[공격] 분석 — CVE-2026-11889
Privilege escalation in SALTO ProAccess Space's tenancy feature allows authorized users to access any managed space; monitoring is advised due to low EPSS and high exploit difficulty.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 0.00192 · 악용난이도 hard
🔍 공격 기법
- 트리거 조건: Tenancy/Logical Partition 기능이 활성화된 환경에서, 권한이 낮은 인증된 사용자가 파티션 경계를 넘어서는 요청(Cross-tenant request)을 전송하여 논리적 격리를 우회할 때 발생함.
- 공격 단계:
- 정찰: 대상 시스템의 Tenancy 기능 활성화 여부 및 자신의 할당 파티션 ID 확인.
- 초기 접근: 유효한 저권한 계정(PR:L)으로 인증 수행.
- 실행 및 권한 획득: 요청 파라미터 내의 Space ID 또는 Partition ID를 타겟 공간의 식별자로 변조하여 전송 $\rightarrow$ 서버 측의 권한 검증 미비로 인해 타 테넌트의 데이터/제어권 획득.
- 영향: 관리 중인 모든 Space에 대한 무단 접근 및 제어.
- 공격 표면:
- 추정: Tenancy 설정을 관리하거나 Space 데이터를 조회하는 API 엔드포인트 및 관련 파라미터(예:
space_id,tenant_id). - 프로토콜: HTTP/HTTPS (Web 기반 관리 인터페이스).
- 추정: Tenancy 설정을 관리하거나 Space 데이터를 조회하는 API 엔드포인트 및 관련 파라미터(예:
- CVSS 벡터 분석:
AV:N: 네트워크를 통해 원격 공격 가능.AC:L: 특수 조건 없이 파라미터 변조만으로 트리거 가능.PR:L: 인증된 사용자 권한이 필수적임(내부자 또는 계정 탈취 필요).UI:N: 사용자 상호작용 불필요.
악용 가능성: 본 취약점은 네트워크를 통해 접근 가능한 AV:N 및 낮은 복잡도의 AC:L 특성을 가지나, 실제 공격을 위해서는 유효한 인증 계정이 필요한 PR:L 조건이 필수적입니다. 이는 외부의 무작위 공격보다는 내부자 또는 초기 침투에 성공한 공격자가 권한을 상승시키는 'Post-Exploitation' 단계에서 주로 악용될 가능성이 높음을 의미합니다. EPSS 수치가 0.00192로 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 대규모로 자동화된 공격이 수행되고 있지는 않다는 것을 시사하며, 이에 따라 전체적인 공격 난이도는 hard로 판정됩니다. 하지만 Tenancy/Logical Partition 기능을 사용하는 환경에서는 논리적 격리 메커니즘의 결함을 이용해 타 테넌트의 공간에 접근할 수 있으므로, 권한 분리가 핵심인 멀티테넌시 환경에서 치명적인 위협이 됩니다. 공격 표면은 해당 소프트웨어의 테넌시 관리 API 엔드포인트 및 파티션 식별자(Partition ID)를 처리하는 파라미터에 집중되며, 이를 조작하여 권한 검증 로직을 우회하는 것이 핵심 트리거 조건입니다. 따라서 인증된 사용자가 자신의 권한 범위를 넘어 다른 논리적 영역으로 수평/수직 이동할 수 있는 실질적인 경로가 존재합니다.
💥 영향 분석
- 기술적 위험:
- 권한 상승 (Privilege Escalation): 저권한 사용자가 관리자 수준의 접근 권한을 획득하여 다른 테넌트의 보안 영역에 침범.
- 데이터 노출 및 제어: 물리적/논리적 공간(Space)에 대한 설정 변경, 출입 권한 조작 가능성.
- 비즈니스 영향:
- 물리 보안 무력화: 소프트웨어 취약점이 실제 물리적 공간의 출입 통제 실패로 이어져 자산 보호 체계 붕괴.
- 컴플라이언스 위반: 다중 테넌트 간 데이터 격리 실패로 인한 개인정보 및 보안 규정 위반.
🔗 관련 취약점·체이닝
- 추정 체이닝 경로:
인증 우회/계정 탈취(Broken Authentication)$\rightarrow$본 취약점(BOLA/IDOR 기반 권한 상승)$\rightarrow$물리적 출입 제어 시스템 조작. - 유형 수준 분석: 본 결함은 CWE-285(Improper Authorization) 또는 CWE-639 (Insecure Direct Object Reference) 패턴을 보임. 인증된 상태에서 객체 식별자를 직접 조작해 권한 밖의 자원에 접근하는 전형적인 BOLA(Broken Object Level Authorization) 형태임.
🔎 탐지
- 로그 지표: HTTP Request Log 내의
User ID와 요청 대상인Space/Tenant ID가 일치하지 않는 비정상적 매핑 패턴. - 탐지 규칙:
- 패턴 기반: 동일 세션(
SessionID)에서 짧은 시간 내에 서로 다른 다수의SpaceID또는PartitionID로 요청을 보내는 행위 탐지. - 로직 예시:
IF (Request.Parameter.SpaceID != Session.User.AssignedSpaceID) AND (Request.Method == 'POST/PUT/DELETE') THEN Alert. - 정규식 예시: 요청 URL 또는 바디에서 파티션 식별자 패턴을 추적하여 비정상적 반복 호출 감시 (
/(space|tenant)_id=[a-zA-Z0-9-]+/).
- 패턴 기반: 동일 세션(
- 오탐 시나리오 및 튜닝: 관리자 계정이 정상적으로 여러 공간을 순회하며 설정하는 경우 오탐 발생 가능. $\rightarrow$ 요청자의
Role필드를 확인하여 'Super Admin' 제외 처리 후 튜닝.
🛡️ 완화 방안
- 즉시(긴급 차단):
- Tenancy/Logical Partition 기능을 사용하지 않는 경우 해당 기능 비활성화. (난이도: 저 / 영향: 낮음 / 검증: 설정 메뉴 확인)
- 단기(완화):
- WAF 또는 API Gateway에서 요청 파라미터의 유효성을 검사하고, 비정상적인 ID 순회(Enumeration) 패턴 차단. (난이도: 중 / 영향: 낮음 / 검증: 페이로드 시뮬레이션)
- 근본(해결):
- 제조사 제공 최신 보안 패치 적용 및 버전 업그레이드. 서버 측에서 모든 요청에 대해 '사용자-테넌트' 간의 소유권 검증 로직을 강제하도록 수정. (난이도: 중 / 영향: 일시적 서비스 중단 가능 / 검증: 패치 후 권한 상승 테스트)
[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS(0.00192) 및 백분위(0.09126) 수치를 바탕으로 실제 악용 가능성이 낮음을 확인했습니다. 이에 따라 CVSS 6.5의 심각도에도 불구하고, KEV 미등재 및 Exploit 난이도(Hard)를 고려하여 우선순위를 monitor로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=6.5 · non-KEV · EPSS=0.00192 · exploit=hard · in_scope=None