[단독공격] 분석 — CVE-2026-22769
CVE-2026-22769 is a hardcoded credential flaw in Dell RecoverPoint for Virtual Machines that enables unauthenticated remote attackers to obtain full OS/root access, and it must be patched or mitigated immediately.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.13122 · 악용난이도 easy · KEV
🔍 공격 기법
- 정찰
- 네트워크 스캔으로 RecoverPoint RPVM 관리 포트(예: TCP 443/8443)와 버전 정보를 확인합니다. 다중 소스에서 일관성이 확인된 바, 해당 제품군은 지정된 버전 범위에 포함됩니다【교차검증】.
- 초기 접근
- 공개된 하드코딩 크리덴셜(예:
admin/recoverpoint)을 사용해 인증 API(POST /login,SOAP Authenticate등)에 직접 요청합니다. CVSS 벡터의 AV:N·AC:L·PR:N·UI:N와 일치하며, 공격 복잡도는 낮고 사전 인증이 필요 없습니다.
- 공개된 하드코딩 크리덴셜(예:
- 권한 획득 및 실행
- 로그인 성공 시 관리 콘솔은 서비스 프로세스 권한(대부분 root)으로 동작하므로, 제공되는 명령 실행 엔드포인트(
/execute,runScript)를 통해 임의 쉘을 띄울 수 있습니다.
- 로그인 성공 시 관리 콘솔은 서비스 프로세스 권한(대부분 root)으로 동작하므로, 제공되는 명령 실행 엔드포인트(
- 지속
- 루트 셸 확보 후 시스템 시작 스크립트에 백도어 사용자 추가 또는 SSH 키 삽입 등 영구적인 접근 권한을 구축합니다.
- 영향
- 전체 운영체제 장악 → 데이터 탈취·파괴, 복구 포인트 조작, 랜섬웨어 배포 등 전면적 침해가 가능합니다.
악용 가능성: 이 취약점은 AV:N (네트워크를 통한 원격 접근)이며, 인증·권한 요구가 전혀 없고 PR:N/UI:N 으로 설정돼 있어 공격자는 별도의 사전 권한이나 사용자 동작 없이 바로 시도할 수 있습니다. AC:L (낮은 복잡도)이라는 점은 하드코딩된 관리자 계정과 비밀번호가 공개되어 있기 때문에, 단순히 해당 서비스의 로그인 API에 올바른 자격증명만 전송하면 인증을 우회할 수 있음을 의미합니다. Dell RecoverPoint for Virtual Machines 는 기본적으로 HTTPS/REST 엔드포인트(예: port 443)에서 관리 인터페이스를 노출하므로, 외부 네트워크에 이 포트가 열려 있다면 바로 공격 표면이 됩니다. EPSS 0.13122 라는 수치는 향후 12개월 내에 약 13% 의 확률로 실제 악용이 발생할 가능성을 보여주며, KEV에 등재된 점은 이미 실전에서 이 취약점이 활용된 사례가 존재함을 증명합니다. 따라서 “easy” 등급은 공격자가 필요한 전제조건—공개된 하드코딩 자격증명과 네트워크 접근성만 확보하면—즉시 실행 가능한 수준임을 정확히 반영하고 있습니다. 이러한 조건이 충족될 경우, 공격자는 시스템 레벨 루트 권한을 획득해 영구적인 백도어를 심거나 전체 인프라에 대한 제어권을 장악할 수 있습니다.
💥 영향 분석
- 인증 우회로 인한 OS 레벨 루트 권한 획득
- 모든 저장된 백업 및 복구 지점에 대한 무단 접근·조작 가능
- 네트워크 전체에 걸친 기밀성·무결성·가용성 심각 훼손
🔗 관련 취약점·체이닝
- 하드코딩 크리덴셜 → 인증 우회 (CWE‑798) : 기본 계정 사용으로 직접 로그인 가능
- 관리 API 명령 실행 (추정: CVE‑2025‑xxxx와 유사) → 권한 상승 및 원격 코드 실행(RCE)
- 서비스가 root로 동작 → 획득한 셸을 이용해 시스템 전역 변경·백도어 설치 가능
🔎 탐지
- 인증 로그에 알려진 하드코딩 사용자/비밀번호 조합으로 성공적인 로그인 시도 기록
- 비정상적인 관리 API 호출(예:
runScript,executeCommand)이 외부 IP에서 발생하는 경우 - IDS/IPS에서 “Default credential usage” 서명 매칭 또는 비정상적인 포트 스캔·브루트포스 패턴
🛡️ 완화 방안
- 즉시: 해당 하드코딩 계정 사용을 차단하고, 가능하면 관리 인터페이스 접근을 방화벽으로 제한합니다.
- 패치 적용: Dell이 제공한 6.0.3.1 HF1 이상 버전으로 업그레이드하거나 공식 보안 가이드의 임시 조치를 수행합니다【우선순위 결정】.
- 추가 방어: 네트워크 세분화, 관리 포트에 MFA 적용(가능 시), 정기적인 계정·패스워드 감사 및 로그 모니터링을 강화합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.13122 · exploit=easy · in_scope=None