[방어] 분석 — CVE-2026-20146
Authenticated administrative users can exploit a Path Traversal vulnerability in Cisco ISE/ISE-PIC to access or delete critical system files, requiring immediate monitoring of admin sessions and strict input filtering before patching.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.0034 · 악용난이도 hard
🔍 공격 기법
인증된 관리자 권한을 가진 공격자가 입력값 검증 미흡을 이용하여 조작된 HTTP Request를 전송함으로써 발생합니다.
- 경로:
관리자 인증$\rightarrow$HTTP 요청 내 경로 조작 문자열(..\ 등) 삽입$\rightarrow$OS 파일 시스템 접근. - 특징: 단순한 파일 읽기를 넘어, 애플리케이션 레이어의 경로 정규화 과정을 우회하여
/etc/shadow와 같은 민감 파일에 접근하거나 임의 파일을 삭제하는 단계로 이어집니다.
악용 가능성: 본 취약점의 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:N으로 네트워크 접근이 가능하고 AC:L로 공격 복잡도는 낮으나, 결정적으로 PR:H 조건이 붙어 있어 유효한 관리자 권한(Administrative Credentials)을 가진 인증된 사용자만이 공격을 수행할 수 있기 때문입니다. 공격 표면은 Cisco ISE 및 ISE-PIC의 HTTP 엔드포인트이며, 입력값 검증 미비로 인해 조작된 HTTP 요청 내 파라미터를 통해 OS 레벨의 Path Traversal을 트리거하는 구조입니다. EPSS 수치는 0.0034로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 대규모로 악용되는 사례가 드물다는 것을 의미합니다. 하지만 관리자 계정이 탈취된 상황이라면, 공격자가 추가적인 권한 상승 과정 없이 즉시 OS 내 임의 파일을 읽거나 삭제할 수 있어 내부 위협 및 횡적 이동 단계에서 치명적인 악용 가능성을 가집니다. 결과적으로 외부 불특정 다수에 의한 공격 가능성은 낮으나, 인증된 고권한자의 오남용이나 계정 유출 시 시스템 무결성을 완전히 파괴할 수 있는 위험 요소를 내포하고 있습니다.
💥 영향 분석
- 기밀성 상실:
/etc/shadow, SSL Private Key, DB 자격 증명이 포함된 설정 파일 탈취 가능. - 권한 상승(Privilege Escalation): 탈취한 해시를 통한 Hash Cracking으로 OS 레벨의 최고 권한 획득 및 내부망 Lateral Movement의 교두보 확보.
- 가용성 파괴: 시스템 핵심 실행 파일이나 설정 파일을 삭제하여 ISE 서비스 전체 중단 유발.
- 인프라 리스크: ISE는 네트워크 인증/인가의 핵심이므로, 침해 시 전사적 보안 통제권 상실로 확산될 위험이 매우 큼.
🔗 관련 취약점·체이닝
- 유형: CWE-22 (Improper Limitation of a Pathname to a Restricted Directory).
- 체이닝:
관리자 계정 탈취(Phishing/Credential Stuffing)$\rightarrow$본 CVE를 통한 시스템 파일 유출$\rightarrow$OS 권한 상승 및 지속성 확보.
🔎 탐지
다중 소스 데이터 일관성이 확인되어 신뢰도가 높으나, EPSS가 0.0034로 매우 낮고 KEV에 등재되지 않아 대규모 자동화 공격보다는 특정 관리자 계정을 타겟팅한 정밀 공격 가능성에 집중합니다.
-
Rule 1: 경로 트래버설 시그니처 탐지 (WAF/IPS)
Source: HTTP Request Log / Packet PayloadField:request_uri,bodyPattern:(?i)(\.\.\/|\.\.\\|%2e%2e%2f|%2e%2e%5c)Condition: 위 패턴이 발견되고 요청자가Admin권한 세션을 보유한 경우.Threshold: 1회 발생 시 즉시 경보 (관리자 권한 기반 공격이므로 임계값 없음).
-
Rule 2: 민감 파일 직접 접근 탐지 (SIEM)
Source: HTTP Request Log / Web Server Access LogQuery:SELECT * FROM logs WHERE user_role = 'Admin' AND (request_uri LIKE '%/etc/passwd%' OR request_uri LIKE '%/etc/shadow%' OR request_uri LIKE '%.key%' OR request_uri LIKE '%config.xml%')Logic: 정상적인 API 호출 경로가 아닌 OS 절대 경로 접근 시도를 탐지하여 즉시 차단 및 세션 강제 종료.
-
Rule 3: 비정상 파일 삭제 행위 탐지 (EDR/Auditd)
Source: OS Audit Log / File System EventCondition:event_id == 'FILE_DELETE'ANDprocess_name == 'ISE_Service'ANDfile_path NOT IN ('/tmp/', '/var/cache/')Logic: ISE 서비스 프로세스가 임시 디렉토리가 아닌 시스템 경로의 파일을 삭제하는 행위 추적.
-
오탐 튜닝: 관리자 도구의 정상적인 백업/로그 로테이션 스크립트가 생성하는 경로 패턴을 화이트리스트에 추가하여 오탐을 방지합니다.
🛡️ 완화 방안
본 취약점은 CVSS 5.5 및 EPSS 0.0034를 근거로 우선순위는 'monitor'이나, ISE의 인프라 중요도를 고려하여 다음과 같이 계층적으로 대응합니다.
-
즉시 (긴급 차단): 관리자 세션 전수 조사 및 비정상 IP 차단. 현재 활성화된 모든 관리자 세션을 검토하고, 평소와 다른 위치/시간대에서 접속한 관리자 계정을 즉시 격리합니다.
난이도: 낮음 /영향: 매우 낮음 /검증: Active Session List 확인.
-
단기 (완화): WAF/IPS 경로 필터링 적용 및 OS ACL 강화.
../패턴을 차단하는 룰을 적용하되, 우회 가능성이 있으므로/etc/shadow등 핵심 파일에 대해 프로세스 권한 외 접근을 제한하는 OS 수준의 ACL 또는 SELinux 정책을 검토합니다.난이도: 보통 /영향: 낮음 (정상 서비스 영향 미미) /검증: 테스트 계정으로 조작된 요청 전송 시 차단 여부 확인.
-
근본 (해결): Cisco ISE 및 ISE-PIC 3.3.0 이상 버전으로 업그레이드. 입력값 검증 로직이 수정된 최신 패치를 적용합니다.
난이도: 높음 /영향: 보통 (업데이트 시 서비스 일시 중단/재부팅 필요) /검증: 업데이트 후 버전 확인 및 취약점 스캔 재수행.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.0034 · exploit=hard · in_scope=None