톰캣 보안 업데이트 전 체크리스트 5가지 (9월 권고)보안 뉴스

블로그 · 보안 뉴스

톰캣 보안 업데이트 전 체크리스트 5가지 (9월 권고)

· 읽는 시간 7분

공유하기

이 글의 요약

  • 2026년 9월 30일 KISA가 아파치 톰캣의 보안 구멍 10건을 막은 새 버전으로 업데이트하라고 권고했습니다.
  • 고친 버전은 9.0.122, 10.1.60, 11.0.26 이상이고, 이보다 낮으면 업데이트 대상입니다.
  • 사장님이 서버를 직접 만질 필요는 없고, 제작사나 호스팅 업체에 버전과 일정을 물어보면 됩니다.
  • 10월 3일 기업 보안강화 권고에 맞춰 관리자 계정 2단계 인증과 안 쓰는 페이지 정리도 함께 하시면 됩니다.

"우리 홈페이지도 해당되나요?" 보안 뉴스를 보면 가장 먼저 드는 질문입니다. 이번 톰캣 보안 업데이트 소식도 마찬가지예요.

결론부터 말씀드리면, 홈페이지가 톰캣 위에서 돌아간다면 업데이트 대상일 수 있습니다. 이 글에서는 해당 여부를 확인하는 법, 업체에 보낼 질문, 오늘 할 일 5가지를 정리했습니다.

한눈에 보기: 이번 권고 핵심

항목 내용
발표 KISA 보호나라, 2026년 9월 30일
대상 제품 아파치 톰캣 9.x, 10.1.x, 11.0.x
보안 구멍 수 10건 (로그인 확인 우회 유형 포함)
고친 버전 9.0.122 이상, 10.1.60 이상, 11.0.26 이상
사장님이 할 일 제작사·호스팅 업체에 버전 확인 요청

톰캣 보안 업데이트, 무엇이 발표됐나요?

KISA가 톰캣의 보안 구멍 10건을 막은 새 버전으로 바꾸라고 권고했습니다.

KISA(한국인터넷진흥원, 인터넷 보안을 맡는 공공기관)는 9월 30일 보호나라에 아파치 제품 보안 업데이트 권고를 올렸습니다. 대상은 아파치 재단이 만드는 톰캣입니다.

취약점(프로그램에 생긴 보안 구멍)은 모두 10건입니다. 그중에는 로그인 확인을 건너뛸 수 있는 유형도 들어 있어요. 쉽게 말해 열쇠 없이 문이 열릴 수 있는 틈이 발견된 셈입니다.

권고문은 버전 갈래별로 고친 버전을 알려 줍니다. 우리 홈페이지 버전이 아래 숫자보다 낮으면 업데이트가 필요합니다.

버전 갈래 이 버전 이상으로 올리면 됨
9.x 9.0.122
10.1.x 10.1.60
11.0.x 11.0.26

한 줄 정리: 톰캣 버전이 표의 숫자보다 낮다면 이번 업데이트 대상입니다.

톰캣이 뭐길래 우리 홈페이지와 상관있나요?

톰캣은 자바로 만든 홈페이지를 손님에게 보여 주는 서버 프로그램입니다.

홈페이지를 식당에 비유해 볼게요. 화면이 차려진 음식이라면, 톰캣은 주방에서 주문을 받아 음식을 내보내는 직원입니다. 이 직원에게 허점이 있으면 손님이 아닌 사람이 주방에 들어올 수 있습니다.

톰캣은 자바(Java, 프로그래밍 언어 중 하나)로 만든 홈페이지에서 자주 씁니다. 공공기관, 기업, 예전에 맞춤 제작한 홈페이지에서 흔히 볼 수 있어요.

반대로 톰캣을 쓰지 않는 홈페이지도 많습니다. 쇼핑몰 플랫폼이나 노코드 빌더(코딩 없이 만드는 도구)는 서비스 회사가 서버를 관리합니다. 이런 경우 사장님이 따로 할 일은 거의 없습니다.

우리 홈페이지 상황 해당 가능성 할 일
자바로 맞춤 제작한 홈페이지 높음 제작사에 버전 확인
서버를 직접 빌려 운영 중 확인 필요 호스팅 업체에 문의
쇼핑몰 플랫폼·빌더 이용 낮음 플랫폼 공지 확인

이 글에 나오는 용어는 아래 표로 한 번에 정리했습니다.

