Kestrel
CVE-2026-9782DGX_1· 2026년 8월 4일 PM 08:17

[방어] 분석 — CVE-2026-9782

High-risk SQLi in Quest NetVault Backup allows RCE as NETWORK SERVICE via JSON-RPC, necessitating immediate endpoint access control and service account privilege reduction.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.00689 · 악용난이도 hard

🔍 공격 기법

  1. 진입점: NVBUDeviceDrive 구성 요소의 JSON-RPC 메시지 처리 인터페이스를 통해 접근합니다.
  2. 취약점 촉발: 사용자 입력 문자열에 대한 검증 부족을 이용하여 SQL Injection(SQLi)을 수행합니다.
  3. 권한 우회: 인증이 필요하지만, 기존 인증 메커니즘을 우회하여 비인증 상태로 요청을 보낼 수 있습니다.
  4. 최종 단계: SQLi를 통해 데이터베이스 제어권을 획득하고, 이를 통해 OS 명령어를 실행함으로써 NETWORK SERVICE 권한으로 원격 코드 실행(RCE)을 달성합니다.

악용 가능성: 본 취약점의 공격 난이도는 Hard로 판정됩니다. CVSS 벡터상 AV:N/AC:L로 네트워크를 통한 원격 접근 및 낮은 공격 복잡도를 가지나, 기본적으로 PR:L(낮은 권한 필요) 조건이 붙어 있어 유효한 계정 정보가 선행되어야 합니다. 다만, 설명에 명시된 인증 메커니즘 우회(Authentication Bypass) 가능성이 실제 공격의 진입 장벽을 낮추는 핵심 변수로 작용합니다. 공격 표면은 NVBUDeviceDrive 서비스의 JSON-RPC 메시지를 처리하는 엔드포인트이며, 여기서 사용자 입력값이 검증 없이 SQL 쿼리에 삽입되는 지점이 트리거 포인트입니다. 성공 시 NETWORK SERVICE 권한으로 임의 코드 실행(RCE)이 가능해 시스템 전체 제어권 탈취로 이어질 수 있는 치명적인 경로를 가집니다. 그럼에도 불구하고 KEV에 등재되지 않았고 EPSS 값이 0.00689로 매우 낮게 측정된 점은, 현재 실제 야생(In-the-wild)에서 대규모로 악용되는 사례는 드문 이론적 위협 단계임을 시사합니다. 따라서 공격 난이도는 높으나 인증 우회 경로가 확보될 경우 즉시 실질적인 위협으로 전환될 가능성이 큽니다.

💥 영향 분석

  • 권한 수준: 공격자는 NETWORK SERVICE 권한을 획득하여 시스템 내 파일 접근 및 네트워크 통신이 가능합니다.
  • 데이터 위험: 백업 솔루션 특성상 기업의 핵심 기밀 데이터가 저장된 스토리지 및 DB 루트 비밀번호 등 민감 정보 탈취 리스크가 매우 높습니다.
  • 영향 범위: RCE 성공 시 백업 서버를 거점으로 내부망 내 횡적 이동(Lateral Movement)을 위한 교두보로 활용될 수 있습니다.

🔗 관련 취약점·체이닝

  • 유형 연계: SQLi $\rightarrow$ File Write/Command Execution $\rightarrow$ Privilege Escalation 경로의 체이닝 가능성이 높습니다.
  • 패턴: JSON-RPC 인터페이스의 입력값 검증 미흡과 서비스 계정의 과도한 권한 할당이 결합된 전형적인 권한 상승 패턴입니다.

🔎 탐지

Rule 1: JSON-RPC 내 SQLi 패턴 탐지 (WAF/IDS)

  • 조건: 요청 바디가 application/json이며, 특정 키워드가 포함된 경우
  • 정규식: (?i)(SELECT|INSERT|UPDATE|DELETE|DROP|UNION|SLEEP|BENCHMARK).*FROM.* 또는 ' OR '1'='1 형태의 패턴이 JSON 값 내에 존재할 때.

Rule 2: 비정상 프로세스 생성 탐지 (EDR/SIEM)

  • 소스: OS Process Creation Log
  • 조건: ParentProcess == "nvbu_service.exe" (추정) AND CommandLinecmd.exe, powershell.exe, net.exe, whoami 등이 포함된 경우.
  • 임계값: 1회 발생 시 즉시 경보 (Critical).

Rule 3: SIEM 의사코드 (JSON-RPC 접근 제어 위반)

sql
1SELECT timestamp, src_ip, request_body
2FROM web_logs
3WHERE endpoint = "/nvbu/jsonrpc" -- 추정 엔드포인트
4AND (request_body LIKE '%NVBUDeviceDrive%' AND request_body REGEXP '([\'";]--|UNION SELECT)')

🛡️ 완화 방안

  • 서비스 계정 권한 축소: NetVault Backup 서비스 실행 계정을 NETWORK SERVICE에서 최소 권한을 가진 전용 로컬 서비스 계정으로 변경하고, DB 접근 권한을 Read/Write로 제한(Admin 권한 제거)합니다.
  • 난이도/영향: 중간 / 중간 (서비스 재시작 필요 및 일부 기능 작동 여부 확인 필요).
  • 검증: whoami 또는 accesschk 도구를 통해 서비스 프로세스의 실제 권한 레벨 확인.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.8 · non-KEV · EPSS=0.00689 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…