[분석가] 분석 — CVE-2026-20146
CVE-2026-20146 is a path‑traversal flaw in Cisco ISE Passive Identity Connector < 3.3.0 that allows authenticated administrators to read or delete arbitrary files, and the immediate mitigation is to upgrade to 3.3.0 or later and restrict admin access.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.0034 · 악용난이도 hard
🔍 공격 기법
- 인증된 관리자를 전제로 하며, 임의의 파일 경로를 포함한 HTTP 요청을 전송한다.
- 서버는 입력값을 충분히 검증하지 않아
../등 디렉터리 탐색 문자열이 그대로 OS 파일 시스템 경로에 반영된다. - 결과적으로 공격자는 민감 파일 열람(예:
/etc/passwd) 또는 임의 파일 삭제를 수행할 수 있다.
악용 가능성: AV:N 로 네트워크를 통해 직접 접근할 수 있는 HTTP 엔드포인트가 노출되어 있으나, PR:H 로 관리자 권한이 요구되므로 인증된 내부 사용자가 없으면 공격을 시작할 수 없습니다. AC:L 은 취약점을 이용하기 위한 절차가 단순해, 적절히 조작된 HTTP 요청만 전송하면 경로 탐색(payload) 을 전달할 수 있음을 의미합니다. UI:N 은 사용자 개입이 필요 없으므로 자동화된 스크립트로도 공격이 가능하지만, 사전 조건인 관리자 계정 확보가 가장 큰 난관으로 작용합니다. EPSS 값 0.0034(≈0.34 %)와 KEV 미등재는 현재까지 실제 악용 사례가 거의 관측되지 않아 이론적 위험과 실질적 위협 사이에 괴리가 있음을 보여줍니다. 공격 표면은 Cisco ISE 및 ISE‑PIC의 HTTP API에서 파일 경로를 입력받는 파라미터이며, 해당 파라미터에 ‘../’ 와 같은 디렉터리 트래버설 문자열을 삽입하면 운영체제 수준의 파일 읽기·삭제가 가능해집니다. 따라서 인증된 관리자가 외부 네트워크에서 접근 가능한 경우에만 실질적인 위험이 발생한다는 점을 염두에 두어야 합니다.
💥 영향 분석
- 기술적 위험
- 파일 읽기: 인증된 관리자의 권한으로 OS 전체 파일 시스템에 접근 가능 → 기밀 데이터 유출(사용자 계정, 설정 파일, 암호 등).
- 파일 삭제: 임의 경로 파일을 제거함으로써 서비스 구성 파일 또는 로그가 손상되어 ISE 기능 장애 및 서비스 중단 위험.
- 비즈니스 영향
- 가용성 저하: 핵심 인증/정책 엔진이 동작하지 않을 경우 네트워크 접근 제어 전체에 영향을 미쳐 업무 연속성 위협.
- 규제·컴플라이언스: 민감한 인증 정보가 노출될 경우 PCI‑DSS, GDPR 등 데이터 보호 의무 위반 가능성.
- 신뢰 손실: 고객 및 파트너에게 보안 사고 인지 시 브랜드 평판 훼손.
- 영향 제품·노출 규모
- 대상:
cisco identity_services_engine_passive_identity_connector전 버전(3.3.0 미만) 8개 배포 사례 확인 → 공급망 차원에서 다수 환경에 동일 취약점 존재 가능성(품질 신호).
- 대상:
🔗 관련 취약점·체이닝
- 추정: 유사한 경로 탐색(CWE‑22) 취약점이 있는 웹 어플리케이션 서버와 연계될 경우, 파일 읽기/삭제 이후 악성 스크립트를 배치해 원격 코드 실행(CWE‑94)으로 이어질 수 있다.
- 추정: 인증 우회 또는 세션 탈취(CWE‑287) 공격이 성공하면, 해당 경로 탐색 취약점을 추가적인 권한 상승 단계 없이 바로 활용 가능하다.
🔎 탐지
- 웹 서버 로그에
../혹은%2e%2e/등 디렉터리 트래버설 패턴이 포함된 HTTP 요청이 기록되는 경우. - 파일 시스템 감시(예: FIM)에서 비정상적인 파일 접근·삭제 이벤트가 발생하면 경보 생성.
- 인증된 관리 계정의 비정상적인 파일 읽기/삭제 시도(특히
/etc,/var/log등 민감 디렉터리) 모니터링.
🛡️ 완화 방안
- 즉시 조치
- 관리자 계정 비밀번호를 강력한 랜덤값으로 교체하고, 다중 인증(MFA)을 적용한다.
- 해당 경로 탐색 패턴을 차단하도록 웹 애플리케이션 방화벽(WAF) 규칙을 추가한다.
- 근본 해결
- Cisco에서 제공하는 최신 보안 업데이트(버전 3.3.0 이상) 를 적용하여 입력 검증 로직을 패치한다.
- 배포 환경 전반에 걸쳐 동일 제품 버전을 점검하고, 취약 버전 사용 여부를 정기적으로 인벤토리화한다.
본 보고서는 다중 소스 교차검증(일관성 확인), EPSS 실측값 0.0034 및 규칙 기반 우선순위 결정(CVSS 5.5·non‑KEV·exploit hard) 를 근거로 작성되었습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.0034 · exploit=hard · in_scope=None