용어 쉬운 뜻 비유·예시
톰캣 자바 홈페이지를 돌려 주는 서버 프로그램 주방에서 음식을 내보내는 직원
취약점 프로그램에 생긴 보안 구멍 잠기지 않는 뒷문
백업 만일을 위해 복사본을 저장하는 것 중요한 서류 복사해 두기
2단계 인증 비밀번호 뒤에 확인을 한 번 더 하는 것 현관 비밀번호에 지문 추가
관리형 호스팅 업체가 서버 관리까지 해 주는 서비스 관리비에 경비가 포함된 건물

한 줄 정리: 자바로 맞춤 제작했거나 서버를 직접 빌렸다면 꼭 확인해 보세요.

우리 홈페이지가 톰캣을 쓰는지 어떻게 알 수 있나요?

가장 확실한 방법은 제작사나 호스팅 업체에 직접 물어보는 것입니다.

사장님이 서버에 들어가 버전을 볼 필요는 없습니다. 아래 네 가지를 문자나 메일로 보내면 됩니다.

  1. 우리 홈페이지가 아파치 톰캣을 쓰나요?
  2. 쓴다면 지금 버전은 몇인가요?
  3. 9월 30일 KISA 권고 버전으로 언제 올릴 수 있나요?
  4. 작업 전에 백업을 받아 두시나요?

주소창에서 힌트를 얻을 수도 있습니다. 페이지 주소가 .jsp나 .do로 끝나면 자바로 만든 홈페이지일 가능성이 있어요. 다만 힌트일 뿐이니 최종 확인은 꼭 업체에 받으세요.

예를 들어, 직원 10명인 부품 제조업체가 8년 전 맞춤 제작한 회사 홈페이지를 쓴다고 해 볼게요. 제작사와 연락이 뜸했다면 계약서나 세금계산서에서 연락처부터 찾으세요. 연락이 닿지 않으면 호스팅 업체에 같은 질문을 보내면 됩니다.

한 줄 정리: 질문 네 줄만 보내면 해당 여부와 업데이트 일정을 알 수 있습니다.

업데이트는 누가, 언제 해야 하나요?

서버를 관리하는 쪽이 맡고, 권고가 나온 뒤 되도록 빨리 하는 것이 좋습니다.

누가 하느냐는 계약에 따라 다릅니다. 기준은 간단해요. 서버 관리 비용을 누구에게 내고 있는지 보면 됩니다.

계약 형태 업데이트 담당 사장님이 할 일
관리형 호스팅 호스팅 업체 완료 여부 확인
서버를 직접 임대 관리 업체 또는 제작사 작업 요청과 일정 잡기
유지보수 계약 없음 따로 의뢰 필요 건별 견적 받기

업데이트는 손님이 적은 시간에 하는 편이 안전합니다. 작업 중 잠깐 홈페이지가 안 열릴 수 있기 때문이에요. 작업 전에는 꼭 백업을 받아 달라고 요청하세요.

유지보수 계약이 없다면 건별로 맡길 수도 있습니다. 잇다웹 홈페이지 유지보수 단가표에는 서버·보안 분류 작업 11개가 정리돼 있습니다. 야간·주말·공휴일 긴급 대응은 50% 할증이 붙습니다(2026년 10월 공식 페이지 기준).

한 줄 정리: 서버 관리비를 받는 쪽이 업데이트 담당이고, 사장님은 완료 여부를 확인하면 됩니다.

톰캣 보안 업데이트 일정을 호스팅 업체에 전화로 확인하는 사무실 담당자
톰캣 보안 업데이트 일정을 호스팅 업체에 전화로 확인하는 사무실 담당자

그래서 우리 가게에는? 10월 3일 보안강화 권고까지 보기

톰캣을 쓰지 않더라도 관리자 계정과 안 쓰는 페이지는 이번 기회에 정리하세요.

KISA는 10월 3일 최근 사이버공격 대비 기업 보안강화 권고도 냈습니다. 금융권과 민간 기업을 노린 침해 사고가 잇따르자 다섯 분야의 점검을 권한 내용입니다.

