CISA KEV 카탈로그 신규 취약점: Apple·Craft CMS·Laravel Livewire 연방 패치 의무화

CISA가 KEV 카탈로그에 추가한 Apple·Craft CMS·Laravel Livewire 취약점의 CVE 상세와 패치 기한, 카탈로그 성장 추이, 조직별 대응 가이드를 정리한다

2026-08-14 · 최초 발행 2026-04-03

미국 사이버보안 및 인프라 보안국(CISA)이 2026년 3월 20일 신규 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 추가했다. Apple 제품 3건, Craft CMS 1건, Laravel Livewire 1건으로 구성된 이번 추가 항목은 모두 실제 공격에 악용된 사례가 확인되었으며, 연방 민간 행정부(FCEB) 기관에 2026년 4월 3일까지 패치를 의무화했다. KEV 카탈로그는 2025년 말 기준 1,484건을 돌파하며 조직의 취약점 관리 우선순위 결정에 핵심 참조 자료로 자리 잡고 있다.

KEV 카탈로그가 하는 일

KEV(Known Exploited Vulnerabilities) 카탈로그는 CISA가 운영하는 실제 악용이 확인된 취약점의 공식 목록이다. 2021년 11월 BOD(Binding Operational Directive) 22-01에 따라 시작됐으며, 연방 기관에 지정된 기한 내 패치를 법적으로 의무화한다. 목적은 실제 악용되는 취약점에 대한 우선순위 기반 대응 촉진이고, 법적 근거는 BOD 22-01이다. 대상은 연방 민간 행정부(FCEB) 기관이지만 민간 조직에도 강력히 권고되며, 2025년 말 기준 누적 1,484건을 돌파했다. 갱신 주기는 수시로, 악용 사례가 확인되는 즉시 추가된다.

CISA KEV 기반 취약점 관리의 전체 흐름은 다음과 같다.

아니오취약점 발견/보고CISA 분석 검증실제 악용 확인?NVD 등록 모니터링KEV 카탈로그 추가FCEB 기관 패치 기한 설정연방기관 긴급 패치 수행민간 조직 권고 알림민간 조직 자체 패치 수행패치 완료 보고지속적 모니터링

3월 20일에 올라온 항목들

CISA가 2026년 3월 20일에 추가한 취약점의 상세 내용은 다음과 같다.

CVE ID 제품 취약점 유형 심각도 패치 기한
CVE-2025-31277 Apple 다수 제품 버퍼 오버플로우 높음 2026-04-03
CVE-2025-32432 Craft CMS 코드 인젝션 심각 2026-04-03
CVE-2025-43510 Apple 다수 제품 부적절한 잠금(Improper Locking) 높음 2026-04-03
CVE-2025-43520 Apple 다수 제품 클래식 버퍼 오버플로우 높음 2026-04-03
CVE-2025-54068 Laravel Livewire 코드 인젝션 심각 2026-04-03

CVE-2025-31277(Apple 버퍼 오버플로우)은 iOS·iPadOS·macOS·watchOS·tvOS에 영향을 미치며, 악성 미디어 파일 처리 시 메모리 경계를 초과하는 쓰기가 발생해 임의 코드 실행이 가능하다. Apple 보안 업데이트 적용이 필수다.

CVE-2025-32432(Craft CMS 코드 인젝션)은 Craft CMS 다수 버전에 영향을 미치며, 인증 없이 원격에서 악성 코드를 삽입해 서버 측 실행을 유도할 수 있다. 원격 코드 실행(RCE)과 서버 장악이 가능해 Craft CMS 최신 버전으로의 업그레이드가 필요하다.

CVE-2025-43510(Apple 부적절한 잠금)은 iOS·iPadOS·macOS에 영향을 미치며, 동시성 처리 결함을 이용한 경쟁 조건(Race Condition) 악용으로 권한 상승과 민감 데이터 접근이 가능하다. Apple 보안 업데이트 적용이 필수다.

CVE-2025-43520(Apple 클래식 버퍼 오버플로우)은 iOS·iPadOS·macOS·watchOS에 영향을 미치며, 특수 조작된 입력 데이터 처리 시 스택/힙 메모리 초과 쓰기로 임의 코드 실행이나 시스템 크래시가 발생할 수 있다. Apple 보안 업데이트 적용이 필수다.

