[분석가] 분석 — CVE-2026-9787
CVE-2026-9787 enables remote command injection in Quest NetVault Backup < 14.0.2 through unauthenticated JSON‑RPC messages, requiring immediate patching to 14.0.2 or later and network segmentation of the NVBULogDaemon service.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.01403 · 악용난이도 hard
🔍 공격 기법
- 인증이 필요하지만 기존 인증 절차를 우회할 수 있는 JSON‑RPC 기반 명령어 삽입을 이용합니다.
- 공격자는
NVBULogDaemon에 전달되는 문자열을 검증 없이 시스템 호출에 사용하도록 조작해, SYSTEM 권한으로 임의 코드를 실행합니다. - 네트워크를 통해 직접
NVBULogDaemon(보통 TCP 5000 포트)로 악성 JSON‑RPC 요청을 전송하면 취약이 발동됩니다.
악용 가능성: AV:N(네트워크)으로 외부에서 직접 접근이 가능하고, AC:L(낮은 복잡도)·PR:L(낮은 권한)·UI:N(사용자 상호작용 없음)이라는 CVSS 벡터는 인증 우회가 가능한 경우라면 공격자가 별도의 사전 준비 없이 바로 악성 JSON‑RPC 메시지를 전송해 시스템 콜을 실행할 수 있음을 의미합니다. 다만 EPSS = 0.01403은 현재 관측된 실제 공격 확률이 1.4% 수준으로 낮으며, KEV에 등재되지 않은 점은 아직 공개적으로 확인된 악용 사례가 없다는 근거가 됩니다. 이 취약점의 주요 공격 표면은 Quest NetVault Backup에서 서비스되는 NVBULogDaemon JSON‑RPC 엔드포인트이며, 문자열 파라미터를 통해 시스템 호출을 수행하도록 설계된 부분이 검증 없이 처리됩니다. 따라서 공격자는 해당 엔드포인트에 접근 가능한 네트워크 경로만 확보하면, 인증 절차를 우회한 뒤 악의적인 페이로드를 삽입해 SYSTEM 권한으로 코드를 실행할 수 있습니다. 이러한 조건을 고려하면 난이도는 “hard” 등급으로 평가되지만, 실제 위협은 EPSS와 KEV 상태에 따라 현재는 낮은 편이라고 판단됩니다.
💥 영향 분석
- 기술적 위험: 성공 시 공격자는 시스템 수준에서 쉘 명령을 실행할 수 있어,
- 파일·프로세스 조작, 서비스 중단, 추가 악성코드 설치 등 전체 서버 장악이 가능합니다.
- 로그 및 백업 데이터가 변조·삭제될 위험이 존재합니다.
- 비즈니스 리스크:
- 가용성 저하(백업 작업 중단) → 복구 지연으로 인한 서비스 연속성 위협.
- 규제·컴플라이언스 관점에서 백업 데이터 무결성 손상이 발생하면 감사·벌금 위험이 증가합니다.
- 고객 신뢰도 하락 및 계약 위반 가능성이 있습니다.
- 노출 규모:
quest netvault_backup버전 14.0.2 미만을 운영 중인 모든 인스턴스가 대상이며, 다중 소스 교차검증([교차검증] “다중 소스에서 일관성이 확인됐다”)에 따라 해당 범위는 확정됩니다.
🔗 관련 취약점·체이닝
- CWE‑78 (OS Command Injection): 동일한 입력 검증 부재를 이용해 다른 서비스(예: 웹 API)와 연계될 수 있습니다.
- 인증 우회 로직이 존재하므로, 초기 침투 단계에서 취약한 계정이나 기본 크리덴셜을 통한 접근과 결합하면 공격 경로가 확대됩니다.
🔎 탐지
- 네트워크 레벨:
NVBULogDaemon에 대한 비정상적인 JSON‑RPC POST 요청 감시.- 예시 시그니처:
\"method\":\"\w+\",\"params\":.*(;|\|).*(명령 구분자 포함 여부)
- 예시 시그니처:
- 호스트 레벨:
/var/log/nvbu_logdaemon.log등에 삽입된 문자열이 시스템 호출(exec,system)과 매칭되는 경우 알림. - SIEM/EDR에서
cmd.exe /c혹은sh -c와 같은 명령 실행 로그가NVBULogDaemon프로세스 UID 0으로 기록될 때 경보 설정.
🛡️ 완화 방안
- 패치 적용: Quest NetVault Backup을 버전 14.0.2 이상으로 업그레이드(공식 패치).
- 네트워크 분리:
NVBULogDaemon서비스는 신뢰된 관리 네트워크로 제한하고, 방화벽에서 외부 IP 접근 차단. - 강제 인증 강화: 기본 인증 메커니즘을 최신 방식(예: 다중 요소 인증)으로 교체하거나, 프록시를 통한 추가 검증 적용.
- 입력 검증: JSON‑RPC 파라미터에 대한 화이트리스트 기반 문자열 검증 로직을 삽입하고, 시스템 호출 전 샌드박스 처리.
- 모니터링 및 로그 보관: 위 탐지 항목을 SIEM에 연동하고, 최소 30일간 로그를 보관하여 사후 분석 가능하도록 함.
우선순위 판단: EPSS 0.01403(실제 악용 확률은 낮지만 존재)·CVSS 8.8·exploit hard·non‑KEV인 점을 고려해 이번 주 내 패치와 차단 조치를 “scheduled”로 지정했습니다([우선순위 결정] 논리 참조).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.8 · non-KEV · EPSS=0.01403 · exploit=hard · in_scope=None