Kestrel
CVE-2021-41617DGX_C· 2026년 7월 30일 PM 12:59

[분석가] 분석 — CVE-2021-41617

CVE‑2021‑41617 is a local privilege escalation in OpenSSH ≤8.7 caused by mis‑initialized supplemental groups when non‑default AuthorizedKeysCommand/AuthorizedPrincipalsCommand are used, and it should be mitigated immediately by disabling those directives or upgrading to OpenSSH 8.8.

📋 요약

  • 심각도 high · CVSS 7.0 · EPSS 0.02545 · 악용난이도 hard

🔍 공격 기법

OpenSSH 6.2‒8.x (8.8 이전)에서 AuthorizedKeysCommand 또는 AuthorizedPrincipalsCommand 를 비‑디폴트 사용자로 실행하도록 설정하면, sshd 가 보조 그룹을 초기화하지 못합니다. 이때 해당 헬퍼 프로그램은 sshd 프로세스가 가지고 있던 루트 및 추가 그룹 권한을 그대로 상속받아 실행됩니다. 로컬 계정이 SSH 로그인 과정에서 이러한 명령을 트리거하면, 그룹 권한을 이용해 루트 수준의 권한 상승이 가능해집니다(공격 벡터 AV:L, 난이도 AC:H).

악용 가능성: 이 취약점은 CVSS 벡터 AV:L/AC:H/PR:L/UI:N 로 평가되므로, 공격자는 먼저 대상 시스템에 로컬 접근 권한을 확보해야 하며, 비표준 OpenSSH 설정(AuthorizedKeysCommand 또는 AuthorizedPrincipalsCommand 를 다른 사용자로 실행하도록 지정)과 같은 복잡한 전제조건을 충족시켜야 합니다. PR:L 은 초기 공격자가 일반 사용자 수준의 권한만으로도 악용이 가능함을 의미하지만, AC:H 로 인해 필요한 구성 변경 및 보조 그룹 초기화 오류를 재현하는 데 높은 기술적 난이도가 요구됩니다. EPSS 값 0.02545(≈2.5 %)는 현재까지 실제 공격 사례가 드물지만 완전히 무시할 수 없는 확률을 나타내며, KEV에 등재되지 않은 점

💥 영향 분석

  • 기술적 위험: 성공적인 공격 시 공격자는 시스템 전체에 대한 기밀성(C), 무결성(I), 가용성(A) 모두를 장악할 수 있습니다. 즉, 파일 읽기·쓰기, 서비스 중단, 임의 코드 실행 및 관리자 권한 획득이 가능합니다.
  • 비즈니스 리스크: 데이터 유출·변조, 서비스 중단에 따른 SLA 위반, 규제·컴플라이언스 위반(예: 개인정보 보호법) 등으로 인한 신뢰도 손실과 금전적 피해가 발생할 수 있습니다.
  • 영향 제품 및 노출 규모: OpenSSH 6.2‒8.x (8.8 미만) 전 버전을 포함하는 OpenBSD, Fedora, NetApp Active_iQ_Unified_Manager·Clustered_Data_ONTAP·HCI_Management_Node·ONTAP_Select_Deploy_Administration_Utility 등 8개 이상의 제품에 영향을 미칩니다. 다중 공급망에 걸친 적용으로 인해 광범위한 노출이 예상됩니다.
  • 교차검증: 다중 소스에서 일관성이 확인되었습니다(신뢰도 1.0).

🔗 관련 취약점·체이닝

현재 보고된 바에 따르면 이 CVE와 직접 연계되는 다른 CVE는 확인되지 않았습니다. 그러나 동일한 OpenSSH 버전에서 발견된 로컬 권한 상승 취약점과 결합될 경우 방어 경계를 더욱 약화시킬 가능성이 있습니다(예: 기타 OpenSSH 권한 상승 버그).

🔎 탐지

  • 로그 기반: /var/log/auth.log·/var/log/secure 등에서 AuthorizedKeysCommand 혹은 AuthorizedPrincipalsCommand 가 비‑루트 UID/GID 로 실행된 기록을 모니터링합니다.
  • 시스템 콜 감시: auditd 를 이용해 sshd 프로세스가 execve 호출 시 자식 프로세스의 UID/GID 를 검사하고, 예상치 못한 보조 그룹이 포함된 경우 경고를 생성합니다. 예시 규칙:
    text
    1-a always,exit -F arch=b64 -S execve -F pid=sshd_pid -F uid!=0 -F gid!=0 -k sshd_supplemental_group
  • 구성 파일 무결성: sshd_configAuthorizedKeysCommand·AuthorizedPrincipalsCommand 항목 변경을 실시간으로 감시합니다(auditctl -w /etc/ssh/sshd_config -p wa -k sshd_cfg_change).

🛡️ 완화 방안

  1. 즉각적인 조치

    • sshd_config 에서 AuthorizedKeysCommandAuthorizedPrincipalsCommand 를 사용 중이라면 해당 지시자를 비활성화하거나, 반드시 동일 사용자(User 옵션 없이) 로 실행되도록 설정하십시오.
    • 변경 후 systemctl reload sshd 로 적용합니다.
  2. 근본적인 해결

    • OpenSSH 8.8 이상으로 업그레이드하고, 해당 버전이 제공하는 보조 그룹 초기화 수정 사항을 적용하십시오.
    • NetApp 제품군은 각 벤더가 제공하는 최신 펌웨어/패키지로 업데이트합니다.
  3. 추가 방어

    • 최소 권한 원칙에 따라 SSH 로그인 계정의 보조 그룹을 제한하고, 정기적으로 그룹 구성 변화를 검토하십시오.
    • 파일 무결성 모니터링 및 구성 관리 자동화(CI/CD) 파이프라인을 도입해 비‑디폴트 명령어 사용 전 사전 승인 절차를 마련합니다.

우선순위 판단 근거: CVSS 7.0·비‑KEV·EPSS 0.02545(상위 83% percentile)·악용 난이도 hard 로 평가되어 이번 주 내에 ‘scheduled’ 로 지정되었습니다. 이러한 요소들을 종합해 조속한 패치와 구성 수정이 권고됩니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.0 · non-KEV · EPSS=0.02545 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…