[단독분석] 분석 — CVE-2026-15410
CVE-2026-15410 is a high‑severity, post‑authentication code injection flaw in SonicWall SMA appliances that enables an authenticated administrator to execute arbitrary OS commands, requiring immediate patching or temporary disabling of the Management Console.
📋 요약
- 심각도 high · CVSS 7.2 · EPSS 0.76347 · 악용난이도 easy · KEV
🔍 공격 기법
- 인증된 관리자 계정으로 SMA 1000 Appliance Management Console(AMC)에 로그인 후, 코드 생성 로직을 부적절하게 제어함으로써 임의의 쉘 명령이 삽입·실행됨.
- 네트워크 접근이 필요하며(PR:H, AV:N) 공격자는 웹 인터페이스를 통해 악성 파라미터를 전송해 OS 수준 명령을 실행한다.
악용 가능성: 이 취약점은 네트워크를 통해 접근 가능한 SMA1000 Appliance Management Console의 코드 생성 API에서 인증된 관리자가 임의의 OS 명령을 삽입할 수 있는
💥 영향 분석
- 기술적 위험: 성공 시 임의 명령 실행 → 시스템 전체 장악, 파일 조작·삭제, 서비스 중단, 로그 및 트래픽 탈취 가능.
- 비즈니스 리스크: 가용성 손실(네트워크 보안 게이트웨이 마비), 규제·컴플라이언스 위반(보호된 데이터 노출 시 GDPR/PCI DSS 위반 위험), 고객 신뢰도 하락.
- 영향 제품·노출 규모:
sonicwall sma6210_firmware(다중 인스턴스)와sonicwall sma7210_firmware, 그리고 해당 펌웨어가 포함된sonicwall sma6210장비 전반에 적용됨. 다중 소스에서 일관성이 확인됐으며(교차검증), 공급망 특성상 동일 펌웨어를 사용하는 장치가 광범위하게 존재할 가능성이 높음.
🔗 관련 취약점·체이닝
- 동일 제품군의 인증 우회 또는 크리덴셜 탈취 취약점과 연계될 경우, 초기 관리자 계정 확보 없이도 RCE로 이어질 수 있음.
- 현재 확인된 구체적인 CVE 번호는 없으며, 일반적인 “인증 정보 재사용 → 권한 상승” 패턴이 가장 흔한 체이닝 시나리오이다.
🔎 탐지
- AMC 웹 요청 로그에 비정상적인 POST 파라미터(예:
cmd=혹은 스크립트 삽입 문자열) 존재 여부. - 시스템 이벤트 로그에서 관리자 계정으로 실행된 쉘 명령(
/bin/sh,cmd.exe) 기록. - IDS/IPS 규칙:
http.request.method == "POST" && uri.path contains "/admin/" && request.body matches /(?i)(;|\|||\$(.*))/`.
🛡️ 완화 방안
- 즉시: 관리자 접근을 제한하고 MFA 적용, 필요 시 AMC 인터페이스를 내부망으로만 차단하거나 서비스 중지.
- 근본: SonicWall에서 제공하는 공식 펌웨어 업데이트가 배포되는 즉시 적용.
- 추가: 기존 관리자 비밀번호 전부 교체, 로그 모니터링 강화, EPSS 0.76347와 99th percentile(백분위 0.99487) 수치를 고려해 실시간 탐지 체계 가동.
※ 본 보고서는 다중 소스 교차검증·실측 EPSS 조회·규칙 기반 우선순위 결정을 거친 결과이며, KEV 등재와 높은 EPSS 점수(0.76347)가 “즉시 대응”을 요구하는 주요 근거임을 강조한다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.2 · KEV · EPSS=0.76347 · exploit=easy · in_scope=None