Kestrel
CVE-2026-44901DGX_D· 2026년 9월 8일 PM 06:56

[단독분석] 분석 — CVE-2026-44901

CVE-2026-44901 enables remote code execution as root on Wazuh managers by exploiting unsafe deserialization of the sort_casting field during cluster result merging; upgrade to Wazuh 4.14.6 or later immediately.

📋 요약

  • 심각도 high · CVSS 8.4 · EPSS 0.00412 · 악용난이도 hard

🔍 공격 기법

  • 클러스터 환경에서 워커 노드가 반환하는 JSON 응답의 sort_casting 필드를 조작합니다.
  • framework/wazuh/core/results.pyAffectedItemsWazuhResult.merge() 가 해당 값을 검증 없이 Python built‑in 함수로 해석하여 exec 를 호출합니다.
  • 공격자가 워커를 장악하고 affected_items 에 악성 파이썬 소스를 삽입하면, 마스터 노드가 여러 워커의 응답을 병합하는 과정에서 루트 권한으로 payload 가 실행됩니다.

악용 가능성: 이 취약점은 네트워크를 통한 원격 공격(AV:A)이며, 공격 복잡도는 낮지만(AC:L) 클러스터 워커에 대한 관리자 권한(PR:H)이 필요하므로 실제 악용 난이도는 높게 평가됩니다(UI:N). EPSS 점수가 0.00412로 매우 낮고 KEV 목록에도 등재되지 않아 현재까지 실전에서 관측된 악용 사례가 거의 없으며, 이는 이론적 심각도와 별개로 실제 위협이 제한적임을 보여줍니다. 공격자는 워커 노드의 API 응답에 포함되는 sort_casting 필드를 조작할 수 있어야 하며, 이를 위해 해당 워커에 대한 루트 권한을 확보해야 합니다. 취약점이 존재하는 공격 표면은 Wazuh 클러스터 간 결과를 병합하는 distributed API 엔드포인트와 JSON 응답 파싱 로직이며, 특히 framework/wazuh/core/results.py 내 AffectedItemsWazuhResult.merge() 함수가 대상이 됩니다. 따라서 공격자는 워커 노드에 침투한 뒤 악의적인 타입 이름을 exec 으로 설정하고 affected_items에 파이썬 코드를 삽입해야만 마스터 노드에서 루트 권한으로 코드가 실행됩니다. 이러한 전제조건과 제한된 노출 경로 때문에, 실제 공격 가능성은 낮지만 클러스터 환경을 운영하는 조직에서는 주의가 필요합니다.

💥 영향 분석

  • 기술적 위험

    • 루트 권한 원격 코드 실행 (RCE) → 시스템 전체 장악.
    • 공격자는 임의 파이썬 코드를 실행해 로그, 설정 파일 등을 탈취하거나 변조할 수 있음.
    • 서비스 중단 및 클러스터 전파를 통한 횡적 이동 가능.
  • 비즈니스 리스크

    • 핵심 보안 로깅·감시 인프라가 손상되어 규제·컴플라이언스 요구사항(예: PCI‑DSS, GDPR) 위반 위험이 발생함.
    • 로그 무결성 상실로 인해 사고 대응 및 포렌식 조사에 큰 제약이 생김.
    • 시스템 가용성 저하와 신뢰도 손실로 인한 운영 비용 증가.
  • 영향 제품·노출 규모

    • Wazuh 4.0.0 ~ 4.14.6 및 5.0.0‑beta2 버전이 클러스터 모드에서 사용되는 모든 환경에 영향을 미침(제품 명시됨).
    • 다중 소스 데이터 일관성이 확인돼([교차검증] 신뢰도 1.0) 현재 알려진 추가 변형은 없음.

🔗 관련 취약점·체이닝

  • 동일한 CWE‑502(Deserialization) 패턴을 가진 다른 오픈소스 프로젝트와 연계된 공격 경로가 존재할 수 있음(구체적 CVE 번호는 확인되지 않음).
  • 성공적인 RCE 후, 권한 상승이나 내부 네트워크 스캐닝 등 추정: 다른 취약점(CVE‑2023‑XXXXX 등)과 체이닝될 가능성이 있습니다.

🔎 탐지

  • Wazuh API 로그에서 \"sort_casting\"\s*:\s*\"exec\" 와 같은 비정상적인 값이 기록되는지 모니터링합니다.
  • 마스터 노드에서 루트 권한으로 실행된 파이썬 프로세스 생성 이벤트를 감시하고, 해당 프로세스의 커맨드 라인을 검토합니다.
  • framework/wazuh/core/results.py 파일 무결성 변조 여부를 파일 무결성 모니터링(Integrity Monitoring) 도구로 확인합니다.

🛡️ 완화 방안

  • 즉시 조치: 영향을 받는 모든 Wazuh 인스턴스를 최신 버전 4.14.6 또는 5.0.0‑beta2 로 패치하십시오.
  • 패치 적용이 어려운 경우, 클러스터 워커와 마스터 간 통신을 차단하거나 sort_casting 필드에 대한 허용 목록(allowlist) 검증을 수동으로 추가합니다.
  • 네트워크 레벨에서 신뢰할 수 없는 워커 노드의 접근을 제한하고, API 인증 및 TLS 암호화를 강화합니다.
  • 위협 탐지를 위해 앞서 언급한 로그·프로세스 모니터링 규칙을 배포하고, 파일 무결성 검사를 정기적으로 수행하십시오.

(본 보고서는 다중 소스 교차검증([교차검증]), 실측 EPSS 0.00412([실측 악용예측]) 및 규칙 기반 우선순위 결정([우선순위 결정])을 근거로 작성되었습니다.)

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.4 · non-KEV · EPSS=0.00412 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…