
우연히 첫 두 개의 CVE를 발견한 방법을 알아보세요.
안녕하세요 여러분, 지난 5월에 제 라우터에서 괜찮은 취약점들을 발견했는데, 드디어 오늘 모두에게 공개할 수 있게 되었습니다!
이 저장소에 있는 두 취약점 모두 인증된 서비스 거부(Denial of Service) 취약점입니다!
이 취약점들이 어떻게, 왜 발생하는지에 대한 정확한 기술적 세부 사항은 알지 못합니다. Calix(이 경우 벤더)로부터 답변을 받지 못했거든요. 그래서 어쨌든 재밌네요!
이건 제 첫 번째이자 두 번째 CVE이기도 합니다. 2개를 1개 가격에, 문제없죠.
CVE-2026-19745는 제 라우터에 영향을 주는 부적절한 리소스 종료 또는 해제(Improper Resource Shutdown or Release) DoS입니다 :)
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
"Calix GigaSpire 26.1.0에서 결함이 발견되었습니다. 웹 관리 인터페이스(Web Management Interface) 구성 요소의 utilities_configurationsave.cgi 파일에서 알 수 없는 함수가 영향을 받습니다. sessionKey 인수를 조작하면 서비스 거부가 발생할 수 있습니다. 공격은 원격으로 실행될 수 있습니다. 익스플로잇이 공개되었으며 사용될 수 있습니다. 이 공개에 대해 벤더에게 초기에 연락했지만 어떤 방식으로도 응답하지 않았습니다."
VulDB는 적절한 CWE가 CWE-404라고 결정했는데, 저는 CWE-835을 생각하고 있었기 때문에 다소 놀랐습니다. 안타깝게도 이 현상이 발생한 이유에 대한 기술적 세부 사항은 없지만, 이 두 CVE를 완전히 우연히 발견했다는 것은 말씀드릴 수 있습니다.
5월 30일: 취약점 발견, 처음에는 단순한 속도 제한(ratelimiting)이라고 생각했지만 다른 컴퓨터에서 웹사이트를 사용하려고 시도한 후 그게 아니라는 것을 알게 되었습니다.
5월 31일: 마음의 준비를 마친 후, 처음에 틀렸더라도 보고할 가치가 있다고 결정했습니다.
6월 15일: 16살이 되었습니다. 타임라인에서 매우 중요한 날이죠.
6월 24일: VulnDB에 보고.
6월 26일: Calix가 (마침내) 답변을 주었는데 예상치 못한 일이었습니다. 취약점이 존재하지 않는다고 주장했지만 다음 릴리스에서 "패치"할 것이라고 했습니다. 좋네요. 같은 날 제 보고가 실제 취약점이라는 영상 증거와 함께 답장을 보냈지만 이후 응답을 받지 못했습니다.
8월 13일: VulDB에서 CVE 할당.
Calix는 애플리케이션이 사용자 입력을 기다리는 동안 발생하는 타임아웃으로 인한 예상된 동작이라고 말했습니다. 그럴 가능성도 충분히 있지만, 이것이 다른 사용자에게는 어떤 영향도 주지 않아야 합니다.

https://github.com/user-attachments/assets/6aa509d4-ee69-4ed6-a9bb-1324f77a7036
타임라인에서 알 수 있듯이, Calix는 커뮤니케이션 부족으로 인해 CVE가 할당되는 것 외에는 별로 도움이 되지 않았습니다. 제가 알기로는 VulDB가 Calix에 연락했지만 그들도 응답을 받지 못했습니다.
그들이 보낸 응답을 보여드리고 싶지만, 안타깝게도 그렇게 할 수 없습니다 :( 기본적으로 그들은 재현할 수 없었고 traceroot 관련 것(아래 참조)을 제외하고는 패치하지 않을 것이라고 말했습니다.
https://github.com/user-attachments/assets/62c1ae62-8d52-4e97-975c-3c14ee6d8c95
브라우저 인터페이스가 노출하는 모든 엔드포인트를 살펴보던 중 취소(cancel) 작업을 허용하는 traceroot.cmd를 발견했습니다.
존재하지 않는 traceroot를 취소하면 어떻게 될지 스스로에게 생각해 보았습니다.
시도해 보았고 인터페이스 전체가 충돌하는 것처럼 보였고, 모든 사용자가 로그아웃되고 기존 쿠키와 같은 것들이 무효화되었습니다.
이것이 Calix가 패치할 취약점입니다. DoS는 없다고 주장하지만 "예상치 못한" 코드 경로를 트리거한다고 합니다.
VulDB의 중재 및 보안 팀에게 큰 감사를 전하고 싶습니다. 그들은 제 보고서를 검토하고 진지하게 받아들여 훌륭한 일을 해주었습니다 (여기 있는 어떤 사람과는 달리). 앞으로도 더 많은 보고서를 제출할 수 있기를 기대합니다! :)
추신: 이 보고서를 제출할 때 정말 긴장했었습니다. 이런 일을 한 것이 처음이었고, 제가 찾은 것이 취약점인지 아닌지 매우 확신이 없었기 때문입니다. 하지만 모든 취약점을 별도의 컴퓨터에서 테스트했을 때 알 수 있었습니다! 즉, 제 첫 번째 컴퓨터는 공격자 역할을 했고 두 번째 컴퓨터는 로그인된 상태였으며, 그 효과는 두 컴퓨터 모두에서 관찰되었습니다!
VulDB의 분석이 여기서 너무 과했다고 생각합니다 (아마도 AI일 수도 있음) 하지만 어쨌든, 실제로는 그렇지 않은데 "심각한 보안 결함"이라고 언급한 것 같은 부분은 말이죠.
타임라인 기간 동안 후속 이메일도 2통 정도 보냈지만, 그들이 사용하는 이메일 서비스에서 발생한 오류 외에는 아무것도 받지 못했고 이전 이메일에서도 무시당했습니다.

신급 기술이네요, 대단하다
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
https://nvd.nist.gov/vuln/detail/CVE-2026-19746