[분석가] 분석 — CVE-2026-10520
Critical unauthenticated root RCE via OS Command Injection in Ivanti Sentry requires immediate patching or isolation due to confirmed active exploitation (KEV) and an extremely high EPSS score.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.99889 · 악용난이도 easy · KEV
🔍 공격 기법
- 유형: OS Command Injection
- 경로 및 단계: 원격의 비인증 공격자가 네트워크를 통해 특정 HTTP 엔드포인트의 파라미터에 특수하게 조작된 쉘 명령어를 주입합니다. 입력값 검증 미비점을 이용해 시스템 명령어가 실행되며, 최종적으로 root 권한의 Remote Code Execution(RCE)으로 이어집니다.
- 특이사항: 인증 과정 없이 즉시 root 권한을 획득하므로 공격 난이도가 매우 낮으며(
exploit=easy), 별도의 권한 상승 단계가 필요 없습니다.
악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 인증되지 않은 원격 공격자가 특수한 권한이나 사용자 상호작용 없이 네트워크를 통해 즉시 트리거할 수 있어 공격 난이도가 매우 낮습니다. 주요 공격 표면은 Ivanti Sentry의 외부 노출 엔드포인트이며, 특정 파라미터에 조작된 입력을 전달하여 OS Command Injection을 유발함으로써 시스템 root 권한을 획득하는 구조입니다. 이론적 심각도를 넘어 EPSS 수치가 0.99889로 매우 높고 CISA KEV에 등재되었다는 점은, 이미 실제 야생(In-the-wild)에서 공격 도구가 배포되었거나 활발히 악용되고 있음을 입증하는 실질적 위협 근거입니다. 따라서 방어자 관점에서 본 취약점의 악용 가능성은 극도로 높으며, 노출된 인터페이스를 통해 즉각적인 RCE(Remote Code Execution)로 이어질 수 있는 치명적인 상태입니다.
💥 영향 분석
- 영향 제품: Ivanti standalone_sentry < 10.5.2, 10.6.0 - 10.6.2 및 기타 해당 버전.
- 기술적 위험:
- 시스템 완전 장악: root 권한 획득으로 인해 대상 서버의 모든 제어권을 상실합니다.
- Lateral Movement 교두보: 단순 RCE를 넘어, 확보한 root 권한을 이용해 내부망 내 다른 자산으로 침투하는 횡적 이동의 핵심 거점으로 활용될 위험이 매우 큽니다.
- 지속성 확보: 시스템 최상위 권한을 통해 백도어 설치 및 로그 삭제 등 흔적 제거가 가능합니다.
- 비즈니스 리스크:
- 데이터 유출: 서버 내 저장된 민감 정보 및 연동된 AD/LDAP 계정 정보 탈취 시 기업 기밀 유출로 이어집니다.
- 서비스 가용성 상실: root 권한을 이용한 시스템 파괴 또는 랜섬웨어 감염 시 서비스 전면 중단이 발생합니다.
- 컴플라이언스 위반: 관리자 권한 탈취에 따른 데이터 무결성 파괴 및 개인정보 유출로 인한 법적·규제적 리스크가 발생합니다.
🔗 관련 취약점·체이닝
- 특징: 단일 취약점만으로 인증 우회와 권한 상승을 동시에 달성하여 root 쉘을 획득하므로, 다른 취약점과의 체이닝 없이도 즉각적인 시스템 장악이 가능합니다.
🔎 탐지
- 네트워크/로그: 웹 서버 로그에서
bin/sh,bin/bash,curl,wget등 OS 명령어 패턴이나 특수문자 인코딩/Null Byte 삽입 등이 포함된 비정상 HTTP 요청 식별. - 엔드포인트: Ivanti Sentry 서비스 프로세스가 자식 프로세스로 쉘(
sh,bash) 또는 네트워크 도구를 생성하는 행위 모니터링 및 root 권한의 비정상 프로세스/쉘 히스토리 전수 조사.
🛡️ 완화 방안
- 근본 해결: 최신 보안 패치가 적용된 버전(R10.5.2, R10.6.2, R10.7.1 이상)으로 즉시 업데이트하십시오.
- 즉시 조치:
- 외부에서 Sentry 관리 인터페이스로의 접근을 차단하는 ACL 설정 또는 VPN 강제 적용(DMZ 노출 여부 우선 확인).
- WAF/IPS를 통해 OS 커맨드 인젝션 패턴에 대한 시그니처 기반 차단 적용.
- 서비스 계정의 sudo 권한 제한 및 최소 권한 원칙 적용 검토.
[분석 근거]
- 신뢰도: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 평가합니다.
- 실측 위험: EPSS 0.99889(백분위 0.99965)는 이론적 심각도와 독립적으로 실제 야생에서의 악용 예측치가 최고 수준임을 의미합니다.
- 우선순위 결정: CVSS 10.0의 치명적 점수, CISA KEV 등재(실제 악용 확인), EPSS 수치 및 낮은 공격 난이도를 종합하여 'Immediate (24시간 내)' 대응으로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.99889 · exploit=easy · in_scope=None