[공격] 분석 — CVE-2026-22769
Dell RecoverPoint for Virtual Machines versions < 6.0.3.1 HF1 contain a hard‑coded admin credential; an unauthenticated remote attacker can log in via the HTTPS management API and obtain OS root, so immediate account disablement or patching is required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.13122 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격 표면: 관리용 REST API가 TCP 443(HTTPS)에서 서비스됩니다. 인증 엔드포인트(
POST /login등)는username·password필드를 받아들이며, 제품에 하드코딩된 관리자 계정(admin/rpadmin)과 비밀번호가 그대로 유효합니다(추정). - 정찰: 포트 443 스캔 → 서비스 배너/버전 확인 → RecoverPoint 버전이 6.0.3.1 HF1 미만임을 식별합니다. 다중 소스에서 일관성이 확인되었습니다.
- 초기 접근: 위 하드코딩된 자격증명으로 로그인 요청을 전송하면 인증 없이 세션 토큰을 획득합니다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N와 정확히 맞아떨어지며, EPSS 0.13122(실제 악용 가능성이 높은 편)와 KEV 등재가 즉시 대응 필요성을 뒷받침합니다.
- 권한 상승·지속: 획득한 토큰으로 관리 API의
exec,shell혹은 시스템 설정 변경 명령을 호출하면 루트 쉘이 제공됩니다. 공격자는/etc/rc.local에 백도어 삽입,/root/.ssh/authorized_keys에 공개키 추가, 또는 systemd 서비스 파일 생성 등으로 영구성을 확보합니다. - 전제조건: 방화벽이 443을 외부에 개방하거나, 내부 네트워크에 침투한 전제가 필요합니다(추정). 내부만 허용된 경우에도 이미 내부 호스트가 탈취됐으면 동일 경로가 유효합니다.
악용 가능성: 이 취약점은 AV:N·AC:L·PR:N·UI:N 벡터가 의미하듯, 네트워크를 통해 외부에서 바로 접근 가능하고 공격 복잡도가 낮으며 인증 없이 이용할 수 있습니다. Dell RecoverPoint for Virtual Machines의 관리 인터페이스(예: HTTPS‑based REST API)와 로그인 파라미터에 하드코딩된 자격증명이 그대로 노출되어 있어, 공격자는 해당 엔드포인트에 올바른 사용자명·비밀번호만 전송하면 인증 절차를 우회할 수 있습니다. EPSS 0.13122는 향후 12개월 내 실제 악용이 발생할 확률이 약 13%임을 보여주며, KEV(실제 악용 사례) 등재가 이를 실전 위협으로 입증합니다. 따라서 공격자는 사전 정찰 없이 바로 초기 접근(Unauthenticated Remote Access)을 달성하고, 획득한 시스템 계정으로 루트 권한을 얻어 영구적인 백도어를 설치할 수 있습니다. 공격 표면은 공개된 관리 포트와 “credential” 파라미터뿐이며, 추가적인 취약점 체이닝 없이 단일 인증 우회만으로 전체 시스템에 침투가 가능합니다. 이와 같은 조건 때문에 난이도는 ‘easy’로 평가됩니다.
💥 영향 분석
- OS‑level 루트 권한 획득 → 파일·프로세스 전체 제어.
- 백업·복제 데이터 무결성 파괴, 삭제 또는 변조.
- 랜섬웨어·악성 코드 배포 거점으로 활용 가능, 서비스 가용성 마비.
- 루트 접근을 기반으로 다른 내부 시스템에 대한 인증 우회 및 lateral movement가 쉬워짐.
🔗 관련 취약점·체이닝
- 하드코딩된 인증 우회 → 관리 API 명령 실행: 인증 없이 관리자 권한을 얻어 바로 OS 명령을 실행합니다.
- 동일 제품 내 기존 RCE 취약점과 연계(공개 여부 확인 필요) 시 사전 인증 없이 임의 코드 실행이 가능해집니다(추정).
- 네트워크 분할 미비: 외부 IP가 443에 직접 접근하면 추가 침투 단계 없이 바로 악용됩니다.
- 감사·로그 부재: 지속성 메커니즘을 은폐하고 탐지를 회피할 수 있습니다.
🔎 탐지
- 기본 계정(
admin/rpadmin) 로그인 시도 로그, 특히 허용되지 않은 IP에서 발생하면 경보. - 세션 토큰 발급 직후
/exec,/shell등 고위험 API 호출이 연속되는 패턴. /etc/rc.local, systemd unit 파일,/root/.ssh/authorized_keys변경 이벤트.- HTTPS POST /login 요청량 급증 및 비정상적인 응답 코드(200) 기록.
🛡️ 완화 방안
- 즉시: 기본 계정을 비활성화하거나 강력한 랜덤 패스로 교체하고, 해당 계정에 대한 로그인 시도를 차단합니다.
- 관리 API 접근을 신뢰된 내부 서브넷(IP 기반 allowlist)으로 제한하고, 방화벽에서 외부 443 트래픽을 차단합니다.
- Dell 공식 패치(6.0.3.1 HF1 이상)를 적용하여 하드코딩된 인증 정보를 제거합니다.
- SIEM에 로그인·세션 토큰 로그를 연동하고, 기본 계정 사용 시 실시간 알림을 설정합니다.
- 파일 무결성 모니터링 및 SSH 키 변경 감시 규칙을 추가해 지속성을 차단합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.13122 · exploit=easy · in_scope=None