AWS IAM Identity Center용 TEAM 권한 오할당 취약점 CVE-2026-86830, 1.5.1 미만 점검 필요

AWS는 IAM Identity Center 기반 임시 권한 상승 관리를 위한 오픈소스 샘플 솔루션 TEAM에서 권한이 잘못 부여될 수 있는 보안 이슈 CVE-2026-86830을 공지했다. 이 취약점은 애플리케이션 수준 접근 권한을 가진 인증 사용자에게 TEAM이 관리하는 AWS 계정으로의 의도치 않은 임시 상승 권한을 허용할 수 있어, 운영 환경에서는 TEAM 배포 여부와 버전, 계정 권한 위임 경로를 우선 점검해야 한다.
취약점 핵심 내용
이번 이슈는 Temporary Elevated Access Management, 즉 TEAM에서 발생한 권한 오할당 문제다. AWS 설명에 따르면 인증을 마친 사용자가 애플리케이션 수준 접근 권한만으로도 TEAM이 관리하는 AWS 계정에 대해 원래 의도하지 않은 임시 상승 권한을 얻을 가능성이 있다.
영향 범위는 1.5.1 미만 버전으로 명시됐다. TEAM은 AWS IAM Identity Center와 연동해 임시 권한 승인 흐름을 구성하는 오픈소스 샘플 솔루션이므로, 이를 내부 운영 포털이나 계정 접근 승인 절차에 연결해 사용 중인 환경은 단순 설치 여부를 넘어서 실제 배포 버전과 연결된 계정 범위를 함께 확인하는 것이 중요하다.
운영자가 바로 확인할 점
첫째, TEAM 사용 여부와 배포 버전을 확인해야 한다. 현재 운영 환경뿐 아니라 테스트, 스테이징, 내부 표준 배포 템플릿, AMI·컨테이너 이미지, IaC 저장소에 1.5.1 미만 구성이 남아 있는지도 같이 점검하는 편이 안전하다.
둘째, TEAM이 어떤 AWS 계정을 관리 대상으로 연결하고 있는지 확인해야 한다. 취약점 설명상 문제의 범위는 TEAM이 관리하는 AWS 계정에 대한 임시 상승 권한이므로, 연동된 계정 목록과 해당 계정의 권한 세트, 승인 대상 그룹, 애플리케이션 접근 권한 보유 사용자를 함께 대조하는 절차가 필요하다.
셋째, 가능하면 권고 버전 기준으로 정비해야 한다. AWS가 영향 버전을 1.5.1 미만으로 제시한 만큼, 운영 중인 구성은 1.5.1 이상 여부를 확인하고 구버전이 확인되면 업데이트 계획을 우선 적용하는 것이 합리적이다.
국내·일본 클라우드 운영 환경에서의 의미
이 이슈는 특정 IDC 전용 장비 취약점이 아니라 AWS 계정 접근 통제 흐름과 관련된 문제다. 다만 한국·일본 리전에서 다수 계정을 운영하거나, 서버호스팅·코로케이션 사업자가 고객 운영 계정과 내부 운영 계정을 분리해 관리하면서 IAM Identity Center 기반 승인 체계를 사용하는 경우에는 임시 권한 부여 프로세스의 신뢰성이 직접적인 운영 통제 이슈가 될 수 있다.
특히 운영팀이 장애 대응이나 긴급 점검을 위해 임시 관리자 권한을 발급하는 절차를 자동화해 둔 경우, 애플리케이션 접근 권한과 실제 계정 권한 상승 경로가 분리돼 있는지 재확인할 필요가 있다. 이번 공지는 TEAM 자체가 오픈소스 샘플 솔루션이라는 점도 함께 보여주므로, 운영 편의 목적으로 도입한 보조 관리 도구가 실제 권한 경계에 어떤 영향을 주는지 점검하는 계기가 될 수 있다.
핵심 포인트
- CVE-2026-86830은 AWS IAM Identity Center용 오픈소스 샘플 솔루션 TEAM의 권한 오할당 취약점이다.
- 인증된 사용자가 애플리케이션 수준 접근 권한만으로 의도치 않은 임시 상승 권한을 얻을 수 있다.
- 영향 버전은 TEAM 1.5.1 미만이다.
- 운영 환경에서는 TEAM 배포 여부, 버전, 관리 대상 AWS 계정과 권한 세트 연결 상태를 우선 점검해야 한다.