기업용 문서지만 작은 홈페이지에 그대로 쓸 수 있는 항목이 있습니다. 사장님 말로 바꾸면 이렇습니다.

권고 분야 사장님 말로 바꾸면 작은 홈페이지에서 할 일
외부 노출 자산 관리 밖에서 보이는 것 줄이기 안 쓰는 옛 이벤트 페이지 닫기
계정·인증 열쇠 두 개로 잠그기 관리자 계정에 2단계 인증 켜기
서버 보호 파일 올리는 곳 단속하기 업로드 폴더 실행 막기 요청
데이터 보호 볼 수 있는 사람 줄이기 직원별 관리자 권한 나누기

2단계 인증은 비밀번호 다음에 문자나 앱 번호를 한 번 더 넣는 방식입니다. 비밀번호가 새도 두 번째 문이 한 번 더 막아 줍니다.

한 줄 정리: 버전 업데이트, 2단계 인증, 안 쓰는 페이지 정리면 기본은 갖춘 셈입니다.

톰캣 보안 업데이트와 계정 점검 날짜를 표시해 둔 달력
톰캣 보안 업데이트와 계정 점검 날짜를 표시해 둔 달력

실행 체크리스트

오늘 아래 5가지만 해 두셔도 충분합니다.

  • □ 계약서에서 제작사·호스팅 업체 연락처 찾아 두기
  • □ 톰캣 사용 여부와 현재 버전을 메시지로 물어보기
  • □ 대상이라면 업데이트 날짜와 백업 여부 확인하기
  • □ 관리자 계정에 2단계 인증이 켜져 있는지 확인하기
  • □ 안 쓰는 이벤트 페이지와 퇴사자 관리자 계정 정리하기

한 줄 정리: 연락처 찾기부터 계정 정리까지, 오늘 30분이면 끝낼 수 있습니다.

자주 묻는 질문

톰캣 업데이트 안 하면 바로 해킹되나요?

바로 해킹된다고 단정할 수는 없지만 위험은 커집니다. 보안 권고가 공개되면 그 구멍을 노리는 시도도 늘어나는 경우가 많아요. 미룰수록 문을 열어 둔 시간이 길어지는 셈입니다. 가능하면 2주 안에 처리하도록 일정을 잡으세요.

톰캣 버전은 제가 직접 확인할 수 있나요?

직접 확인하기보다 업체에 물어보시길 권합니다. 버전은 보통 서버 안에서 확인하기 때문에 접속 권한이 필요합니다. 업체는 대개 짧은 시간 안에 확인할 수 있어요. 답을 받으면 9.0.122, 10.1.60, 11.0.26과 비교해 보세요.

쇼핑몰 플랫폼을 쓰는데도 할 일이 있나요?

서버 업데이트는 플랫폼 회사가 맡으니 사장님 몫은 적습니다. 다만 관리자 계정 보안은 사장님이 챙겨야 해요. 2단계 인증을 켜고, 직원 계정은 사람마다 따로 만드세요. 플랫폼 공지사항도 한 달에 한 번은 훑어보세요.

업데이트 비용은 얼마나 드나요?

계약에 따라 무료일 수도, 따로 비용이 들 수도 있습니다. 관리형 호스팅이나 유지보수 계약에 들어 있다면 추가 비용이 없는 경우가 많아요. 계약이 없다면 작업 범위를 보고 견적을 받아야 합니다. 먼저 계약서에 "보안 업데이트" 항목이 있는지 1분만 확인해 보세요.

한 줄 정리: 업데이트는 업체에 맡기고, 사장님은 확인과 계정 관리를 챙기면 됩니다.

우리 홈페이지가 이번 권고에 해당하는지 판단이 어렵다면 무료 견적 상담에 상황을 남겨 주세요. 어디서부터 확인하면 좋을지 안내해 드립니다.

사진: Unsplash (photo-1544197150-b99a580bb7a8, photo-1758874383719-7c801adb7e5c, photo-1649298173603-9c95aa950879)

디자인 · 웹사이트 · 모바일 앱, 어디부터 시작할지 고민이세요?

디자인부터 웹사이트, 모바일 앱까지 —
무료 견적 상담으로 우리 프로젝트에 맞는 방향을 먼저 확인하세요