Enterprise Infrastructure Intelligence ● Certified engineers online · Fast response guaranteed
웹서버/DB

Elasticsearch 보안 패치 업데이트: 기계학습 원격 코드 실행 취약점 해결

Elastic은 9월 1일 Elasticsearch 8.19.20, 9.4.5, 9.5.1 보안 패치를 공개했습니다. 기계학습 컴포넌트의 신뢰할 수 없는 데이터 역직렬화로 인한 원격 코드 실행 취약점(CVE-2026-72649, CVSS 8.8)을 해결합니다.

2026.09.07  ·  33회  · 

보안 취약점 개요

Elasticsearch 기계학습 컴포넌트에서 CWE-502 (신뢰할 수 없는 데이터의 역직렬화)로 인해 객체 주입 공격을 통한 원격 코드 실행이 가능합니다. 특수 제작된 학습 모델 아티팩트가 공격자 제어 로직을 의도보다 훨씬 광범위한 시스템 호출로 실행시킬 수 있습니다.

영향받는 버전 및 해결책

8.x 계열 8.0.0~8.19.19, 9.x 계열 9.0.0~9.4.4 및 9.5.0이 영향받습니다. 패치된 버전은 8.19.20, 9.4.5, 9.5.1입니다. 업그레이드 불가능한 경우 기계학습을 elasticsearch.yml에서 xpack.ml.enabled: false로 비활성화하거나, Elastic Cloud에서 배포 설정에서 기계학습 용량을 제거하면 됩니다.

적용 요구사항

취약점 활용을 위해서는 학습 모델을 생성, 배포할 수 있는 권한이 있는 인증된 사용자가 필요합니다. 기계학습 용량이 없거나 기계학습이 비활성화된 클러스터는 영향받지 않습니다.

WIKIDATA WORKSTATION
AI·렌더링에 최적화된
전문가용 워크스테이션
NVIDIA RTX GPU · 최대 192GB 메모리 · ECC 지원