffectiveWebXml 로그에서 일부 인가 정보가 누락되는 로깅 문제
|
logEffectiveWebXml 활성화 및 web.xml 기반 보안 제약 사용 |
logEffectiveWebXml 사용 사례 없음, web.xml 대신 어노테이션 기반 보안 적용 |
영향 없음 |
추가 확인 사항
-
server.xml을 수정하는 스크립트는install.sh의 포트 변경(sed)만 존재합니다. -
_setup_ssl.sh및regen-cert는 서버 키스토어만 관리하며, 커넥터 프로토콜이나 클라이언트 인증 관련 설정은 변경하지 않습니다. - 따라서 설치 및 운영 과정에서도 이번 취약점의 악용 조건이 충족되지 않습니다.
3. 취약점 상세-리스크 매트릭스 (Risk Matrix)
| CVE ID | CWE | 취약점 요약 | 심각도 | CVSS 3.1 | 영향받는 버전 | 수정 버전 |
| CVE-2026-53404 | CWE-670 | RewriteValve의 OR 조건 처리 오류로, 첫 조건이 일치하면 이후 비-OR 조건이 평가되지 않고 재작성(rewrite)이 수행될 수 있음. 접근 제어/라우팅 목적의 rewrite 규칙에 영향 가능. | Low | N/A* | 9.0.0.M1–9.0.118 10.1.0-M1–10.1.55 11.0.0-M1–11.0.22 8.5.0–8.5.100 | 9.0.119 / 10.1.56 / 11.0.23 |
| CVE-2026-53434 | CWE-390 | FFM 기반 커넥터에서 CRL(인증서 폐기 목록) 설정이 잘못된 경우에도 오류로 처리되지 않고 무시되어, 폐기된 클라이언트 인증서가 수용될 수 있음. | Low | N/A* | 9.0.83–9.0.118 10.1.0-M7–10.1.55 11.0.0-M1–11.0.22 | 9.0.119 / 10.1.56 / 11.0.23 |
| CVE-2026-55276 | CWE-670 | logEffectiveWebXml 사용 시 특수 역할(*, **) 및 빈 인가 제약조건이 로그에 누락되어, 감사/점검 시 실제보다 더 허용적으로 보일 수 있음. 런타임 인가 처리 자체에는 영향 없음. | Low | 2.3 | 9.0.0.M1–9.0.118 10.1.0-M1–10.1.55 11.0.0-M1–11.0.22 8.5.0–8.5.100 | 9.0.119 / 10.1.56 / 11.0.23 |
* CVSS 3.1 기준 점수가 아직 공식 게시되지 않은 항목은 N/A로 표기하였으며, Apache 자체 심각도 등급(Low)을 기준으로 정렬하였습니다.
4. 취약점 개별 상세 (Vulnerability Details)
CVE-2026-53404 — RewriteValve의 OR 조건 논리 오류 (Bad ornext processing)
| CWE 분류 | CWE-670 (Always-Incorrect Control Flow Implementation) |
| 심각도 (Apache 기준) | Low |
| CVSS 3.1 Base Score | N/A (NVD 미게시) |
| 영향받는 버전 | 9.0.0.M1–9.0.118, 10.1.0-M1–10.1.55, 11.0.0-M1–11.0.22, 8.5.0–8.5.100 (EOL 버전도 영향 가능) |
| 수정 버전 | 9.0.119, 10.1.56, 11.0.23 |
| 최초 보고일 | 2026-05-28 |
| 공개일 | 2026-06-29 |
Tomcat의 RewriteValve에서 재작성 규칙이 "A or B, 그리고 C"와 같이 OR 조건과 일반 조건이 혼합된 경우, 실제로는 "A만 만족해도 충분"한 것처럼 평가되는 오류가 있었습니다. rewrite 규칙을 접근 제어, 호스트 검증, 경로 격리 등 보안 경계로 사용하는 환경에서는 의도치 않게 요청이 통과될 수 있습니다.
권장 조치
9.0.119 / 10.1.56 / 11.0.23으로 업그레이드하십시오. RewriteValve에서 OR 체인 뒤에 필수 조건을 배치한 규칙이 있는 경우, 업그레이드 전까지 해당 규칙을 재검토하여 의도대로 동작하는지 별도로 검증하시기 바랍니다.
CVE-2026-53434 — FFM 커넥터의 잘못된 CRL 설정 미탐지
| CWE 분류 | CWE-390 (Detection of Error Condition Without Action) |
| 심각도 (Apache 기준) | Low |
| CVSS 3.1 Base Score | N/A (NVD 미게시) |
| 영향받는 버전 | 9.0.83–9.0.118, 10.1.0-M7–10.1.55, 11.0.0-M1–11.0.22 (8.5 계열은 FFM 커넥터 미포함으로 해당 없음) |
| 수정 버전 | 9.0.119, 10.1.56, 11.0.23 |
| 최초 보고일 | 2026-06-08 |
| 공개일 | 2026-06-29 |
FFM(Foreign Function & Memory) 기반 커넥터에서 CRL(인증서 폐기 목록) 설정값이 유효하지 않을 경우, 이를 오류로 감지하지 않고 무시한 채 그대로 서비스가 기동되는 문제입니다. mTLS로 클라이언트 인증서를 검증하는 관리 인터페이스, 파트너 게이트웨이 등에서 폐기된 인증서가 거부되지 않을 위험이 있습니다.
