
Cisco Catalyst SD-WAN의 CVSS 10.0 인증 우회에 대한 워크스루: 최초의 잘못된 피어링 요청부터 관리 플레인에서의 루트 권한 획득까지.
| # | 섹션 | 내용 |
|---|
| 01 | SD-WAN Crash Course | 이 모든 것을 이해하기 전에 배워야 했던 기초 — 아키텍처, NETCONF, 피어링 인증 작동 방식 |
| 02 | The Bouncer Problem | 인증 코드가 잘못되는 지점 — 정상 경로 vs. 손상된 경로, 그리고 마침내 이해하게 해준 비유 |
| 03 | First Try, First Fail | 익스플로잇을 이해하려는 첫 시도 — 작동합니다! ...어느 정도는요. 벽에 부딪혔습니다. |
| 04 | The Aha Moment | 전체를 푸는 핵심 통찰 — 우회가 처음 생각했던 것보다 훨씬 더 많은 것을 제공한다는 사실 |
| 05 | Keys to the Kingdom | 내부에 들어간 후 실제로 할 수 있는 일 — NETCONF 정찰, rogue 피어 주입, 전체 관리 플레인 장악 |
| 06 | Full Kill Chain | 처음부터 끝까지의 완전한 공격, 모든 로그 아티팩트 주석 포함 — 소름 끼칠 정도로 교묘한 회피 기법 포함 |
| 07 | Patching the Hole | 패치가 변경한 내용(거의 부끄러울 정도로 단순함), 방화벽 규칙만으로 충분하지 않은 이유, 지금 당장 해야 할 일 |
안녕하세요, 저는 지난 몇 주 동안 CVE-2026-20127에 대해 깊이 파고들었고, 발견한 내용을 정리하고 싶었습니다. 이건 CVSS 10.0/10.0 — 말 그대로 가능한 최고 점수 — 이며, Cisco Catalyst SD-WAN Controller(vSmart)와 SD-WAN Manager(vManage)의 컨트롤 플레인 피어링 메커니즘에서의 사전 인증 우회입니다.
Cisco 권고나 CISA 긴급 지시 ED-26-03을 읽으셨다면, 저와 같은 점을 눈치채셨을 겁니다: 그들은 무엇을 패치해야 하는지는 알려주지만 왜 손상되었는지는 알려주지 않습니다. "부적절한 인증" — 좋아요, 그런데 어떻게? 실제로 내부에서 무슨 일이 일어나고 있는 걸까요?
그 점이 저를 괴롭혀서 파고들었습니다. 이 워크스루는 제가 알아낸 것을 설명하려는 시도입니다.
제가 읽어본 대부분의 인증 우회는 웹 대시보드나 REST API에 접근하게 해줍니다. 짜증나나요? 물론이죠. 하지만 이건 SD-WAN 컨트롤 플레인에 접근하게 해줍니다 — 네트워크의 모든 지사, 데이터 센터, 클라우드 엣지가 서로 통신하는 방식을 결정하는 그 부분입니다. 이걸 통과한 공격자는 설정을 읽는 것에 그치지 않습니다. 전체 WAN을 실시간으로 재작성하고, rogue 피어를 추가하며, 체인 공격을 통해 root 권한으로 전환할 수도 있습니다.
그리고 가장 놀라운 점? UAT-8616이라는 위협 행위자가 적어도 2023년부터 이 취약점을 악용해온 것으로 보입니다. CVE가 공개적으로 공개된 것은 2026년 2월 25일입니다. 3년입니다. 그건... 정말 많은 시간이죠.
참고: 분명히 말씀드리고 싶습니다 — 여기의 모든 내용은 공개 소스에서 재구성된 것입니다. Cisco 권고, CISA/ACSC 지침, Cisco Talos 보고, 패치 노트, 프로토콜 사양입니다. 저는 Cisco의 독점 소스 코드에 접근할 수 없습니다. 보게 될 모든 코드는 시스템 동작 방식, 패치가 변경한 내용, 권고가 설명하는 내용을 바탕으로 제가 조합한 의사 코드 또는 프로토콜 수준의 재구성입니다.
저는 기본적으로 이 CVE에 매우 관심을 갖게 된 학습 중인 개발자입니다. 세부 사항을 잘못 이해한 부분이 있다면 알려주세요. 하지만 접근성을 유지하면서 최대한 정확하게 작성하려고 노력했습니다.
| 구성 요소 | 영향 범위 | 수정 버전 |
|---|---|---|
| SD-WAN Controller (vSmart) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
| SD-WAN Manager (vManage) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
솔직히 말하면, 저는 주로 저 같은 사람들을 위해 이 글을 썼습니다 — Cisco SD-WAN 전문가는 아니지만 CVSS 10.0에서 실제로 무슨 일이 일어나고 있는지 이해하고 싶은 보안 담당자들입니다. 하지만 다음 분들에게도 유용할 것입니다:
다음 섹션: SD-WAN Crash Course →