악용 증거로 정하는 패치 우선순위와 제로데이 격리 대응

CVSS 단독 정렬의 한계를 넘어 KEV·EPSS·자산 노출도·취약점 체인을 결합해 제로데이 패치와 격리 대응 우선순위를 설계하는 방법

2026-09-17 · 최초 발행 2026-09-15

점수만으로는 긴급 패치 대상을 가릴 수 없다

2026년 9월 둘째 주, 구글은 크롬 취약점 12건을 수정했다. 이 가운데 V8 엔진 타입 컨퓨전 결함인 CVE-2026-85046(CVSS 8.8)은 이미 실공격에 사용되고 있었다. 같은 주에는 PaperCut NG·MF의 인증 우회와 동적 클래스 로딩 결함인 CVE-2026-81578, CVE-2026-82078이 연결돼 비인증 원격코드실행으로 악용되고 있다는 사실도 공개됐다.

두 사건에서 우선순위를 바꾼 것은 CVSS 점수 자체가 아니었다. CVSS 7점 이상 취약점 가운데 실제 공격 시도가 관측되는 비율은 2~3% 수준인 반면, 실제 악용된 CVE의 약 28%는 CVSS 중간 등급이라는 조사 결과가 반복적으로 나온다.

CVE-2026-85046은 CVSS 8.8이지만, 긴급하게 다뤄야 했던 근거는 구글이 실공격 존재를 인정했고 CISA KEV에 등재됐으며 연방기관 조치 기한이 9월 18일로 제시됐다는 데 있다. PaperCut의 CVE-2026-81578(CVSS 8.8)과 CVE-2026-82078(CVSS 9.4)도 개별 점수보다 두 결함이 체인으로 연결될 때 비인증 RCE가 된다는 점이 더 중요했다.

패치 우선순위에는 적어도 다음 신호가 함께 들어가야 한다.

  • 실제 악용 여부를 뒷받침하는 증거
  • 취약점 결합과 체인 가능성
  • 조직 내부 자산의 노출도

CVSS는 이 신호들을 직접 측정하지 않는다.

악용 신호부터 격리와 패치까지 연결하는 흐름

취약점 정보를 받는 순간부터 자산 식별, 격리, 배포, 검증까지 끊기지 않게 설계해야 한다.

⤢✕KEV 등재 또는 벤더 실공격인정EPSS 고점수, 미확인악용 정보 없음인터넷 노출·특권 시스템내부망·저권한취약점·CVE 피드 수집(벤더 공지·CISA KEV·EPSS)악용 증거 신뢰 등급 판정제로데이 긴급 등급악용 가능성 높음 등급표준 패치 큐대상 단말 식별(CPE·자산 인벤토리 매칭)자산 노출도 산정즉시 격리 후보강제 업데이트 대상제로데이 긴급 절차 발동미준수 단말 조건부 격리강제 업데이트 배포 및 재기동유도완료 검증 및 확산 차단 확인표준 패치 주기로 편입

악용 정보는 출처별로 신뢰도를 구분한다. CISA KEV 등재나 벤더의 공식 실공격 인정은 최고 신뢰로 보고 제로데이 긴급 절차를 발동한다. EPSS 고점수만 있는 경우에는 가속 패치 대상으로 두고, 연구자 PoC만 존재하는 경우에는 표준 큐를 유지한다. 크롬과 PaperCut 사례는 모두 최고 신뢰 등급에 해당했다.

자산 노출도는 인터넷 직접 노출, 인증 요구 여부, 특권 계정이나 민감 데이터 접근 여부를 함께 반영한다. PaperCut 체인처럼 비인증 RCE가 가능한 경우 노출도는 최고 수준이 된다. 브라우저 취약점은 악성 콘텐츠를 열람하는 사용 패턴이 핵심 변수이므로, 자산 목록만으로는 충분하지 않고 사용 패턴 데이터가 필요하다.

벤더가 실공격을 인정하면 표준 SLA인 예: 30일과 분리해 예: 24~72시간의 별도 타임라인을 적용한다. CPE 매칭으로 대상을 식별하되, PaperCut 같은 온프레미스 설치형 소프트웨어는 인벤토리에서 빠질 수 있으므로 네트워크 스캔으로 실제 실행 중인 서비스를 교차 검증해야 한다.

배포 방식도 제품 성격에 따라 다르다. 브라우저류는 백그라운드 자동 업데이트와 재시작 알림으로 처리할 수 있지만, PaperCut 같은 서버형 소프트웨어는 유지보수 창을 잡고 강제 재기동해야 한다. 긴급 등급이 발동된 뒤 예: KEV 기한과 동기화된 24~48시간 안에 패치가 확인되지 않으면 네트워크 접근을 제한하는 조건부 격리를 자동으로 트리거한다.