권장 조치
FFM 커넥터에서 CRL 기반 클라이언트 인증서 검증을 사용 중인 경우 최우선으로 패치 버전으로 업그레이드하십시오. 업그레이드 전에는 CRL 설정이 정상적으로 로드되는지 로그를 통해 별도로 확인하는 것을 권장합니다.
CVE-2026-55276 — effective web.xml 로그의 인가 정보 누락
| CWE 분류 | CWE-670 (Always-Incorrect Control Flow Implementation) |
| 심각도 (Apache 기준) | Low |
| CVSS 3.1 Base Score | 2.3 (CVSS 3.1, Base) |
| 영향받는 버전 | 9.0.0.M1–9.0.118, 10.1.0-M1–10.1.55, 11.0.0-M1–11.0.22, 8.5.0–8.5.100 (8.0.0 이전 버전은 해당 없음) |
| 수정 버전 | 9.0.119, 10.1.56, 11.0.23 |
| 최초 보고일 | 2026-06-16/17 |
| 공개일 | 2026-06-29 |
logEffectiveWebXml 옵션 사용 시, 특수 역할(* , **)과 빈 인가 제약조건(<auth-constraint/>)이 로그에 출력되는 병합된 web.xml에서 누락되는 문제입니다. 실제 런타임 인가 처리에는 영향이 없으나, 이 로그를 감사·점검·컴플라이언스 근거 자료로 사용하는 경우 실제보다 더 허용적인 설정으로 오인될 수 있습니다.
권장 조치
런타임 보안에는 영향이 없으므로 정기 패치 주기에 맞춰 업그레이드하면 됩니다.
단, 최근 감사·점검 시 effective web.xml 로그를 근거 자료로 사용한 이력이 있다면, 실제 배포된 web.xml 설정 원본을 기준으로 재검토하시기 바랍니다.
5. 해결 방법 (Remediation)
- Tomcat 9.0.x 사용 환경: 9.0.119 이상으로 업그레이드
- Tomcat 10.1.x 사용 환경: 10.1.56 이상으로 업그레이드
- Tomcat 11.0.x 사용 환경: 11.0.23 이상으로 업그레이드
- Tomcat 8.5 계열(EOL) 사용 환경: 커뮤니티 지원이 종료되어 공식 패치가 제공되지 않으므로, 지원 버전으로 마이그레이션하거나 상용 지원(EOL 벤더 패치)을 검토
6. 임시 완화 방안 (Workarounds)
즉시 업그레이드가 어려운 경우, 다음 임시 조치를 검토할 수 있습니다.
- CVE-2026-53404: RewriteValve 규칙 중 OR 체인 뒤에 필수 조건이 오는 패턴이 있는지 점검하고, 가능하면 규칙을 단순화하여 임시 우회
- CVE-2026-53434: FFM 커넥터의 CRL 설정을 외부 리버스 프록시/로드밸런서 계층에서 이중으로 인증서 검증하도록 임시 보완
- CVE-2026-55276: 감사 목적의 접근 제어 검토 시 로그가 아닌 배포된 web.xml/annotation 설정 원본을 직접 확인
7. 참고 문헌 (References)
- Apache Tomcat 9 Security Advisories — https://tomcat.apache.org/security-9.html
- Apache Tomcat 10 Security Advisories — https://tomcat.apache.org/security-10.html
- Apache Tomcat 11 Security Advisories — https://tomcat.apache.org/security-11.html
- NVD - CVE-2026-53404 — https://nvd.nist.gov/vuln/detail/CVE-2026-53404
- NVD - CVE-2026-53434 — https://nvd.nist.gov/vuln/detail/CVE-2026-53434
- NVD - CVE-2026-55276 — https://nvd.nist.gov/vuln/detail/CVE-2026-55276
개정 이력 (Revision History)
| 버전 | 일자 | 변경 내용 |
|---|---|---|
| 1.0 | 2026-07-20 | 최초 발행 (Major Revision) — CVE-2026-53404, CVE-2026-53434, CVE-2026-55276 등록 |
| 1.1 | 2026-07-28 | 완화 방안(Workaround) 문구 보완, 참고 문헌 링크 추가 (Minor Revision) |
메이저 리비전(1.0→2.0 등)은 신규 CVE 등록 또는 패치 정보 변경 시, 마이너 리비전(1.0→1.1 등)은 FAQ·완화방안·참고문헌 등 부가 정보 변경 시 부여합니다.