[공격] 분석 — CVE-2026-16347
CVE-2026-16347 enables unlimited credential‑guessing against MikroTik RouterOS API due to missing rate‑limiting, so the fastest mitigation is to block or strictly limit access to the API ports.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.00233 · 악용난이도 hard
🔍 공격 기법
- 정찰: 인접 네트워크에서 TCP 8728(또는 8729) 포트를 스캔하여 RouterOS API 서비스가 열려 있는지 확인한다.
- 초기 접근:
/login명령을 포함한 API 패킷을 직접 전송한다. 인증 파라미터는name·password(또는 MD5 챌린지 응답)이며, UI 요구사항이 없으므로 자동화 스크립트가 바로 실행 가능하다. - 우회 메커니즘: 제품은 연결당 고정 지연(예: 1 s)을 두지만, 동일 IP·다중 소스 IP에서 동시 다중 세션을 생성하면 각 세션마다 독립적인 지연이 적용되어 전체 시도 속도가 크게 증가한다.
- 브루트포스 흐름:
- 수천 개의 TCP 연결을 동시에 열고, 각 연결에 로그인 요청을 반복 전송한다.
- 실패 응답(
invalid password)을 확인하고 다음 자격증명으로 교체한다. - 성공 응답이 반환되면 세션을 유지해 관리자 권한 API 호출을 수행한다.
- 조건: CVSS 벡터 AV:A·AC:L·PR:N·UI:N에 부합하므로 인접망 접근만 있으면 복잡도 낮은 자동화 공격이 가능하다.
악용 가능성: 본 취약점은 AV가 Network(AV:A)로 정의되므로 인터넷을 통해 원격에서 접근이 가능하지만, AC가 Low(AC:L)이고 PR이 None(PR:N), UI가 None(UI:N)인 점을 고려하면 공격자는 별도의 사전 권한이나 사용자 개입 없이도 낮은 복잡도로 시도를 전개할 수 있습니다. 다만, MikroTik RouterOS API는 기본적으로 인증 시도당 고정된 지연(delay)을 적용하고 있어 단일 연결에서는 속도가 제한되므로, 실제로 대량 로그인 시도를 성공시키려면 여러 동시 세션을 활용해 이 지연을 회피해야 합니다. 이러한 동시성 기반 우회가 가능한 환경(예: 스크립트·멀티스레드 도구를 이용한 대규모 연결)에서만 “hard” 등급이 부여된 난이도가 완화됩니다. EPSS = 0.00233이라는 수치는 현재 관측된 실제 악용 사례가 극히 드물지만 존재함을 의미하고, KEV에 포함되지 않은 점은 아직 광범위한 공격 캠페인으로 확산되지 않았다는 것을 보여줍니다. 노출되는 공격 표면은 RouterOS API의 /login 엔드포인트와 username, password 파라미터이며, 인증 실패 응답이 제한 없이 반환되기 때문에 무차별 대입(brute‑force) 시도가 직접적으로 가능한 구조입니다. 따라서 방어자는 이 API가 외부에 노출된 경우 동시 연결 수를 제한하거나 레이트 리밋을 강화하는 것이 실제 공격을 저지하는 핵심 포인트가 됩니다.
💥 영향 분석
성공 시 공격자는 RouterOS 관리 인터페이스에 완전한 관리자 권한을 획득한다. 이는 방화벽 규칙 변경, 트래픽 리다이렉션, VPN 설정 탈취, 추가 악성 서비스 설치 등 네트워크 전체 보안 붕괴를 초래할 수 있다.
🔗 관련 취약점·체이닝
- 기본 인증 정보 노출(CWE‑798)과 결합하면 초기 크리덴셜 확보가 더욱 쉬워진다.
- API 인증 성공 후 제공되는 명령 실행 인터페이스는 별도 권한 검증 없이 시스템 설정을 변경할 수 있으므로, 인증 우회 → 권한 상승 → 구성 조작 체인이 완성된다.
- 추정: 다른 미공개 RouterOS 내부 취약점(예: 명령 주입)과 연계될 경우 원격 코드 실행까지 확장 가능하다.
🔎 탐지
- 짧은 시간 내에 동일 IP 또는 다수 IP에서 발생하는 연속 로그인 실패 로그(
login failed)가 급증할 때. - API 포트(8728/8729)에 대한 동시 연결 수 초과 이벤트(예: conntrack, firewall
connlimit위반) 감지. - 정상 관리 세션 대비 비정상적인 짧은 간격의 인증 시도 패턴이 관찰될 경우 알림 트리거.
🛡️ 완화 방안
- 가능한 경우 RouterOS API 서비스를 비활성화하거나 외부에서 접근 불가하도록 방화벽 규칙을 설정한다.
firewall filter와connlimit등을 활용해 IP당 동시 연결 수 제한 및 초당 로그인 시도 횟수 제한을 적용한다.- 강력한 복잡도 비밀번호와 2단계 인증(가능 시)으로 계정 보강한다.
- 최신 펌웨어/패치를 즉시 적용하고, 공급업체 공지 사항을 모니터링한다.
- 실패 로그인 이벤트를 중앙 로그 시스템에 집계해 실시간 알림을 구성한다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.8 · non-KEV · EPSS=0.00233 · exploit=hard · in_scope=None