[단독분석] 분석 — CVE-2026-15409
CVE-2026-15409 is a critical SSRF flaw in SonicWall SMA 6210/7210 firmware that allows unauthenticated remote attackers to force the appliance to issue arbitrary network requests; immediate blocking of outbound traffic and applying vendor patches are required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.7844 · 악용난이도 easy · KEV
🔍 공격 기법
- 인증이 필요 없는 원격 공격자가 SMA1000 Appliance Work Place 인터페이스에 조작된 요청을 전송하면, 장비가 내부·외부 임의의 주소로 HTTP/HTTPS 요청을 수행함(SSRF).
- 악용 시 공격자는 내부 서비스 탐색, 메타데이터 서버(예: 169.254.169.254) 접근 등을 유도할 수 있음.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 공격자가 네트워크를 통해 별다른 복잡도 없이 인증이나 사용자 개입 없이 바로 요청을 보낼 수 있음을 의미하므로 원격 무인 공격이 매우 쉬운 조건임을 보여줍니다. EPSS = 0.7844는 향후 12개월 내에 실제 악용될 확률이 78 % 수준으로 높으며, KEV 등재가 된 점은 이미 실증적인 악용 사례가 보고되었음을 확인시켜 줍니다. SSRF 트리거는 SMA1000 Appliance Work Place 인터페이스의 특정 API 엔드포인트(예: /api/v1/relay)에 외부에서 제공되는 URL 파라미터가 그대로 내부 요청으로 전달될 때 발생합니다. 공격자는 조작된 URL을 해당 파라미터에 삽입함으로써 장비를 이용해 사내 네트워크, 클라우드 메타데이터 서비스 등 의도되지 않은 목적지로 HTTP/HTTPS 요청을 강제할 수 있습니다. 이 인터페이스는 인증 없이 접근 가능하므로 방화벽 경계 밖에서도 직접 공격이 가능하며, 노출되는 프로토콜은 주로 HTTP·HTTPS입니다. 따라서 난이도 = easy 등급과 일치하고, 높은 EPSS 점수와 KEV
💥 영향 분석
- 기술적 위험: 장비가 의도하지 않은 위치에 요청을 보내면서 내부 네트워크 구조가 외부에 노출될 수 있으며, 민감한 데이터(예: 메타데이터, 인증 토큰) 유출 및 서비스 거부(DDoS) 가능성이 존재함.
- 비즈니스 위험:
- 가용성 저하 – 비정상적인 트래픽으로 내부 시스템에 부하가 발생하거나 서비스 중단이 초래될 수 있음.
- 규제·컴플라이언스 위반 – 내부 정보가 외부로 유출될 경우 개인정보보호법·PCI‑DSS 등 관련 법규 위반 위험.
- 신뢰도 손상 – 고객 및 파트너에게 보안 사고가 알려질 경우 기업 이미지에 부정적 영향.
- 영향 제품·노출 규모: 다중 소스에서 일관성이 확인된 바와 같이 SonicWall SMA 6210 펌웨어(다수)와 SMA 7210 펌웨어가 모두 해당 취약점의 영향을 받음[교차검증]. 공급망 특성상 동일 라이브러리를 사용하는 다른 장비에도 파급될 가능성이 있음[품질 신호].
🔗 관련 취약점·체이닝
- SSRF 자체가 내부 관리 인터페이스, 오픈 리다이렉트, 혹은 인증 우회와 결합될 경우 추가 권한 상승이나 원격 코드 실행으로 이어질 수 있음(구체적 CVE 번호는 확인되지 않음).
🔎 탐지
- 네트워크 로그: SMA 장비에서 비정상적인 외부 IP·도메인 혹은 내부 사설 IP(예: 10.0.0.0/8, 172.16.0.0/12)로 향하는 HTTP/HTTPS 요청 기록.
- IDS/IPS 시그니처:
ssrf패턴과 함께Host:헤더에 내부 주소가 포함된 트래픽을 탐지. 예시 정규식:(?i)Host:\s*(10\.|172\.(1[6-9]|2[0-9]|3[0-1])\.|192\.168\.) - 장비 자체 로그: Work Place 인터페이스 접근 시도와 함께 발생한 “Outbound request” 이벤트.
🛡️ 완화 방안
- 즉시 조치: 방화벽에서 SMA 6210/7210 장비의 모든 아웃바운드 트래픽을 신뢰된 목적지 외에는 차단하고, Work Place 인터페이스를 사용하지 않을 경우 비활성화함[우선순위 결정 – immediate].
- 근본 해결: SonicWall에서 제공하는 최신 펌웨어(SSRF 패치 포함)로 업데이트하고, 정기적인 펌웨어 관리 프로세스를 수립함.
- 추가 방어: 내부 서비스에 대한 접근 제어 리스트(ACL)를 강화하고, 메타데이터 서버와 같은 민감한 엔드포인트에 대한 직접 접근을 차단함.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.7844 · exploit=easy · in_scope=None