[단독분석] 분석 — CVE-2026-28326
A remote code execution vulnerability in SolarWinds Access Rights Manager (CVE-2026-28326) enables unauthenticated attackers to execute arbitrary code via a hard‑coded static key; immediate network isolation and patching are recommended.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.00548 · 악용난이도 hard
🔍 공격 기법
- 인접 네트워크(AV:A)에서 인증 없이( PR:N, UI:N ) 정적 키를 이용한 특수 요청을 전송하면 취약 모듈이 임의 코드를 실행합니다.
- 악용 난이도는 “hard”로 평가되었으며 현재 PoC는 공개되지 않았습니다.
악용 가능성: 해당 취약점은 네트워크 전역(AV:A)에서 접근이 가능하고, 공격자는 복잡한 기술 없이도(AC:L) 인증 없이 바로 이용할 수 있습니다(PR:N, UI:N). 즉, 인터넷에 노출된 SolarWinds Access Rights Manager 관리 인터페이스 혹은 API 엔드포인트를 통해 정적 키가 하드코딩된 부분을 호출하면 원격 코드 실행이 이루어집니다. EPSS 점수가 0.00548로 낮아 현재 관측된 악용 사례는 거의 없지만, 네트워크 접근만 확보되면 이론적으로 즉시 활용 가능하다는 점에서 실제 위협 잠재력이 존재합니다. KEV에 등재되지 않은 이유는 아직 야생 공격이 보고되지 않았기 때문이며, 이는 공격 난이도가 낮아도 실전 사용 빈도가 낮은 상황을 반영합니다. 따라서 방어자는 외부에 공개된 관리 포트와 API 파라미터를 최소화하고, 정적 키가 포함된 구성 파일이나 서비스 응답을 차단함으로써 초기 접근을 차단하는 것이 중요합니다.
💥 영향 분석
- 기술적 위험
- 성공 시 공격자는 SolarWinds Access Rights Manager가 구동되는 서버에서 전체 시스템 권한을 획득합니다.
- 임의 프로세스 실행, 파일 읽기·쓰기, 데이터베이스 접근이 가능해져 데이터 유출·변조가 발생할 수 있습니다.
- 동일 네트워크 내 다른 호스트로 횡적 이동이 용이해집니다.
- 비즈니스 리스크
- 서비스 중단(Availability) 및 핵심 인프라 제어 상실 위험이 존재합니다.
- 민감 데이터가 포함된 경우 규제·컴플라이언스 위반(예: GDPR, 개인정보보호법) 가능성이 있습니다.
- 조직 신뢰도 하락과 잠재적 법적·재정적 손실이 발생할 수 있습니다.
- 영향 범위
- 영향을 받는 제품은 “SolarWinds Access Rights Manager”이며 구체적인 버전은 공개되지 않았습니다(미상).
- 인접 네트워크에 노출된 모든 ARM 인스턴스가 대상이 될 가능성이 있습니다.
🔗 관련 취약점·체이닝
- 정적 키를 하드코딩한 다른 제품군에서도 유사한 무인증 RCE가 보고된 바 있어, 동일 공격자가 키 추출 → 권한 상승 → 추가 침투와 같은 체인을 구성할 수 있습니다.
- 현재 확인된 구체적인 CVE 번호는 없으며, 연관된 취약점은 “hard‑coded credential” 패턴에 기반합니다.
🔎 탐지
- 네트워크 레벨: 인접 네트워크에서 ARM 서비스(기본 포트)로 들어오는 비정상적인 세션 시도 감시.
- 로그 레벨: 인증 단계에서 정적 키 문자열이 기록되는 경우를 SIEM에 규칙으로 추가.
- 호스트 레벨: ARM 프로세스가 새로운 실행 파일을 생성하거나 PowerShell/CommandLine 명령을 호출하는 이벤트 모니터링.
🛡️ 완화 방안
- 즉시 조치
- 인접 네트워크에서 ARM 서버로의 inbound 트래픽을 차단하고, 해당 시스템을 별도 서브넷으로 격리합니다.
- 가능한 경우 정적 키를 교체하거나, 키 사용 설정을 비활성화합니다.
- 근본 해결
- 공급업체가 제공하는 공식 패치를 신속히 적용합니다(패치 발표 시점에 따라).
- 최신 버전으로 업그레이드하고, 불필요한 원격 관리 기능을 비활성화합니다.
- 추가 권고
- 다중 소스에서 일관성이 확인됐으며([교차검증] 신뢰도 1.0) EPSS 0.00548(백분위 44.74%)은 현재 악용 가능성이 낮지만, CVSS 8.8 및 무인증 RCE 특성을 고려해 이번 주 내 대응이 권고됩니다([우선순위 결정] 논리).
- 정기적인 취약점 스캔과 보안 모니터링을 강화하여 유사한 하드코딩 키 기반 위협을 조기에 탐지합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.8 · non-KEV · EPSS=0.00548 · exploit=hard · in_scope=None