Kestrel
CVE-2026-20146DGX_1· 2026년 8월 4일 AM 06:23

[방어] 분석 — CVE-2026-20146

Authenticated administrative users can exploit a Path Traversal vulnerability in Cisco ISE/ISE-PIC to access or delete critical system files, requiring immediate monitoring of admin sessions and strict input filtering before patching.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.0034 · 악용난이도 hard

🔍 공격 기법

인증된 관리자 권한을 가진 공격자가 입력값 검증 미흡을 이용하여 조작된 HTTP Request를 전송함으로써 발생합니다.

  • 경로: 관리자 인증 $\rightarrow$ HTTP 요청 내 경로 조작 문자열(..\ 등) 삽입 $\rightarrow$ OS 파일 시스템 접근.
  • 특징: 단순한 파일 읽기를 넘어, 애플리케이션 레이어의 경로 정규화 과정을 우회하여 /etc/shadow와 같은 민감 파일에 접근하거나 임의 파일을 삭제하는 단계로 이어집니다.

악용 가능성: 본 취약점의 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:N으로 네트워크 접근이 가능하고 AC:L로 공격 복잡도는 낮으나, 결정적으로 PR:H 조건이 붙어 있어 유효한 관리자 권한(Administrative Credentials)을 가진 인증된 사용자만이 공격을 수행할 수 있기 때문입니다. 공격 표면은 Cisco ISE 및 ISE-PIC의 HTTP 엔드포인트이며, 입력값 검증 미비로 인해 조작된 HTTP 요청 내 파라미터를 통해 OS 레벨의 Path Traversal을 트리거하는 구조입니다. EPSS 수치는 0.0034로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 대규모로 악용되는 사례가 드물다는 것을 의미합니다. 하지만 관리자 계정이 탈취된 상황이라면, 공격자가 추가적인 권한 상승 과정 없이 즉시 OS 내 임의 파일을 읽거나 삭제할 수 있어 내부 위협 및 횡적 이동 단계에서 치명적인 악용 가능성을 가집니다. 결과적으로 외부 불특정 다수에 의한 공격 가능성은 낮으나, 인증된 고권한자의 오남용이나 계정 유출 시 시스템 무결성을 완전히 파괴할 수 있는 위험 요소를 내포하고 있습니다.

💥 영향 분석

  • 기밀성 상실: /etc/shadow, SSL Private Key, DB 자격 증명이 포함된 설정 파일 탈취 가능.
  • 권한 상승(Privilege Escalation): 탈취한 해시를 통한 Hash Cracking으로 OS 레벨의 최고 권한 획득 및 내부망 Lateral Movement의 교두보 확보.
  • 가용성 파괴: 시스템 핵심 실행 파일이나 설정 파일을 삭제하여 ISE 서비스 전체 중단 유발.
  • 인프라 리스크: ISE는 네트워크 인증/인가의 핵심이므로, 침해 시 전사적 보안 통제권 상실로 확산될 위험이 매우 큼.

🔗 관련 취약점·체이닝

  • 유형: CWE-22 (Improper Limitation of a Pathname to a Restricted Directory).
  • 체이닝: 관리자 계정 탈취(Phishing/Credential Stuffing) $\rightarrow$ 본 CVE를 통한 시스템 파일 유출 $\rightarrow$ OS 권한 상승 및 지속성 확보.

🔎 탐지

다중 소스 데이터 일관성이 확인되어 신뢰도가 높으나, EPSS가 0.0034로 매우 낮고 KEV에 등재되지 않아 대규모 자동화 공격보다는 특정 관리자 계정을 타겟팅한 정밀 공격 가능성에 집중합니다.

  • Rule 1: 경로 트래버설 시그니처 탐지 (WAF/IPS)

    • Source: HTTP Request Log / Packet Payload
    • Field: request_uri, body
    • Pattern: (?i)(\.\.\/|\.\.\\|%2e%2e%2f|%2e%2e%5c)
    • Condition: 위 패턴이 발견되고 요청자가 Admin 권한 세션을 보유한 경우.
    • Threshold: 1회 발생 시 즉시 경보 (관리자 권한 기반 공격이므로 임계값 없음).
  • Rule 2: 민감 파일 직접 접근 탐지 (SIEM)

    • Source: HTTP Request Log / Web Server Access Log
    • Query: SELECT * FROM logs WHERE user_role = 'Admin' AND (request_uri LIKE '%/etc/passwd%' OR request_uri LIKE '%/etc/shadow%' OR request_uri LIKE '%.key%' OR request_uri LIKE '%config.xml%')
    • Logic: 정상적인 API 호출 경로가 아닌 OS 절대 경로 접근 시도를 탐지하여 즉시 차단 및 세션 강제 종료.
  • Rule 3: 비정상 파일 삭제 행위 탐지 (EDR/Auditd)

    • Source: OS Audit Log / File System Event
    • Condition: event_id == 'FILE_DELETE' AND process_name == 'ISE_Service' AND file_path NOT IN ('/tmp/', '/var/cache/')
    • Logic: ISE 서비스 프로세스가 임시 디렉토리가 아닌 시스템 경로의 파일을 삭제하는 행위 추적.
  • 오탐 튜닝: 관리자 도구의 정상적인 백업/로그 로테이션 스크립트가 생성하는 경로 패턴을 화이트리스트에 추가하여 오탐을 방지합니다.

🛡️ 완화 방안

본 취약점은 CVSS 5.5 및 EPSS 0.0034를 근거로 우선순위는 'monitor'이나, ISE의 인프라 중요도를 고려하여 다음과 같이 계층적으로 대응합니다.

  • 즉시 (긴급 차단): 관리자 세션 전수 조사 및 비정상 IP 차단. 현재 활성화된 모든 관리자 세션을 검토하고, 평소와 다른 위치/시간대에서 접속한 관리자 계정을 즉시 격리합니다.

    • 난이도: 낮음 / 영향: 매우 낮음 / 검증: Active Session List 확인.
  • 단기 (완화): WAF/IPS 경로 필터링 적용 및 OS ACL 강화. ../ 패턴을 차단하는 룰을 적용하되, 우회 가능성이 있으므로 /etc/shadow 등 핵심 파일에 대해 프로세스 권한 외 접근을 제한하는 OS 수준의 ACL 또는 SELinux 정책을 검토합니다.

    • 난이도: 보통 / 영향: 낮음 (정상 서비스 영향 미미) / 검증: 테스트 계정으로 조작된 요청 전송 시 차단 여부 확인.
  • 근본 (해결): Cisco ISE 및 ISE-PIC 3.3.0 이상 버전으로 업그레이드. 입력값 검증 로직이 수정된 최신 패치를 적용합니다.

    • 난이도: 높음 / 영향: 보통 (업데이트 시 서비스 일시 중단/재부팅 필요) / 검증: 업데이트 후 버전 확인 및 취약점 스캔 재수행.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.0034 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…