이런 상황일 때
쓰는 프로그램에 심각한 취약점이 있다는 소식을 봤습니다. 점수가 9.8 이라고 합니다. 10점 만점에 9.8이면 큰일인 것 같은데, 정작 제가 무엇을 해야 하는지는 어디에도 안 적혀 있습니다.
한 줄 결론
점수는 가장 나쁜 조건을 가정하고 매겨집니다. 그 조건이 내 환경에 없으면 실제 위험은 훨씬 낮습니다. 점수를 읽는 일은 내 조건으로 깎아 읽는 일입니다.
핵심 개념
CVE 는 이름표다
취약점 하나에 붙는 고유 번호입니다. 위험도를 뜻하지 않습니다. 여러 곳에서 같은 문제를 이야기할 때 헷갈리지 않으려고 붙이는 이름일 뿐입니다.
CVSS 는 점수다
0에서 10까지의 숫자입니다. 여러 항목을 조합해 계산하며 가장 나쁜 경우를 기준으로 매깁니다. 그래서 점수가 높아도 내 환경에서는 해당하지 않는 경우가 많습니다.
점수를 깎는 세 가지 질문
첫째, 밖에서 닿는가 — 인터넷에 열려 있지 않다면 크게 낮아집니다. 둘째, 로그인이 필요한가 — 필요하다면 낮아집니다. 셋째, 문제되는 기능을 내가 쓰는가 — 안 쓴다면 해당 없을 수 있습니다.
점수보다 중요한 것은 실제 악용 여부
공개된 취약점 대부분은 실제 공격에 쓰이지 않습니다. 반대로 점수가 중간이어도 널리 악용되는 것이 있습니다. 보안 기관이 실제로 악용된 목록을 따로 공개하며, 거기 있으면 점수와 무관하게 우선순위가 올라갑니다.
영향받는 판 범위를 정확히 본다
그 프로그램이 아니라 그 프로그램의 어느 판부터 어느 판까지가 대상입니다. 내 판이 범위 밖이면 아무 관계가 없습니다.
이런 분에게 해당됩니다
- 보안 소식을 봤는데 내 일인지 판단이 안 서는 홈서버 사용자
- 외부에 열어 둔 서비스를 운영하는 분
- 취약점 알림을 여러 개 받아 우선순위를 정해야 하는 분
확인해야 할 항목
- 내가 쓰는 판이 영향 범위에 들어가는가
- 이 서비스가 인터넷에서 바로 닿는가
- 악용에 로그인이 필요한가
- 문제되는 기능을 내가 실제로 쓰는가
- 실제로 악용되고 있다는 공식 기록이 있는가
- 수정된 판이 이미 나와 있는가
잘못 이해하기 쉬운 부분
오해 점수가 9 이상이면 무조건 지금 당장 조치해야 한다.
사실 당장이 늘 옳지는 않습니다. 확인 없이 급히 올리다 서비스를 깨뜨리는 일이 실제로 더 흔합니다. 내 환경이 해당되는지 먼저 보고 움직이세요.
오해 점수가 낮으니 무시해도 된다.
사실 점수는 조건을 가정한 값입니다. 내 환경이 하필 그 조건에 맞으면 낮은 점수도 실제로는 심각합니다. 특히 실제 악용 기록이 있는 것은 점수와 무관하게 봅니다.
오해 CVE 번호가 붙었다는 것은 이미 공격당하고 있다는 뜻이다.
사실 번호는 이름표일 뿐입니다. 공개된 것 대부분은 실제 공격에 쓰이지 않습니다.
오해 최신 판을 쓰고 있으니 안전하다.
사실 아직 수정이 나오지 않은 취약점도 있습니다. 최신이라는 것은 알려진 것 중 고쳐진 것까지 받았다는 뜻입니다.
안전한 행동 순서
- 내가 쓰는 정확한 판 번호를 확인합니다.
- 공식 보안 공지에서 영향받는 판 범위를 봅니다. 범위 밖이면 여기서 끝입니다.
- 범위 안이라면 세 가지를 봅니다 — 밖에서 닿는가, 로그인이 필요한가, 그 기능을 쓰는가.
- 실제로 악용되고 있다는 공식 기록이 있는지 확인합니다. 있으면 우선순위를 올립니다.
- 수정된 판이 있으면 올립니다. 없으면 공지에 적힌 임시 조치를 따릅니다.
- 당장 올릴 수 없다면 노출을 줄여 시간을 법니다.
확인 체크리스트
- 내 판 번호를 확인했다
- 영향받는 판 범위와 대조했다
- 외부 노출 여부를 확인했다
- 실제 악용 기록을 확인했다
- 수정된 판이 있는지 확인했다
관련 도구와 버전 페이지
- 보안 수정 판정 — 아직 제공하지 않습니다
어느 판에 보안 수정이 들었는지 이 사이트는 아직 판정하지 못합니다. 화면에 보안 업데이트 필요 상태가 있지만 판정 못 함으로 표시됩니다. 아래 공식 출처에서 직접 확인하세요.
자주 묻는 것
점수를 직접 계산해 볼 수 있나요?
공식 계산기가 공개돼 있습니다. 항목을 내 환경에 맞게 바꿔 보면 점수가 어떻게 달라지는지 보입니다. 밖에서 닿는가 항목 하나만 바꿔도 크게 달라집니다.
점수가 여러 곳에서 다르게 나옵니다.
만든 쪽과 등록 기관이 각각 매기는 경우가 있어 다를 수 있습니다. 이럴 때는 만든 쪽 공지를 기준으로 삼으시는 편이 낫습니다. 자기 제품 조건을 가장 잘 압니다.
공격 방법은 어디서 볼 수 있나요?
이 사이트는 공격 재현 방법을 다루지 않습니다. 필요한 것은 내가 해당되는가와 무엇을 하면 되는가이고, 그 둘은 공식 공지에 적혀 있습니다.
- 기능 업데이트·유지보수·보안 업데이트의 차이
- 보안 취약점 공개 후 가장 먼저 확인해야 할 것
- CVSS v3.1 명세 — FIRST
- CVE 프로그램 — CVE Program
- NVD 취약점 데이터베이스 — NIST
- CISA 실제 악용 취약점 목록 (KEV) — CISA
마지막 검토일: 2026-08-07