Kestrel
CVE-2026-59309DGX_A· 2026년 7월 30일 PM 01:04

[공격] 분석 — CVE-2026-59309

CVE‑2026‑59309 is a critical unauthenticated authentication‑bypass in VMware vCenter’s Directory Service; immediate patching and strict network isolation are mandatory.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 미확보 · 악용난이도 easy

🔍 공격 기법

  • 공격 표면

    • vCenter가 노출하는 HTTPS(443) 및 LDAP (636) 포트.
    • Directory Service 인증 엔드포인트(예: LDAP Bind, POST /rest/com/vmware/cis/session 등).
  • 정찰

    • 네트워크 스캔으로 vCenter IP·포트를 식별하고, 서비스 배너를 통해 LDAP/HTTPS가 활성화된 것을 확인.
  • 초기 접근·실행 (CVSS AV:N / AC:L / PR:N / UI:N)

    • 공격자는 인증 정보 없이 LDAP Bind 요청 혹은 vCenter API 로그인 호출에 빈 사용자명·비밀번호 또는 변조된 토큰을 전송.
    • Directory Service 내부의 인증 검증 로직 결함이 입력을 무시하고 “성공” 응답(200 OK, 세션 쿠키 vmware_soap_session)을 반환한다.
  • 권한 획득

    • 발급된 관리자 수준 세션 토큰을 이용해 vCenter UI·API에 무제한 접근.
    • VM 생성/삭제, 호스트·네트워크 설정 변경, 백업 데이터 열람 등 모든 관리 작업이 가능 (추정).
  • 지속·영향

    • 세션 쿠키가 유효 기간 내 재사용 가능하므로 공격자는 장기간 지속적인 제어를 유지한다.
    • 추가 내부 서비스(LDAP, PSC)와 연계해 전체 가상 인프라를 장악할 수 있다.
  • 관측 지표

    • 인증 헤더 없이 성공한 LDAP Bind 로그.
    • 비정상 IP(외부 혹은 미승인 내부)에서 vmware_soap_session 쿠키가 생성된 기록.
    • API 호출 시도와 권한 상승 행위 사이에 세션 토큰 재사용 패턴.

악용 가능성: 이 취약점은 AV:N(네트워크를 통한 원격 접근)·AC:L(복잡도 낮음)·PR:N(권한 요구 없음)·UI:N(사용자 개입 필요 없음) 벡터에 해당하므로, 공격자는 네트워크만 연결되어 있으면 별도의 인증 절차 없이 바로 악용할 수 있습니다.
VMware vCenter의 Directory Service가 공개하는 /directoryservice API 엔드포인트와 특정 파라미터(예: login=true)가 인증 우회를 수행하도록 설계돼 있어, 해당 URL만 호출하면 인증을 회피하고 시스템에 접근이 가능합니다.
네트워크 접근 권한(PR:N)만 있으면 복잡한 전처리 없이 바로 시도할 수 있으므로 AC:L 조건이 충족되어 공격 난이도가 “easy”로 평가됩니다.
EPSS 점수가 제공되지 않아 현재 관측된 실제 악용 사례가 적지만, KEV에 등재되지 않은 것은 아직 대규모 공격이 보고되지 않았을 뿐이며, 고가치 인프라인 vCenter 가 노출돼 있으면 실전 위협으로 전환될 가능성이 충분히 존재합니다.
따라서 방어자는 “네트워크 경계에서 Directory Service API 호출 여부”와 같은 트래픽 패턴을 감시함과 동시에, 해당 엔드포인트 자체를 차단하거나 접근 제어를 강화하는 것이 실질적인 위험 감소에 핵심이 됩니다.

💥 영향 분석

  • 인증 우회로 인한 무단 관리자 세션 확보 → 전체 vCenter 관리 권한 탈취.
  • VM·호스트·네트워크 설정 변조, 스냅샷/백업 데이터 열람·삭제, 클라우드 인프라 전반에 대한 통제권 상실.

🔗 관련 취약점·체이닝

  • 추정: 인증 우회 후 기존에 존재하는 vCenter API RCE(예: CVE‑2022‑22954)와 결합하면 원격 코드 실행까지 확장될 수 있다.
  • 일반적인 체인 패턴: Authentication Bypass → Privileged Session → (Optional) Remote Code Execution / Data Exfiltration.

🔎 탐지

  • SIEM에 “LDAP Bind 성공 without credentials” 또는 “DirectoryService login success with empty payload” 규칙 추가.
  • vmware_soap_session 쿠키 생성 로그를 IP·시간 기준으로 정상 관리자와 비교하는 이상 행동 탐지.
  • vCenter API 호출 빈도 급증 및 비정상 파라미터 변조 감시.

🛡️ 완화 방안

  • 즉시: VMware에서 제공한 최신 보안 패치를 적용하고, vCenter 포트(443/902/636)를 신뢰할 수 있는 내부 네트워크로 제한한다.
  • 외부 → vCenter 트래픽 전면 차단(IP‑ACL 또는 방화벽 규칙).
  • 근본: Directory Service 인증 로직을 강화·필요 시 비활성화, LDAP에 TLS 적용, 다중 요소 인증(MFA) 도입, 서비스 계정 최소 권한 원칙 적용.
  • 로그 감시 및 이상 세션 탐지 규칙 배포로 사후 침해 징후를 빠르게 포착한다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · non-KEV · EPSS=미확보 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…