Kestrel
CVE-2026-10520DGX_4· 2026년 8월 3일 AM 07:50

[단독분석] 분석 — CVE-2026-10520

Immediate patching of Ivanti Sentry is mandatory as this critical OS Command Injection vulnerability (CVSS 10.0) is actively exploited in the wild with an extremely high probability of occurrence.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.99889 · 악용난이도 easy · KEV

🔍 공격 기법

  • 유형: OS Command Injection
  • 경로: 원격의 인증되지 않은 사용자(Unauthenticated User)가 네트워크를 통해 특수하게 조작된 요청을 전송하여 취약점을 촉발합니다.
  • 단계: 입력값 검증 미흡을 이용해 쉘 명령어를 주입 $\rightarrow$ 시스템 명령어 실행 $\rightarrow$ root 권한 획득 및 RCE(Remote Code Execution) 달성 순으로 진행됩니다.

악용 가능성: [공격 난이도 및 악용 가능성 분석]

본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 인증되지 않은 원격 공격자가 특수한 권한이나 사용자 상호작용 없이 네트워크를 통해 즉시 트리거할 수 있어 공격 난이도가 매우 낮습니다. 공격 표면은 외부로 노출된 Ivanti Sentry의 특정 엔드포인트 및 입력 파라미터이며, 이곳에 조작된 구문을 주입하여 OS Command Injection을 유발하는 구조입니다. 특히 EPSS 점수가 0.99889로 극히 높고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은, 이론적 위험을 넘어 이미 야생(In-the-wild)에서 실제 공격 도구가 유포되고 활발히 악용되고 있음을 입증합니다. 성공 시 root 권한의 Remote Code Execution(RCE)이 가능하므로, 공격자는 시스템 전체 제어권을 획득하여 내부망 침투의 교두보로 활용할 가능성이 매우 높습니다. 결과적으로 낮은 진입 장벽과 실측된 악용 사례가 결합되어, 방어자 관점에서는 즉각적인 대응이 필요한 최상위 위험 수준으로 판단됩니다.

💥 영향 분석

  • 영향 제품: Ivanti standalone_sentry < 10.5.2, 10.6.0 - 10.6.2 버전 (R10.7.1 이전 버전 포함).
  • 기술적 위험:
    • 시스템 완전 장악: 공격자가 root 권한을 획득하므로 대상 서버의 모든 파일 접근, 설정 변경 및 프로세스 제어가 가능합니다.
    • 횡적 이동(Lateral Movement): 탈취한 root 권한과 Sentry 서버의 네트워크 위치를 거점으로 내부망 내 다른 자산으로 공격을 확장할 수 있습니다.
  • 비즈니스 리스크:
    • 기밀성 파괴: 시스템 내 저장된 민감 데이터 및 설정 파일의 무단 유출 위험이 매우 높습니다.
    • 가용성 상실: 악의적인 명령어 실행으로 인한 서비스 중단 또는 랜섬웨어 감염 시 비즈니스 연속성이 즉각적으로 훼손됩니다.
    • 컴플라이언스 위반: root 권한 탈취라는 치명적 결과로 인해 데이터 보호 규정 준수 실패 및 대외 신뢰도 하락이 예상됩니다.

🔗 관련 취약점·체이닝

  • 패턴 연계: 인증 없이 root 권한을 획득하는 특성상, 추가적인 권한 상승(Privilege Escalation) 과정 없이 즉시 최상위 권한으로 시스템 제어가 가능합니다. 추정: 다른 내부 정보 유출 취약점과 체이닝될 경우 피해 범위가 더욱 확대될 수 있습니다.

🔎 탐지

  • 로그 분석: 웹 서버 액세스 로그 및 애플리케이션 로그에서 비정상적인 쉘 명령어 패턴(whoami, id, /bin/sh, curl, wget 등)이나 세미콜론(;), 파이프(|), 백틱(`) 등의 특수문자가 포함된 HTTP 요청을 모니터링합니다.
  • 프로세스 감시: Sentry 프로세스의 자식 프로세스로 예기치 않은 쉘(sh, bash)이나 네트워크 도구가 실행되는지 확인합니다.

🛡️ 완화 방안

  • 우선순위 및 근거: Immediate (24시간 내 조치). 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, KEV 등재(실제 악용) 및 EPSS 0.99889(실측 기반 실제 악용 예측 최고 수준) 수치를 근거로 즉시 대응이 결정되었습니다.
  • 근본 해결: 최신 보안 패치가 적용된 버전(R10.5.2, R10.6.3, R10.7.1 이상 추정)으로 업데이트를 수행하십시오.
  • 임시 조치: 패치 적용 전까지 외부에서 Sentry 관리 인터페이스로의 접근을 방화벽 수준에서 제한하거나 신뢰할 수 있는 IP만 허용하는 ACL 설정을 권고합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.99889 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…