CVE-2025-54068(Laravel Livewire 코드 인젝션)은 Laravel Livewire 다수 버전에 영향을 미치며, Livewire 컴포넌트의 입력 검증 결함을 통해 서버 측 PHP 코드가 실행될 수 있다. 원격 코드 실행(RCE), 데이터베이스 접근, 서버 장악이 가능해 Laravel Livewire 최신 패치 적용이 필요하다.

Apple 생태계와 PHP 프레임워크에 걸친 영향

이번 KEV 추가에서 Apple 제품이 3건을 차지한 것은 주목할 만하다. iOS, iPadOS, macOS 등 광범위한 Apple 생태계가 영향을 받으며, 엔터프라이즈 환경에서 BYOD(Bring Your Own Device) 정책으로 Apple 기기를 운용하는 조직은 즉각적인 MDM(Mobile Device Management) 기반 패치 배포가 필요하다.

Craft CMS와 Laravel Livewire는 모두 웹 애플리케이션 프레임워크로, 코드 인젝션 취약점이 공통적이다. 특히 Laravel Livewire는 PHP 생태계에서 널리 사용되는 프론트엔드 프레임워크로 영향 범위가 광범위하다. 두 취약점 모두 인증 없이 원격에서 악용 가능하므로 심각도가 매우 높다.

누적 1,484건까지 오른 궤적

2025년 한 해 동안 KEV 카탈로그는 역대 최다 항목이 추가되어 누적 1,484건을 돌파했다. 이는 실제 악용되는 취약점의 수가 지속적으로 증가하고 있음을 의미한다.

연도 신규 추가 건수 누적 건수
2022 ~550건 ~550건
2023 ~280건 ~830건
2024 ~350건 ~1,180건
2025 ~304건 ~1,484건

2026년 1~3월 동향을 보면, 1월에 소프트웨어 취약점 4건이 추가됐고, 3월 13일에 2건, 3월 19일에는 Chrome 제로데이(CVE-2026-5281)가 추가됐다. 3월 20일에는 이번 5건(Apple 3건, Craft CMS 1건, Laravel Livewire 1건)이 추가됐고, 같은 3월에 VMware Aria Operations(CVE-2026-22719)와 F5 BIG-IP APM(CVE-2025-53521) 등도 추가됐다.

연방기관과 민간 조직이 해야 할 일

연방기관(FCEB)은 BOD 22-01에 따라 2026년 4월 3일까지 반드시 패치를 완료해야 한다. 패치가 불가능하면 해당 시스템의 네트워크 격리나 서비스 중단을 고려해야 하고, 패치 완료 후에는 CISA에 보고해야 한다.

민간 조직에도 이번 KEV 카탈로그 추가 항목은 실제 악용이 확인된 것이므로 최우선 패치 대상으로 분류하는 것이 권고된다. 자동화된 취약점 스캐닝 도구에 KEV 카탈로그 피드를 연동하고, Apple MDM을 통한 강제 업데이트 정책을 설정하며, 웹 애플리케이션 방화벽(WAF) 규칙에 Craft CMS 및 Laravel Livewire 인젝션 패턴을 추가하는 것이 실무적으로 권장된다.

CISA의 KEV 카탈로그 신규 추가는 Apple 생태계와 PHP 기반 웹 프레임워크에 대한 실질적 위협이 활발히 진행 중임을 확인해준다. 모든 항목이 실제 악용 사례가 확인된 취약점이므로 연방기관뿐 아니라 민간 조직에서도 즉각적인 패치 적용이 필요하다. 특히 Craft CMS와 Laravel Livewire의 코드 인젝션 취약점은 인증 없이 원격 악용이 가능하므로 웹 서비스 운영 조직은 최우선으로 대응해야 한다. KEV 카탈로그를 조직의 취약점 관리 우선순위 결정 프로세스에 통합하는 것이 가장 효과적인 리스크 감소 전략이다.

Sources

CISAKEV카탈로그CVE패치의무화코드인젝션