핵심 요약

  • CISA가 2026년 8월 5일자 KEV 카탈로그 갱신에서 Langflow 원격 코드 실행(RCE) 결함(CVE-2026-9198, CVSS 9.8)을 포함해 Apache Tomcat과 N-central 결함 등 총 3건을 신규 등재했다.
  • 3건 모두 실제 환경에서 악용 정황이 포착된 “Known Exploited Vulnerabilities” 목록 등재 항목으로 분류되며, 미국 연방기관은 CISA가 지정한 기한 내 패치 적용이 의무다.
  • Langflow 결함은 인증이 필요 없는 코드 인젝션 기반 RCE로 분류되었으며, 공격자가 별도의 자격증명 없이 시스템을 장악할 수 있어 기업 자산 대상 즉시 조치가 요구된다.

즉시 패치 가능한 자산은 우선순위에 따라 단기간 내 처리를 권고하며, 자산 인벤토리 기반의 노출 면적 파악이 Langflow RCE 확산 차단과 직접적으로 연결된다.

2026년 8월 5일, 미국 사이버보안 및 인프라보호청(CISA)은 Known Exploited Vulnerabilities(KEV) 카탈로그를 갱신하여 Langflow의 원격 코드 실행(RCE) 결함과 Apache Tomcat, N-central 관련 결함 등 3건을 활성 악용 취약점으로 신규 등재했다. 본 등재는 The Hacker News가 동일 일자 보도한 내용을 통해 공식 확인되었으며, 미국 연방기관의 강제 패치 의무는 물론 민간 기업의 자발적 우선 대응까지 촉발하는 사안이다. 이번 글에서는 3건 결함의 기술적 위협과 함께 운영 차원의 즉시 대응 절차 및 중장기 거버넌스 개선 방향을 정리한다.

CISA KEV 신규 등재 개요 및 3건 취약점 요약

KEV 카탈로그는 실제 악용 정황이 포착된 결함만을 선별해 연방기관의 패치 의무 대상을 명확히 하는 운영형 레퍼런스다. 이번 갱신에서 추가된 3건은 Langflow, Apache Tomcat, N-central에서 각각 발생했으며, 공통적으로 인증 요구 수준이 낮거나 불필요한 경로를 통해 침투가 가능한 특성을 갖는다. 아래 표는 원문에서 확인된 1차 사실만으로 정리한 요약이다.

식별자/대상 유형 CVSS 악용 사례 조치 성격
CVE-2026-9198 (Langflow) 코드 인젝션 기반 RCE 9.8 활성 악용 확인 즉시 패치
Apache Tomcat 결함 웹 컨테이너 결함 (세부 유형은 원문 미공개) 원문 미공개 활성 악용 확인 즉시 패치
N-central 결함 RMM(원격 모니터링 및 관리) 플랫폼 결함 원문 미공개 활성 악용 확인 즉시 패치

이 중에서 Langflow RCE는 인증되지 않은(Unaauthenticated) 공격 경로를 제공한다는 점에서 기하급수적 위험도가 높다. KEV 등재 자체가 곧 패치 적용 권고 이상의 행정적·운영적 강제력을 가지는 이유는, 미국 연방자금 예산집행 대상인 모든 연방기관이 지정 기한 내에 BOD(Operational Directive) 22-01 준수 의무를 지기 때문이다(CISA KEV Catalog).

단기 24~72시간 조치 항목

  • 자산 인벤토리에서 Langflow, Apache Tomcat, N-central 인스턴스를 식별하고 외부 노출 여부를 판별한다.
  • 외부 노출 인스턴스는 베니더(Vendor) 권고 버전에 대한 패치를 즉시 적용하고, 적용 전까지는 네트워크 차원의 가상 패치(WAF 룰, IP 허용 목록)로 차단을 병행한다.
  • 최근 30~90일간 Langflow 관련 비정상 프로세스, 외부 IP로부터의 비정상 API 호출, 신규 시스템 사용자 생성 이벤트에 대한 로그 상관분석을 수행한다.

중장기 거버넌스 및 모니터링 체계

  • KEV 신규 등재 항목을 자동 수집하여 티켓화하는 취약점 관리 파이프라인을 구축한다.
  • EDR(엔드포인트 탐지·대응)·NDR(네트워크 탐지·대응) 룰에 Langflow 인젝션 페이로드, N-central RMM 비정상 콘솔 세션, Tomcat 관리 경로 접근 징후를 지속 추가한다.
  • 패치 SLA(Service Level Agreement)를 자산 중요도 등급별로 차등 적용하고, KEV 항목은 최상위 등급으로 우선순위 고정한다.

