[공격] 분석 — CVE-2026-48172
Immediate update to LiteSpeed cPanel/WHM plugins is mandatory to prevent remote root privilege escalation via the actively exploited
redisAbleAPI vulnerability.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.18914 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격 표면 및 트리거: LiteSpeed User-End cPanel Plugin의 JSON API 엔드포인트가 주 타겟임. 특히
cpanel_jsonapi_func=redisAble파라미터가 포함된 요청을 통해 Redis 활성화/비활성화 로직을 트리거함. - 공격 체인 및 전제 조건:
- 정찰: 대상 서버의 LiteSpeed 플러그인 버전(cPanel $\le$ 2.4.6 / WHM $<$ 5.3.1.0) 확인.
- 초기 접근:
AV:N/PR:N조건에 따라 외부 네트워크에서 인증 없이 API 엔드포인트에 직접 접근함. 추정: 일부 환경에서는 로컬 루프백 제한이 있을 수 있으나, 이를 우회하는 경로가 존재하거나 초기 진입 권한을 획득한 상태에서 수행됨. - 실행 및 권한 상승:
redisAble기능 처리 과정의 결함을 이용해 시스템 명령어를 주입하거나 root 권한으로 실행되는 프로세스를 하이재킹함. 이 단계에서 일반 사용자 $\rightarrow$ root로 수직 권한 상승(Privilege Escalation)이 발생함. - 지속 및 영향: Root 쉘 확보 후 백도어 설치 및 시스템 전체 제어권 장악. 다중 테넌시 환경일 경우 타 테넌트 프로세스 강제 종료 및 데이터 접근 가능.
- CVSS 벡터 실전 해석:
AV:N/AC:L/PR:N/UI:N은 공격자가 특수한 권한이나 사용자 상호작용 없이 네트워크를 통해 매우 낮은 난이도로 트리거할 수 있음을 의미하며, 이는 자동화된 봇을 통한 대규모 확산에 최적화된 조건임.
악용 가능성: 본 취약점은 AV:N/AC:L/PR:L 조건으로, 인증된 낮은 권한의 사용자가 네트워크를 통해 특수하게 조작된 요청을 보내는 것만으로 트리거되는 매우 높은 악용 가능성을 가집니다. 공격 표면은 cPanel 내 LiteSpeed 플러그인의 Redis 활성화/비활성화 기능을 처리하는 cpanel_jsonapi_func=redisAble 파라미터와 관련 API 엔드포인트에 집중되어 있습니다. EPSS 수치가 0.18914로 높고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은, 이론적 가능성을 넘어 이미 공격자들이 자동화된 스크립트를 통해 실제 환경에서 성공적으로 권한 상승을 수행하고 있음을 증명합니다. 특히 Redis 설정 처리 과정의 로직 결함을 이용해 일반 사용자 계정에서 시스템 최고 권한인 root까지 단숨에 도달할 수 있어, 침투 후 내부 확산(Lateral Movement) 단계 없이 즉각적인 완전 제어권을 획득하는 치명적인 경로를 제공합니다. 결과적으로 공격 난이도는 'Easy' 등급으로 판정되며, cPanel 관리 인터페이스가 노출된 환경이라면 매우 즉각적이고 실질적인 위협이 됩니다.
💥 영향 분석
- 최종 결과: 호스트 OS의 최고 권한(root) 탈취.
- 실질적 위험: 서버 내 모든 테넌트 데이터 유출 및 파괴, 시스템 전체 가용성 상실(DoS), 봇넷 C2 서버로의 전환.
🔗 관련 취약점·체이닝
- 추정 체이닝 경로:
부적절한 입력 검증(CWE-20)$\rightarrow$OS 커맨드 인젝션(CWE-78)$\rightarrow$권한 상승(Privilege Escalation). - 상세 분석: 단순한 기능 설정(
redisAble) 요청이 Root 권한 획득으로 이어진다는 점은, 플러그인이 Redis 설정을 변경하기 위해 내부적으로sudo없이 root 권한의 시스템 명령어를 호출하는 구조임을 시사함. - 공격 확장성: 이미 웹 서버 권한을 획득한 공격자가 이 취약점을 체이닝하여 최종 목표인 Root 권한을 얻는 'Post-Exploitation' 단계의 핵심 고리로 활용될 가능성이 매우 높음.
🔎 탐지
- 로그 시그니처: Bash에서 다음 패턴 검색 (결과 출력 시 침해 가능성 농후).
grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null
- 행위 지표: cPanel 로그 내 비정상적인 IP의 API 호출 기록 및 이후 발생하는 비정상적인 root 프로세스 생성 여부 확인.
🛡️ 완화 방안
- 즉시 조치: 탐지 명령어 실행 후 유효하지 않은 외부 IP 즉시 차단 $\rightarrow$ 해당 IP의 시스템 활동 로그 추적 및 포렌식 수행.
- 근본 해결:
- LiteSpeed cPanel Plugin: 2.4.7 이상 업데이트.
- LiteSpeed WHM Plugin: 5.3.1.0 이상 업데이트.
[분석 근거]
- 교차검증: CVSS 벡터 형식 파싱 불가 등 소스 간 불일치가 감지되었으나, KEV 등재 및 실전 악용 사례를 근거로 가장 보수적이고 엄격한 기준(Critical/10.0)을 채택함.
- 실측 악용예측: EPSS 0.18914(백분위 0.97007)는 이론적 수치와 별개로 실제 야생에서 공격 시도가 매우 빈번함을 입증하는 실측값임.
- 우선순위 결정: CVSS 10.0, KEV 등재, EPSS 고위험, exploit easy 조건이 모두 충족되므로 'Immediate(24시간 내 조치)'로 결정함.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.18914 · exploit=easy · in_scope=None