[단독공격] 분석 — CVE-2026-34486
Critical Tomcat encryption bypass (CVE-2026-34486) enables remote attackers to read or tam manipulate sensitive data without authentication; immediate upgrade to patched versions is required.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.8116 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격 표면: Tomcat HTTP 엔드포인트가
EncryptInterceptor를 적용하는 웹 애플리케이션 경로(예:/api/*,*.do)에 대한 직접 요청. 파라미터는 암호화 토글 플래그 혹은 암호화 키 식별자와 같이 인터셉터 로직을 판단하는 값이다. - 정찰:
- 대상 서버의 Tomcat 버전(11.0.20, 10.1.53, 9.0.116) 확인 –
Server헤더 혹은/manager/html접근 등으로 판별. - 애플리케이션이
EncryptInterceptor를 사용하고 있는지 로그/코드 배포 파일(web.xml,spring‑config)에서 확인.
- 대상 서버의 Tomcat 버전(11.0.20, 10.1.53, 9.0.116) 확인 –
- 초기 접근: 네트워크 차단 없는 원격 요청(AV:N)으로, 특별한 인증 필요 없음(PR:N). 복잡도 낮음(AC:L) – 단순 GET/POST에 특정 파라미터를 삽입하면 인터셉터 검증을 회피한다. UI 요구 없음(UI:N).
- 실행·권한 획득: 요청이 성공하면 서버는 암호화되지 않은 민감 데이터(예: 세션 토큰, 인증 정보, 비밀키)를 그대로 응답하거나 로그에 남긴다. 공격자는 이를 수집해 추가 침투 단계에 활용한다.
- 지속·영향: 탈취한 인증 정보를 이용해 애플리케이션 내부 API를 무단 호출하거나, 세션 하이재킹을 통해 장기적인 접근 권한을 확보한다. 데이터 유출 및 비즈니스 로직 변조가 실현된다.
악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 엔드포인트(AV:N)에서 단순 HTTP 요청만으로 이용할 수 있으므로 공격자는 별도의 권한(PR:N)이나 사용자의 동작(UI:N)을 요구하지 않습니다. 공격 복잡도는 “Low”(AC:L)로 평가되는데, 이는 Tomcat이 제공하는 EncryptInterceptor 호출을 우회하기 위해 특별히 정교한 전처리 없이 요청 파라미터만 변조하면 되기 때문입니다. EPSS 값 0.8116은 실제 환경에서 81 % 이상의 확률로 악용될 가능성을 의미하며, KEV에 등재된 점도 이미 실전 공격이 보고되었음을 확인시켜 줍니다. 공격 표면은 Tomcat의 HTTP/HTTPS 포트(예: 8080, 8443)와 EncryptInterceptor가 적용되는 URL 경로·파라미터이며, 이 경로는 일반 웹 애플리케이션과 동일하게 외부에 노출됩니다. 우회된 인터셉터를 통해 민감 데이터가 암호화되지 않은 채 전송되므로, 공격자는 네트워크 스니핑만으로도 평문 정보를 탈취하거나 변조할 수 있습니다. 따라서 이 취약점은 “easy” 등급이 적절하며, 실제 환경에서 바로 활용될 위험이 매우 높습니다.
💥 영향 분석
- 데이터 기밀성 파괴: 암호화되지 않은 사용자 인증 토큰·비밀번호·API 키가 노출되어 계정 탈취가 가능함.
- 인증 우회: 탈취된 세션 쿠키로 무단 로그인, 권한 상승 없이도 민감 기능에 접근 가능.
- 서비스 신뢰성 저하: 고객 데이터 유출 시 법적·평판 리스크 급증.
🔗 관련 취약점·체이닝
- 추정: 동일 애플리케이션에서 사용되는 정보 노출 유형(CWE‑200)과 인증 토큰 관리 부실(CWE‑287)이 결합될 경우, 탈취된 토큰을 이용해 권한 상승(CWE‑269)이나 원격 코드 실행(CWE‑94)으로 이어질 수 있다.
- 패턴: “정보 노출 → 인증 우회 → 세션 하이재킹 → 추가 침투” 흐름이 일반적이며, 특히 Tomcat에 내장된 JNDI·LDAP 조회 기능과 결합될 경우 원격 코드 실행까지 확장될 위험이 존재한다.
🔎 탐지
- 로그 패턴:
EncryptInterceptor가 적용된 URL에 대한 요청이 비정상적으로 높은 빈도로 발생하거나, 응답 본문에 평문 민감 데이터(예:password=,token=)가 포함되는 경우. - 네트워크 흐름: 외부 IP에서 동일 엔드포인트로 반복적인 파라미터 변조 시도 감지.
- WAF/IDS 서명 예시:
GET|POST .*\/.*(encrypt|cipher).*=(true|false)과 같은 정규식 매칭을 통해 의심 트래픽 차단.
🛡️ 완화 방안
- 즉시 패치: Tomcat 11.0.21, 10.1.54, 9.0.117 버전으로 업그레이드.
- 구성 변경:
EncryptInterceptor사용이 불필요하면 비활성화하고, 반드시 필요한 경우에도 전송 계층(TLS)과 애플리케이션 레벨 암호화를 병행. - 보안 모니터링: 위 탐지 패턴을 SIEM·WAF에 적용하고, 민감 데이터 로그 유출 여부를 정기 검토.
- 접근 제한: 관리 콘솔 및 내부 API에 IP 기반 방화벽 적용으로 무차별 접근 차단.
본 보고서는 다중 소스 교차검증을 통해 일관성이 확인되었으며([교차검증]), EPSS 0.8116이라는 높은 실측 악용 예측값이 위험성을 강조합니다([실측 악용예측]). CVSS 9.8·KEV 등재·exploit‑easy 조건으로 즉시 대응이 필요함을 규칙 기반 우선순위 결정에 따라 명시했습니다([우선순위 결정]).
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.8116 · exploit=easy · in_scope=None