N-central 결함 등재 배경

N-central은 MSP(Managed Service Provider) 및 내부 IT팀이 다수의 고객 엔드포인트를 원격으로 관리하기 위해 사용하는 RMM(원격 모니터링 및 관리) 플랫폼이다. 원문은 결함의 세부 식별자와 CVSS 점수를 명시적으로 공개하지 않았으나, KEV 신규 등재라는 사실 자체가 “실제 침해 사고와 연관된 정황이 확인된 상태”임을 의미한다. RMM 플랫폼에서 발생하는 RCE는 한 번의 침투로 다수의 관리 대상 시스템이 동시에 영향을 받을 수 있어, 기술적 위협이 곧 공급망 차원의 위협으로 확대될 가능성이 있다.

Langflow RCE의 기술적 위협 분석

Langflow는 대규모 언어 모델(LLM) 기반 애플리케이션의 프롬프트 흐름을 시각적으로 설계·실행하는 오픈소스 저작 도구로, 사내 AI 워크플로우 실험 환경 또는 PoC(개념 검증) 인프라 형태로 도입되는 사례가 늘고 있다. CVE-2026-9198은 Langflow 컴포넌트 입력 처리 경로에서 발생하는 코드 인젝션 결함으로 분류되었으며, CVSS 9.8의 긴급 점수를 받았다. 이는 일반적으로 다음의 조건을 충족할 때 부여되는 수준이다.

  • 공격에 필요한 권한 수준이 없음(인증 불필요).
  • 공격자가 임의의 시스템 권한을 획득하여 코드를 완전히 제어 가능.
  • 네트워크상에서 원격으로 트리거 가능하며, 사용자 개입(클릭 등)이 요구되지 않는 경우.

결과적으로 Langflow가 인터넷에 노출된 인스턴스는 자격증명 없이 직접 침투가 가능한 상태로 평가된다. 더욱이 Langflow는 내부 R&D 및 PoC 환경에 편중되어 설치되는 경향이 있어, 보안 통제의 사각지대에 놓이는 경우가 잦다는 점이 위협을 가중한다. 본 평가는 원문에서 기술한 결함 등급과 “인증되지 않은 완전한 시스템 장악”이라는 기술적 특성에 기초한 해석이며, 실제 침해 사고의 규모나 공격자 정체는 원문에서 공개되지 않았다.

Apache Tomcat 및 N-central 취약점 점검 포인트

Apache Tomcat은 자바 기반 웹 애플리케이션 컨테이너로, 공공기관과 기업의 내부 업무 시스템에서 폭넓게 사용된다. 이번 KEV 갱신에서께 등재된 Tomcat 결함은 “활성 악용 정황” 기준으로 우선순위가 결정된 만큼, Tomcat 운영팀은 다음 항목을 우선 점검할 필요가 있다.

  • 외부에서 접근 가능한 Tomcat 관리 콘솔(manager, host-manager) 경로의 노출 및 인증 정책 재확인.
  • AJP(Apache JServ Protocol) 커넥터의 비활성화 또는 방화벽 정책 적용 여부 확인.
  • 최근 릴리스된 Tomcat 보안 패치 적용 현황을 인벤토리 단위로 대조.
  • Tomcat 기동 사용자 권한의 최소 권한 원칙 준수 여부 감사.

N-central은 MSP 및 내부 IT 운영 조직에서 고객 단말기를 통합 관리하기 위한 플랫폼이다. 점검 포인트는 RMM 콘솔의 비정상 로그인, 신규 에이전트 배포, 미인가 스크립트 실행 이력의 탐지에 집중하는 것이 효과적이며, 이는 일반적인 RMM 침해 사고 대응 절차에 기반한 권고 사항이다.

CISA KEV 등재가 기업 보안운영에 주는 시사점

KEV 카탈로그는 단순한 취약점 데이터베이스가 아니라, 미국 연방기관의 컴플라이언스 도구인 동시에 글로벌 민간 기업의 우선순위 레퍼런스로 작동한다. 이번 등재가 시사하는 핵심은 다음과 같이 정리된다.

