RELEASE NOTES

Release 노트

제트코 솔루션의 업데이트 및 릴리즈 소식을 확인하세요.

OpenText

[긴급패치] OpenText 디지털 포렌식 제품 Enport 드라이버에서 EDR 무력화 취약점 발견

2026-04-09 조회 3

EnCase Enport Driver 보안 취약점 공지




1. 개요 (Overview)


OpenText의 디지털 포렌식 및 침해사고 대응 제품에서 사용되는 Enport Windows 드라이버에서 
Kill EDR 취약점이 발견되었습니다.

해당 취약점은 공격자가 보안 솔루션을 우회하거나 무력화할 수 있는 유형으로, 포렌식 및 EDR 환경 모두에 영향을 줄 수 있는 고위험 보안 이슈입니다.

 

2. 취약점의 본질 (Technical Context)


이 취약점은 드라이버 레벨에서 동작하는 구조적 특성으로 인해 발생합니다.

● Enport 드라이버는 저수준 시스템 접근 권한(Kernel 수준)을 활용

 공격자가 이를 악용할 경우

→ 보안 프로세스 종료 또는 보호 기능 비활성화 가능


즉, 일반 애플리케이션 취약점이 아니라 시스템 신뢰 체계를 직접 흔드는 드라이버 취약점이라는 점이 핵심입니다.

 

3. 영향 범위 (Affected Products)


다음 제품 및 버전에서 영향을 받습니다.

● OpenText Forensic (EnCase) 26.1 이하

● OpenText Endpoint Investigator 25.4 이하

● OpenText Endpoint Forensics & Response 25.4 이하

● OpenText Information Assurance 25.4 이하

● OpenText Endpoint Security 24.1 이하



4. 영향 분석 (Impact Analysis)


4.1 보안 영향

● 엔드포인트 보안 통제 비활성화 가능

● 탐지 및 로깅 기능 저하

● 내부 침해 활동 은폐 가능성 증가

→ 결과적으로 사고 탐지 실패 및 대응 지연 위험 증가


4.2 운영 영향

Microsoft가 해당 드라이버를 취약 드라이버 차단 목록(Vulnerable Driver Blocklist)에 포함할 경우:

● 드라이버 로드 차단

● 관련 기능 일부 또는 전체 동작 중단

● 포렌식 수집/분석 기능 영향 가능

보안 강화 조치가 오히려 운영 장애로 이어질 수 있음




5. 대응 방안 (Mitigation Strategy)


5.1 필수 조치

다음 중 하나를 반드시 수행해야 합니다.

● 패치 도구(enpatch.exe) 적용

● 최신 버전으로 업그레이드

OpenText Forensic (EnCase) 25.1 ~ 26.1 버전은 기본적으로 취약점 패치가 포함되어 있지 않으므로, 별도 패치(enpatch)를 반드시 적용해야 합니다.



제조사 패치 관련 링크 :



6. 결론 


5.1 필수 조치

이번 취약점은 단순 소프트웨어 버그가 아니라,

●  보안 시스템 자체를 무력화할 수 있는 드라이버 레벨 취약점이며

●  패치 미적용 시 보안 리스크 + 운영 장애가 동시에 발생할 수 있는 이중 위험 구조입니다.


따라서:

●  Opentext Forensic (EnCase) 25.1~26.1 버전에 대해서 즉시 패치 수행 필수!

●   아래의 "[JETCO] Opentext Forensic 패치 가이드_202604.pdf" 참고하여,
     "
EnCase Driver (enportv) 패치 도구(enpatch_tool.zip)"를 다운받아 지금 즉시 패치 진행 !



EnCase Driver (enportv) 패치 도구 다운로드 URL

https://bit.ly/4cybBSo      또는    OneDrive 링크

설명
이 도구는 데스크탑/조사관(examiner) 애플리케이션의 EnCase 제품 및 버전(25.1~25.4)과 포렌식 버전(25.1~26.1)에 대해 드라이버(enportv.sys)를 패치/업데이트하기 위한 도구입니다.