패치가 완료되기 전에는 IDS/IPS 시그니처와 WAF 규칙 같은 임시 완화책을 병행한다. 완료 검증도 버전 확인에 그쳐서는 안 된다. PaperCut 체인처럼 설정값 원복이 필요한 경우에는 설정 상태까지 확인해야 재발을 막을 수 있다.

운영 체계에 미리 넣어둘 준비 항목

정보 수집은 CISA KEV 피드, 주요 벤더의 보안 공지, EPSS 점수 API를 하나의 파이프라인으로 통합하는 데서 시작한다. 구글·마이크로소프트뿐 아니라 PaperCut류 특화 소프트웨어의 공지도 포함해야 한다.

인터넷 노출 자산을 먼저 인벤토리화하고, 프린트 서버와 파일 서버 같은 온프레미스 설치형 소프트웨어는 정기 스캔으로 실행 여부를 보완한다. 자산을 찾지 못하면 어떤 우선순위 모델도 실제 대상을 처리할 수 없다.

조직 정책에는 KEV 등재 또는 벤더의 실공격 인정 중 하나만 충족해도 긴급 등급으로 자동 격상한다는 기준을 문서화한다. 판단이 담당자에게 남아 있으면 긴급 상황에서 대응이 늦어진다.

기한은 CISA FCEB 기한을 내부 SLA의 하한선으로 삼되, 인터넷 노출 자산에는 더 짧은 자체 기한을 둘 수 있다. 이번 크롬 건의 FCEB 기한은 9월 18일이었다.

브라우저와 OS는 MDM·그룹 정책을 통한 자동 업데이트 강제 정책으로 운영하고, 서버형 소프트웨어는 오케스트레이션 도구로 패치와 재기동을 스크립트화한다. 재기동이 필요한 배포를 앞두고는 영향받는 사용자에게 자동으로 발송할 표준 공지 양식도 준비한다.

격리 실행 권한과 예외 승인 권한은 사전에 배정해야 한다. 분기별 가상 제로데이 시나리오 훈련으로 판정, 격리, 배포 파이프라인의 실제 소요 시간을 측정하고, 전 과정은 감사 로그로 남겨 분류 근거를 추적할 수 있게 한다.

CVSS 단독 정렬과 긴급 대응 절차의 차이

CVSS 단독 정렬은 매주 수백 건의 신규 CVE를 점수순으로 쌓고 상위 일부를 처리한다. 이 방식은 실제 공격에 쓰이는 소수인 2~3%를 놓치기 쉽다. 반면 악용 증거 기반 정렬은 크롬과 PaperCut 사례처럼 실공격이 확인된 항목을 먼저 올릴 수 있다. 다만 KEV·EPSS 같은 외부 신호를 실시간으로 수집하고 통합해야 하는 부담이 생긴다.

자동 업데이트를 신뢰할 수 있는 제품과 그렇지 않은 서버형 제품도 구분해야 한다. 크롬 같은 소비자 소프트웨어는 재기동 알림으로 업무 중단을 줄이면서 조치 완료 속도를 확보할 수 있다. 그러나 PaperCut 같은 서버형 소프트웨어는 자동 업데이트 메커니즘 자체가 취약한 경우가 많고, 이번 체인도 서버 구성 요소 결함이었다. 강제 배포와 유지보수 창 조율이 필요하며 업무 중단 비용도 커진다.

표준 패치 프로세스는 변경 관리와 테스트 창을 거치므로 절차 복잡도는 낮지만 대응은 느려진다. 제로데이 전용 절차는 테스트를 압축하고 승인 단계를 사전 위임해 신속성을 높인다. 대신 예외 처리 규칙과 사후 검증 단계가 추가된다. 어떤 조건에서 이 절차를 발동할지 명확히 문서화하지 않으면 오남용되거나 발동이 늦어질 수 있다.

자산 관리, 취약점 관리, 위험 관리는 이 흐름에서 분리된 업무가 아니다. 자산 식별과 노출도 산정이 부실하면 정교한 패치 우선순위도 대상을 놓친다. 악용 증거와 업무 영향 평가가 CVSS만 참조하면 실제 위험을 과소평가하거나 과대평가할 수 있다. 2026년의 방향은 세 영역을 하나의 판정 파이프라인으로 통합하는 데 있으며, CISA의 BOD 26-04도 노출·악용·자동화 가능성·시스템 장악력을 결합한 4요소 모델로 이동했다.

Sources

취약점 관리제로데이 대응패치 우선순위CVSS보안 운영