Kestrel
CVE-2026-35273DGX_1· 2026년 8월 4일 PM 03:30

[방어] 분석 — CVE-2026-35273

Critical unauthenticated takeover of PeopleSoft Enterprise PeopleTools via Updates Environment Management requires immediate network isolation and deep monitoring of SOAP APIs and Java deserialization patterns due to confirmed active exploitation (KEV).

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.95473 · 악용난이도 easy · KEV

🔍 공격 기법

본 취약점은 Updates Environment Management 컴포넌트의 인증 메커니즘 결함을 통해 발생합니다. 공격자는 HTTP를 통해 인증 없이 접근하여 시스템 제어권을 획득할 수 있습니다.

  • 진입 경로: 외부에서 접근 가능한 PeopleTools 관리 UI 엔드포인트.
  • 확장 단계: 단순 UI 우회를 넘어 내부 SOAP API 호출 및 Java Deserialization 취약점을 체이닝하여 원격 코드 실행(RCE)으로 확장될 가능성이 높습니다.
  • 지속성 확보: 추정: 배치 스케줄러의 파일 업로드 기능을 악용해 임의 경로에 악성 JAR 파일을 배포하고 이를 트리거함으로써 시스템 내 지속성을 확보하는 시나리오가 예상됩니다.

악용 가능성: 본 취약점의 공격 난이도는 매우 낮으며 악용 가능성은 극히 높습니다. CVSS 벡터(AV:N/AC:L/PR:N/UI:N)가 보여주듯, 공격자는 인증 절차 없이(Unauthenticated) 외부 네트워크에서 HTTP 프로토콜을 통해 단순한 요청만으로 시스템에 접근할 수 있는 최악의 전제조건을 갖추고 있습니다. 특히 EPSS 점수가 0.95473이라는 매우 높은 수치를 기록하고 CISA KEV에 등재된 점은, 이론적 위험을 넘어 이미 실제 공격 그룹들이 적극적으로 활용하고 있는 실전 위협임을 증명합니다. 공격 표면은 PeopleSoft Enterprise PeopleTools의 'Updates Environment Management' 컴포넌트 내 HTTP 엔드포인트와 관련 파라미터에 집중되어 있습니다. 트리거 조건이 단순하여 특수하게 조작된 HTTP 요청을 전송하는 것만으로도 시스템 전체 권한 탈취(Takeover)가 가능하므로, 방어자 관점에서는 즉각적인 침해 지표 확인과 차단이 시급한 상황입니다.

💥 영향 분석

  • 시스템 완전 장악(Takeover): 인증되지 않은 공격자가 관리자 권한을 획득하여 PeopleSoft Enterprise PeopleTools 전체를 제어합니다.
  • 데이터 무결성 파괴: DB 내 민감 정보의 유출 및 변조가 가능하며, 이는 단순 서버 재시작으로 복구되지 않는 심각한 비즈니스 리스크를 초래합니다.
  • 서비스 가용성 상실: 시스템 설정 임의 변경을 통한 서비스 중단이 가능합니다.

🔗 관련 취약점·체이닝

  • Auth Bypass $\rightarrow$ RCE: 인증 우회 후 내부 SOAP API 호출 및 Java 역직렬화 페이로드를 통한 코드 실행 연계.
  • File Upload $\rightarrow$ Persistence: 배치 스케줄러와 연동된 파일 업로드 기능을 이용한 백도어(JAR) 배포 및 실행 체이닝.

🔎 탐지

다중 소스 데이터 일관성이 확인되었으며, 특히 EPSS 0.95473(백분위 0.99862)은 이론적 심각도를 넘어 실제 악용 가능성이 최고 수준임을 뜻합니다. 이에 따라 단순 UI 접근뿐 아니라 내부 API 및 파일 시스템 레벨의 정밀 탐지가 필요합니다.

1. 로그 지표 및 모니터링 포인트

  • HTTP Access Log: /UpdatesEnvironmentManagement 경로에 대한 POST 요청 중 인증 헤더가 누락되었거나 비정상적인 파라미터가 포함된 요청.
  • Application/Java Log: 역직렬화 실패와 관련된 java.io.InvalidClassException 또는 예상치 못한 클래스 로딩 시도 로그.
  • System File Log: /psft/appserv/ 등 PeopleTools 애플리케이션 경로 내 신규 .jar, .class, .jsp 파일 생성 이벤트.

2. 탐지 규칙 예시 (SIEM 의사코드)

  • Rule 1: 무인증 관리 UI 접근 및 API 호출 탐지
    SELECT * FROM http_logs WHERE (endpoint LIKE '%/UpdatesEnvironmentManagement%' OR endpoint LIKE '%/soap/%') AND method='POST' AND user_id IS NULL
  • Rule 2: Java 역직렬화 페이로드 패턴 탐지 (정규식)
    field=request_body AND pattern=/(?:java\.lang\.|org\.apache\.commons\.collections\..*|com\.sun\..*)/
  • Rule 3: 배치 스케줄러 기반 악성 파일 생성 감시
    event=file_created AND path LIKE '%/psft/appserv/%' AND extension IN ('jar', 'sh', 'exe') AND process_name != 'authorized_updater'

3. 오탐 튜닝 및 대응

  • 오탐 시나리오: 정기 업데이트 스크립트나 내부 관리 도구의 자동화된 API 호출이 유사 패턴을 생성할 수 있습니다.
  • 튜닝 방법: 신뢰할 수 있는 관리 서버 IP 리스트를 White-list로 지정하여 제외하고, 단시간 내 다량의 요청이 발생하는 임계값(Threshold)을 설정하여 경보를 정교화합니다.

🛡️ 완화 방안

본 건은 KEV 등재 및 EPSS 0.95473 수치를 근거로 'Immediate' 우선순위가 부여되었으며, 24시간 내 조치가 필수적입니다.

1. 즉시 (긴급 차단)

  • 조치: WAF 또는 네트워크 ACL을 통해 외부망에서 PeopleSoft 관리 UI 및 SOAP API 엔드포인트로의 접근을 전면 차단합니다.
  • 난이도/영향/검증: 낮음 / 외부 관리자 접속 불가 / curl 요청 시 403 Forbidden 확인.

2. 단기 (완화)

  • 조치:
    • 업로드 디렉터리의 실행 권한 제거(chmod -x) 및 파일 무결성 모니터링(FIM) 적용.
    • SOAP API 엔드포인트에 대해 강제 인증 및 인증서 검증 설정을 활성화하여 내부 우회 경로 차단.
    • 내부 서비스 간 트러스트 관계를 재검토하고 불필요한 권한을 축소합니다.
  • 난이도/영향/검증: 중간 / 일부 배치 작업 영향 가능성 / 업로드 파일 실행 시 Permission Denied 확인.

3. 근본 (해결)

  • 조치: Oracle에서 제공하는 PeopleTools 8.61, 8.62 버전의 최신 보안 패치를 적용합니다.
  • 난이도/영향/검증: 높음 / 서비스 다운타임 및 회귀 테스트 필요 / 패치 후 버전 확인 및 취약점 스캐너 재검증.

잔여 리스크: 패치 전 이미 침투한 공격자가 생성했을 수 있는 백도어(JAR, 웹쉘)가 남아있을 가능성이 매우 높습니다. 패치 후 반드시 전체 파일 시스템 무결성 검사와 세션 로그 전수 조사를 수행해야 합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.95473 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…