Kestrel
CVE-2026-20190DGX_D· 2026년 9월 8일 PM 04:13

[단독분석] 분석 — CVE-2026-20190

A remote unauthenticated information‑disclosure flaw in Cisco ISE (CVE-2026-20190) can expose hashed credentials, so immediate network segmentation and prompt patching are advised.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 0.00504 · 악용난이도 moderate

🔍 공격 기법

공격자는 인증 없이 네트워크를 통해 특수히 조작된 트래픽을 ISE 또는 ISE‑PIC 장치의 취약한 리소스에 전송합니다. 권한 검사 오류로 인해 요청이 허용되며, 이를 통해 해시된 자격 증명 등 민감 정보가 조회됩니다.

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 네트워크를 통해 인증 없이, 사용자 개입 없이도 공격을 시작할 수 있음을 의미하므로 이론적으로 난이도가 낮습니다. 실제 EPSS 0.00504는 지난 12개월 동안 성공적 악용이 매우 드물었으며, KEV에 등재되지 않아 현재 야생에서 활발히 이용되고 있지는 않다는 점을 보여줍니다. 그러나 취약점은 Cisco ISE·ISE‑PIC의 관리 API(예: HTTP/HTTPS GET·POST)에서 권한 검증이 누락돼 해시된 자격 증명 등 민감 정보를 노출합니다. 트리거 조건은 공격자가 해당 장비에 도달 가능한 네트워크(내부 LAN 또는 VPN)에서 조작된 요청을 전송하기만 하면 충분합니다. 따라서 공격 표면은 HTTP(S) 포트 80·443 등과 REST‑like 엔드포인트이며, 방화벽이나 ACL로 차단되지 않은 경우 노출됩니다. 난이도는 낮지만 EPSS와 KEV 부재가 시사하듯 현재 실제

💥 영향 분석

  • 기술적 위험

    • 인증 없이 민감 데이터(해시된 사용자 비밀번호 등)에 접근할 수 있어, 추후 오프라인 크래킹을 통한 계정 탈취가 가능함.
    • 취약점 자체는 원격 코드 실행이나 서비스 중단을 일으키지 않으며, 주된 위험은 기밀성 손실에 국한됨.
  • 비즈니스·규제 영향

    • 해시된 자격 증명이 유출될 경우 PCI‑DSS, GDPR 등 개인정보 보호 규정 위반 위험이 존재함.
    • 고객 및 파트너 신뢰도 저하와 함께, 추가 침투 시 발생할 수 있는 lateral movement에 대비한 대응 비용이 증가할 수 있음.
  • 영향 제품·노출 규모

    • 다중 소스에서 일관성이 확인됐으며(교차검증: 신뢰도 1.0), Cisco Identity Services Engine 전체 라인업(8개 변형)에서 동일하게 적용됩니다. 공급망 라이브러리 수준의 결함이므로, 해당 제품을 운영 중인 조직은 광범위하게 노출될 가능성이 있습니다.
  • 악용 가능성

    • EPSS = 0.00504(백분위 0.4126)로 실측값이며, 현재 악용 사례는 보고되지 않았지만 “moderate” 등급이 부여된 점을 고려하면 무시하기엔 위험합니다.
  • 우선순위 판단

    • CVSS 7.5·high와 비 KEV 상태, EPSS 수치를 종합해 이번 주 내(“scheduled”) 대응으로 결정되었습니다(우선순위 결정: CVSS · non‑KEV · EPSS · exploit = moderate).

🔗 관련 취약점·체이닝

추정: ISE 제품군에 존재하는 인증 우회 또는 권한 상승 취약점과 연계될 경우, 획득한 해시를 이용해 추가 시스템 침투가 가능할 수 있습니다. 현재 확인된 구체적인 CVE 번호는 없습니다.

🔎 탐지

  • ISE 관리 인터페이스에 대한 인증 없는 HTTP/HTTPS 요청 로그 발생 여부
  • 비정상적 IP(내부망이 아닌 외부)에서 /admin, /api/v1/credential 등 민감 리소스에 접근 시도 기록
  • 예시 탐지 규칙: src_port != 0 && http.request.method == "GET" && http.uri_path matches "^/.*credential.*$" && !http.authenticated

🛡️ 완화 방안

  • 즉시 조치: ISE 관리 인터페이스에 대한 네트워크 접근을 방화벽·ACL로 제한하고, 필요 시 VPN 및 다중 인증(MFA) 적용. 의심 트래픽 로그를 실시간 모니터링합니다.
  • 근본 해결: Cisco에서 제공하는 보안 업데이트가 발표되는 대로 패치를 적용하고, 최신 ISE 버전으로 업그레이드하십시오. 또한, 취약점이 존재하는 라이브러리·컴포넌트의 사용을 최소화하도록 구성 검토를 진행하시기 바랍니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.5 · non-KEV · EPSS=0.00504 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…