[단독분석] 분석 — CVE-2026-3014
CVE-2026-3014 is a critical RCE in Milestone XProtect Management Server API that allows users with edit rights to execute arbitrary code on the server; immediate patching and strict permission control are required.
📋 요약
- 심각도 critical · CVSS 9.1 · EPSS 0.00782 · 악용난이도 hard
🔍 공격 기법
편집 권한을 가진 계정으로 인증 후, 네트워크를 통해 직접 Management Server API에 조작된 HTTP PUT/POST 요청을 전송합니다. 서버는 입력값을 검증 없이 실행하여 Management Server Service 프로세스 컨텍스트에서 임의 코드를 수행합니다. UI가 필요 없으며, 권한만 확보하면 자동으로 악성 명령이 실행됩니다(다중 소스에서 일관성이 확인됐다[교차검증]).
악용 가능성: 1. 이 취약점은 네트워크를 통해 접근 가능한 Management Server API 엔드포인트가 공격 표면이며, 편집 권한을 가진 계정이 필요합니다.
2. CVSS 벡터 AV:N/AC:L/PR:H/UI:N에 따라 원격에서 낮은 복잡도로 시도할 수 있지만, 성공하려면 관리 서버에 대한 편집 권한(높은 특권)이 반드시 선행됩니다.
3. EPSS 값 0.00782는 현재 실측 악용 가능성이 매우 낮으며, KEV 목록에 등재되지 않아 야생 공격 사례가 보고되지 않았음을 의미합니다.
4. 따라서 이 취약점의 난이도는 “hard”로 평가되며, 실제 공격자는 내부 사용자 또는 권한 상승을 통해 편집 권한을 확보해야 합니다.
5. 트리거 조건은 해당 API에 특수히 crafted 요청을 전송하여 임의 코드를 실행하도록
💥 영향 분석
- 기술적 위험
- Management Server 전체 장악 → 임의 프로세스 실행, 시스템 파일·레지스트리 수정, 서비스 중단 가능.
- 동일 네트워크에 연결된 다른 XProtect 구성 요소로 횡적 이동(lateral movement) 위험.
- 비즈니스 영향
- CCTV·감시 시스템 가용성 상실 → 물리적 보안 위협 노출.
- 영상 데이터 무결성 손상·유출 시 규제·컴플라이언스 위반 및 기업 신뢰도 하락.
- 영향 제품·노출 규모
- 현재 공개된 정보에서는 정확한 버전이 확인되지 않아 추정: Milestone XProtect 전반의 Management Server에 적용되는 API 취약점이며, 편집 권한을 가진 모든 내부 사용자 계정이 위험에 노출됩니다.
EPSS 0.00782(실측 악용 가능성 낮음)와 exploit 난이도 “hard”에도 불구하고 CVSS 9.1·critical 점수와 비즈니스 영향도를 고려해 이번 주 내 대응(scheduled)으로 우선순위가 결정되었습니다[우선순위 결정].
🔗 관련 취약점·체이닝
과거 Milestone 제품군에서 보고된 인증 우회(CWE‑287)·권한 상승(CWE‑269) 취약점과 연계될 경우, 초기 권한 확보 후 본 RCE를 이용해 시스템 전체를 장악할 수 있습니다(구체적 CVE 번호는 확인되지 않음).
🔎 탐지
- 프로세스 생성: Sysmon 로그에서
ManagementServer.exe가 비정상적인 명령줄(-exec,powershell -EncodedCommand)을 사용해 실행되는 경우. - API 호출 감사: 편집 권한 계정으로부터 발생하는 PUT/POST 요청에
script=·command=와 같은 실행 지시어가 포함된 경우. - PowerShell 스크립트 블록 로깅: EventID 4104에 인코딩된 명령어나 외부 실행 파일 경로가 기록되는지 모니터링.
🛡️ 완화 방안
- Milestone에서 제공하는 최신 XProtect 버전 및 누적 패치를 즉시 적용합니다.
- 편집 권한을 실제 필요 인원에만 부여하고, 관리 서버 API 접근은 MFA와 네트워크 ACL로 제한합니다.
- Management Server를 별도 VLAN/서브넷에 배치하고 외부와의 직접 통신을 방화벽 규칙으로 차단합니다.
- 위 탐지 항목에 해당하는 로그 수집·분석 파이프라인을 구축하고, 이상 징후 발생 시 자동 알림을 설정합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.1 · non-KEV · EPSS=0.00782 · exploit=hard · in_scope=None