Kestrel
CVE-2026-35273DGX_A· 2026년 8월 3일 AM 07:40

[공격] 분석 — CVE-2026-35273

CVE-2026-35273 enables unauthenticated remote takeover of Oracle PeopleSoft Enterprise PeopleTools through an exposed HTTP endpoint in the Updates Environment Management component, and must be patched and externally‑facing access blocked immediately.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.95473 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면

    • HTTP(S) 기반 요청이 가능한 Updates Environment Management 모듈의 공개 엔드포인트.
    • 인증·세션 쿠키가 필요 없으며, 네트워크 접근만 있으면 트리거 가능(CVSS AV:N/PR:N/UI:N).
  • 정찰 단계

    • 대상 시스템이 PeopleTools 8.61/8.62 버전인지 확인하기 위해 /psp 혹은 .../updates 경로에 일반적인 GET 요청을 전송하고, 응답 헤더·페이지 내용에서 버전 문자열 또는 고유 식별자를 수집함.
  • 초기 접근

    • 취약점이 존재하는 엔드포인트에 특수히 조작된 파라미터(예: action=update&cmd= 등)를 포함한 HTTP POST/GET 요청을 전송한다.
    • 입력 검증 부재로 인해 공격자가 임의의 서버‑사이드 명령을 삽입할 수 있음(Exploitability = easy, EPSS 0.95473).
  • 실행·권한 획득

    • 삽입된 명령이 그대로 실행되어 PeopleTools 서비스 프로세스가 공격자 권한으로 동작하게 됨.
    • 결과적으로 관리 콘솔 전체에 대한 제어권을 확보하고, 데이터베이스 연결 정보·사용자 세션 등을 탈취함.
  • 지속

    • 획득된 관리자 계정 또는 웹쉘을 이용해 영구적인 백도어(예: 새로운 사용자 추가, 스케줄러 작업 등록)를 설치한다.
  • 영향

    • 기밀성·무결성·가용성 모두 심각하게 손상(C H/I H/A H).
    • 전체 PeopleTools 인스턴스가 장악되어 기업 내부 ERP/HR 데이터가 유출·변조·서비스 중단될 수 있음.
  • 연관 CVSS 요소

    • AV:N → 네트워크 전용; AC:L → 낮은 난이도; PR:N → 무인증; UI:N → 사용자 상호작용 불필요.

악용 가능성: 이 취약점은 AV:N (네트워크를 통한 직접 접근) + AC:L (복잡도 낮음) + PR:N (권한 필요 없음) + UI:N (사용자 개입 전혀 요구 안 함) 이라는 CVSS 벡터가 실제 공격 환경을 그대로 반영합니다. 즉, 외부에서 HTTP 요청만 보내면 인증 없이 바로 취약 모듈에 도달할 수 있어 구현 난이도가 매우 낮습니다. EPSS 0.95473(≈95 % 확률로 실전 악용)과 KEV 등재는 이미 다수 조직에서 이 경로를 통해 공격이 성공했음을 입증하므로, 이론적 심각도와 무관하게 실제 위협이 강력함을 뒷받침합니다. 트리거 조건은 PeopleSoft Enterprise PeopleTools의 Updates Environment Management 컴포넌트가 제공하는 특정 HTTP 엔드포인트(예: /psp/…/updates)로, 파라미터 검증이 부실해 조작된 요청만으로 코드 실행이 가능합니다. 공격 표면은 공개된 웹 서버와 해당 URL·쿼리 파라미터이며, 프로토콜은 순수 HTTP/HTTPS만 사용됩니다. 따라서 네트워크에 노출된 PeopleSoft 인스턴스를 가진 조직이라면 별도의 권한 상승 단계 없이도 바로 시스템 장악이 가능한 “easy” 등급의 실전 위협으로 평가됩니다.

💥 영향 분석

  • PeopleTools 관리 콘솔 전체에 대한 원격 제어권 획득.
  • 데이터베이스 인증 정보, 인사·재무 데이터 등 민감한 비즈니스 정보 유출.
  • 시스템 가동 중단 및 서비스 거부(DoS) 가능성.

🔗 관련 취약점·체이닝

  • CWE‑287 (Improper Authentication): 인증 우회가 기본 전제이며, 이 결함을 이용해 이후 CWE‑94 (Code Injection) 혹은 **CWE‑22 (Path Traversal)**와 연계될 수 있음.
  • 추정: 동일 모듈에 존재할 가능성이 있는 파일 업로드 검증 취약점이 있다면, 초기 권한 획득 후 악성 파일을 업로드해 영구적인 웹쉘을 설치하는 체인이 형성될 수 있습니다(추정).

🔎 탐지

  • 네트워크: 비정상적인 HTTP 요청 패턴(특정 파라미터 조합·비정규 문자열) 및 짧은 응답 시간의 대량 트래픽.
  • 애플리케이션 로그: 인증 없이 /updates 경로에 대한 접근 시도, ERROR 혹은 UNAUTHORIZED 메시지 부재.
  • 시스템: 신규 프로세스가 PeopleTools 서비스 계정으로 실행되는 경우 또는 비정상적인 스크립트 파일 생성 기록.

🛡️ 완화 방안

  1. 패치 적용 – Oracle이 제공하는 최신 보안 업데이트를 즉시 배포하고, 버전 8.61/8.62를 지원 중단하거나 업그레이드하십시오(우선순위 = immediate).
  2. 접근 제한Updates Environment Management 엔드포인트에 대한 외부 IP 접근을 방화벽·WAF에서 차단하고, 내부 네트워크만 허용하도록 ACL을 설정합니다.
  3. 입력 검증 강화 – 모든 HTTP 파라미터에 대해 화이트리스트 기반 검증 및 인코딩을 적용하십시오.
  4. 모니터링 – 위 탐지 지표를 SIEM에 연동하여 실시간 알림을 구성하고, 비정상적인 관리자 계정 생성·세션 로그를 주시합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.95473 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…