  • 단순 CVSS 점수보다 “실제 악용 여부”가 우선순위 판별의 1차 기준이라는 점이다. CVSS 9.8의 Langflow RCE는 물론, 세부 점수가 공개되지 않은 Tomcat 및 N-central 항목도 악용 정황만으로 즉시 조치 대상으로 격상되었다.
  • AI 워크플로우, RMM, 웹 컨테이너처럼 “운영 효율성을 위해 도입되었지만 보안 통제 범위에서 누락되기 쉬운” 도구가 신규 위협 표면으로 부상하고 있다.
  • 미국 연방기관 중심의 의무가 글로벌 공급망으로 확산되는 패턴이加速화되고 있어, 국내 기업도 KEV 등재를 자발적인 우선순위 기준으로 채택할 필요가 있다.

국내 보안조직 관점에서는 KEV 등재 항목을 한국인터넷진흥원(KISA) 공지와 교차 검증하여, 공통 등재 항목에 대한 디펜스 우선순위를 조정하는 운영 방식이 효과적인 것으로 분석된다. 다만 이는 일반적인 보안 운영 모범 사례에 기반한 의견이며, 본 기사에 인용된 사실은 원문에서 검증된 1차 정보에 한정한다.

대응 체크리스트 및 권고 조치

다음 체크리스트는 24~72시간 단기 조치, 1~2주 단기 조치, 1~3개월 중장기 조치로 구분하여 실무를 지원하도록 구성했다.

24~72시간 이내 즉시 조치

  • Langflow, Apache Tomcat, N-central 자산 인벤토리 추출 및 외부 노출 여부 판별.
  • 외부 노출 인스턴스 대상으로 베니더 공식 패치 즉시 적용, 적용 불가 시 네트워크 차단 또는 가상 패치로 격리.
  • Langflow 관련 비정상 프로세스 실행, 신규 사용자 생성, 외부 IP 대량 호출 이벤트에 대한 로그 리뷰.

1~2주 단기 조치

  • KEV 내부 캐탈로그 자동 수집 파이프라인 가동 및 신규 항목 티켓 자동 발급.
  • EDR/NDR 룰셋에 Langflow 인젝션 페이로드, Tomcat AJP 비정상 호출, N-central RMM 콘솔 비정상 세션 탐지 룰 신규 적용.
  • Tomcat·N-central 인스턴스의 모범 사례 점검 스크립트 기반 스캔 및 결과 보고.

1~3개월 중장기 조치

  • 자산 중요도 등급별 패치 SLA 재정비: KEV 항목은 24~72시간, 고위험 자산은 7일, 일반 자산은 30일 원칙 수립.
  • AI/RMM/웹 컨테이너 범주의 신규 자산 도입 시 보안 리뷰 필수 항목으로 편입.
  • 연 1회 이상의 침해 시뮬레이션(Breach and Attack Simulation) 수행으로 탐지·대응 통제 효과성 검증.

핵심 정리

  • 2026년 8월 5일자 CISA KEV 신규 등재는 Langflow RCE(CVE-2026-9198, CVSS 9.8), Apache Tomcat, N-central 결함 등 3건으로 요약된다.
  • 3건 모두 활성 악용 정황이 확인된 상태로, 미국 연방기관 대상 즉시 패치 의무를 발생시키며 민간 기업도 자발적 우선 대응이 필요하다.
  • Langflow RCE는 인증이 필요 없는 코드 인젝션 결함으로 시스템 완전 장악을 허용하므로, 24~72시간 이내 패치 또는 가상 패치 적용이 사실상 필수다.
  • Apache Tomcat과 N-central은 운영 인프라 전반에 광범위하게 사용되는 만큼, 외부 노출 관리와 비정상 행위 모니터링이 추가적으로 요구된다.
  • KEV 등재는 CVSS 단독 점수보다 “실제 악용 여부”를 우선 기준으로 다루는 만큼, 자산 인벤토리 정확도와 자동화된 패치 파이프라인이 향후 보안운영 경쟁력의 핵심 요소로 부상한다.
#CISA #KEV카탈로그 #KnownExploitedVulnerabilities #Langflow #CVE-2026-9198 #원격코드실행 #ApacheTomcat #N-central #활성악용취약점 #패치우선순위 #연방기관의무 #자산인벤토리 #사이버보안인프라 #취약점관리