[공격] 분석 — CVE-2026-9785
Remote Code Execution via SQL Injection in Quest NetVault Backup's NVBULibrarySlot JSON-RPC processing; immediate update to version 14.0.2 or higher is required.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.00689 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: NVBULibrarySlot 관련 JSON-RPC 메시지 처리 과정에서 사용자 입력 문자열에 대한 검증 부재로 인해, 조작된 SQL 쿼리가 데이터베이스 엔진으로 전달될 때 취약점이 트리거됨.
(2) 공격 단계:
- 정찰: Quest NetVault Backup 서비스 포트 오픈 여부 확인 및 JSON-RPC 엔드포인트 식별.
- 초기 접근: 인증이 필요하지만, 리포트에 명시된 '인증 메커니즘 우회' 결함을 이용하여 권한 없이 접근 시도. (전제: 우회 페이로드 확보)
- 실행 및 권한 획득: SQL Injection을 통해 DB 제어권을 획득하고, 추정:
xp_cmdshell또는 유사한 DB 확장 기능을 이용해 OS 명령어를 실행. 이 과정에서 프로세스는NETWORK SERVICE권한으로 동작함. (지표: 비정상적인 SQL 쿼리 로그,cmd.exe또는/bin/sh자식 프로세스 생성) - 지속 및 영향:
NETWORK SERVICE권한을 기반으로 시스템 내 지속성 확보 시도 및 내부망 횡적 이동 수행.
(3) 공격 표면:
- 엔드포인트: JSON-RPC 인터페이스 (NVBULibrarySlot 관련 처리 로직).
- 파라미터:
NVBULibrarySlot메시지 내의 사용자 정의 문자열 필드. - 프로토콜: TCP/HTTP 기반 JSON-RPC.
(4) CVSS 벡터 분석:
AV:N / AC:L: 네트워크를 통해 특별한 조건 없이 공격 가능.PR:L / UI:N: 기본적으로 낮은 수준의 권한이 필요하나, 인증 우회가 가능하므로 실질적인 진입 장벽은 매우 낮음.
악용 가능성: 본 취약점은 AV:N/AC:L 특성상 네트워크를 통해 원격으로 접근 가능하며, 트리거 지점이 NVBULibrarySlot JSON-RPC 메시지 처리 과정에 있어 외부로 노출된 API 엔드포인트가 직접적인 공격 표면이 됩니다. 비록 PR:L로 인증이 필요하지만, 설명에 명시된 '인증 메커니즘 우회'가 가능하므로 실제 공격 난이도는 낮아지며 사실상 익명 사용자의 접근을 허용하는 상태와 다름없습니다. 공격자는 JSON-RPC 파라미터에 주입된 악의적인 문자열을 통해 SQL Injection을 유발하고, 이를 통해 데이터베이스 권한을 넘어 OS 레벨의 Remote Code Execution(RCE)까지 확장할 수 있습니다. 특히 실행 컨텍스트가 NETWORK SERVICE라는 점에서 초기 침투 후 시스템 권한 상승 및 내부망 이동을 위한 교두보로 활용될 가능성이 매우 높습니다. 다만, EPSS 값이 0.00689로 낮고 KEV에 등재되지 않은 점은 현재 대규모 자동화 공격(Mass Exploit)이 관찰되지 않고 있음을 의미하며, 특정 타깃을 대상으로 한 정밀 공격(Targeted Attack)의 성격이 강함을 시사합니다. 결과적으로 이론적 심각도는 매우 높으나 실전 악용 사례가 적어 hard 등급으로 판정되었으며, 이는 공격자가 대상 시스템의 정확한 버전과 JSON-RPC 구조를 파악해야 하는 정찰 단계의 전제가 필요하기 때문입니다.
💥 영향 분석
(1) 기술적 위험:
- RCE (Remote Code Execution):
NETWORK SERVICE권한으로 임의 코드 실행 가능. - 데이터 유출 및 변조: SQLi를 통해 백업 관리 데이터베이스 내의 모든 정보에 접근 및 수정 가능.
- 시스템 장악: OS 명령 실행을 통한 서버 제어권 획득.
(2) 비즈니스 영향:
- 백업 무결성 파괴: 백업 데이터 삭제 또는 변조 시 재해 복구 불가능 상황 초래.
- 컴플라이언스 위반: 민감한 시스템 구성 정보 및 백업 대상 데이터 유출로 인한 법적 리스크 발생.
🔗 관련 취약점·체이닝
- 인증 우회 $\rightarrow$ SQLi $\rightarrow$ RCE 체인: 본 취약점은 단일 결함이 아니라 '인증 메커니즘 우회'와 'SQL Injection'이 결합된 형태임.
- 권한 상승 체이닝 (추정):
NETWORK SERVICE권한에서 커널 취약점이나 설정 오류(Unquoted Service Path 등)를 이용해SYSTEM권한으로 상승하는 패턴으로 이어질 가능성이 높음. - 횡적 이동 체이닝 (추정): 백업 서버는 특성상 다수의 대상 서버에 접근 권한을 가진 계정을 저장하고 있을 가능성이 크므로, 탈취한 자격 증명을 이용해 내부망 전체로 공격을 확산시키는 경로가 예상됨.
🔎 탐지
(1) 로그 지표:
- 웹/애플리케이션 로그 내 JSON-RPC 요청 바디에 SQL 키워드(
SELECT,UNION,UPDATE,--,';) 포함 여부. - 데이터베이스 감사 로그에서
NETWORK SERVICE계정에 의한 비정상적인 시스템 프로시저 호출 기록.
(2) 탐지 규칙 예시:
- SIEM (Payload 분석):
request_body CONTAINS ("NVBULibrarySlot") AND request_body MATCHES (".*(UNION|SELECT|SLEEP|BENCHMARK).*") - EDR (프로세스 트리):
ParentProcess == "netvault.exe" (또는 관련 서비스 프로세스) AND ChildProcess == "cmd.exe" or "powershell.exe"
(3) 오탐 시나리오 및 튜닝:
- 정상적인 관리 도구의 쿼리 요청이 SQL 키워드를 포함할 수 있음. $\rightarrow$
NVBULibrarySlot엔드포인트로 들어오는 요청에 대해서만 정밀 검사하고, 알려진 정상 쿼리 패턴을 화이트리스트화하여 제외.
🛡️ 완화 방안
- 즉시 (긴급 차단): 외부망에서 NetVault Backup 관리 포트로의 접근을 ACL(방화벽)을 통해 엄격히 제한. (난이도: 저 / 영향: 낮음 / 검증:
nmap등으로 포트 도달 가능성 확인) - 단기 (완화): WAF 또는 IPS에 JSON-RPC 기반 SQL Injection 패턴 시그니처 적용. (난이도: 중 / 영향: 매우 낮음 / 검증: 취약점 스캐너를 통한 차단 여부 확인)
- 근본 (해결): Quest NetVault Backup 버전을 14.0.2 이상으로 업그레이드. (난이도: 중 / 영향: 서비스 일시 중단 발생 가능 / 검증: 버전 정보 확인 및 패치 노트 대조)
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값(0.00689, 백분위 0.49003)을 기반으로 분석되었습니다. EPSS 수치는 현재 실제 악용 사례가 적음을 뜻하지만, CVSS 8.8의 높은 심각도와 인증 우회 가능성을 고려하여 'scheduled' 우선순위로 분류되었으며 이번 주 내 대응이 권고됩니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.8 · non-KEV · EPSS=0.00689 · exploit=hard · in_scope=None