Kestrel
CVE-2026-22769DGX_A· 2026년 8월 4일 AM 02:39

[공격] 분석 — CVE-2026-22769

Dell RecoverPoint for Virtual Machines versions < 6.0.3.1 HF1 contain a hard‑coded admin credential; an unauthenticated remote attacker can log in via the HTTPS management API and obtain OS root, so immediate account disablement or patching is required.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.13122 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면: 관리용 REST API가 TCP 443(HTTPS)에서 서비스됩니다. 인증 엔드포인트(POST /login 등)는 username·password 필드를 받아들이며, 제품에 하드코딩된 관리자 계정(admin/rpadmin)과 비밀번호가 그대로 유효합니다(추정).
  • 정찰: 포트 443 스캔 → 서비스 배너/버전 확인 → RecoverPoint 버전이 6.0.3.1 HF1 미만임을 식별합니다. 다중 소스에서 일관성이 확인되었습니다.
  • 초기 접근: 위 하드코딩된 자격증명으로 로그인 요청을 전송하면 인증 없이 세션 토큰을 획득합니다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N와 정확히 맞아떨어지며, EPSS 0.13122(실제 악용 가능성이 높은 편)와 KEV 등재가 즉시 대응 필요성을 뒷받침합니다.
  • 권한 상승·지속: 획득한 토큰으로 관리 API의 exec, shell 혹은 시스템 설정 변경 명령을 호출하면 루트 쉘이 제공됩니다. 공격자는 /etc/rc.local에 백도어 삽입, /root/.ssh/authorized_keys에 공개키 추가, 또는 systemd 서비스 파일 생성 등으로 영구성을 확보합니다.
  • 전제조건: 방화벽이 443을 외부에 개방하거나, 내부 네트워크에 침투한 전제가 필요합니다(추정). 내부만 허용된 경우에도 이미 내부 호스트가 탈취됐으면 동일 경로가 유효합니다.

악용 가능성: 이 취약점은 AV:N·AC:L·PR:N·UI:N 벡터가 의미하듯, 네트워크를 통해 외부에서 바로 접근 가능하고 공격 복잡도가 낮으며 인증 없이 이용할 수 있습니다. Dell RecoverPoint for Virtual Machines의 관리 인터페이스(예: HTTPS‑based REST API)와 로그인 파라미터에 하드코딩된 자격증명이 그대로 노출되어 있어, 공격자는 해당 엔드포인트에 올바른 사용자명·비밀번호만 전송하면 인증 절차를 우회할 수 있습니다. EPSS 0.13122는 향후 12개월 내 실제 악용이 발생할 확률이 약 13%임을 보여주며, KEV(실제 악용 사례) 등재가 이를 실전 위협으로 입증합니다. 따라서 공격자는 사전 정찰 없이 바로 초기 접근(Unauthenticated Remote Access)을 달성하고, 획득한 시스템 계정으로 루트 권한을 얻어 영구적인 백도어를 설치할 수 있습니다. 공격 표면은 공개된 관리 포트와 “credential” 파라미터뿐이며, 추가적인 취약점 체이닝 없이 단일 인증 우회만으로 전체 시스템에 침투가 가능합니다. 이와 같은 조건 때문에 난이도는 ‘easy’로 평가됩니다.

💥 영향 분석

  • OS‑level 루트 권한 획득 → 파일·프로세스 전체 제어.
  • 백업·복제 데이터 무결성 파괴, 삭제 또는 변조.
  • 랜섬웨어·악성 코드 배포 거점으로 활용 가능, 서비스 가용성 마비.
  • 루트 접근을 기반으로 다른 내부 시스템에 대한 인증 우회 및 lateral movement가 쉬워짐.

🔗 관련 취약점·체이닝

  • 하드코딩된 인증 우회 → 관리 API 명령 실행: 인증 없이 관리자 권한을 얻어 바로 OS 명령을 실행합니다.
  • 동일 제품 내 기존 RCE 취약점과 연계(공개 여부 확인 필요) 시 사전 인증 없이 임의 코드 실행이 가능해집니다(추정).
  • 네트워크 분할 미비: 외부 IP가 443에 직접 접근하면 추가 침투 단계 없이 바로 악용됩니다.
  • 감사·로그 부재: 지속성 메커니즘을 은폐하고 탐지를 회피할 수 있습니다.

🔎 탐지

  • 기본 계정(admin/rpadmin) 로그인 시도 로그, 특히 허용되지 않은 IP에서 발생하면 경보.
  • 세션 토큰 발급 직후 /exec, /shell 등 고위험 API 호출이 연속되는 패턴.
  • /etc/rc.local, systemd unit 파일, /root/.ssh/authorized_keys 변경 이벤트.
  • HTTPS POST /login 요청량 급증 및 비정상적인 응답 코드(200) 기록.

🛡️ 완화 방안

  1. 즉시: 기본 계정을 비활성화하거나 강력한 랜덤 패스로 교체하고, 해당 계정에 대한 로그인 시도를 차단합니다.
  2. 관리 API 접근을 신뢰된 내부 서브넷(IP 기반 allowlist)으로 제한하고, 방화벽에서 외부 443 트래픽을 차단합니다.
  3. Dell 공식 패치(6.0.3.1 HF1 이상)를 적용하여 하드코딩된 인증 정보를 제거합니다.
  4. SIEM에 로그인·세션 토큰 로그를 연동하고, 기본 계정 사용 시 실시간 알림을 설정합니다.
  5. 파일 무결성 모니터링 및 SSH 키 변경 감시 규칙을 추가해 지속성을 차단합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.13122 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…