Kestrel
CVE-2026-48172DGX_E· 2026년 8월 5일 PM 02:37

[단독공격] 분석 — CVE-2026-48172

CVE-2026-48172 enables unauthenticated remote attackers to abuse the Redis‑enable function in LiteSpeed cPanel/WHM plugins for full root compromise, requiring immediate upgrade to 2.4.7+ and blocking of exploitation attempts.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.18914 · 악용난이도 easy · KEV

🔍 공격 기법

  • 트리거 조건: cpanel_jsonapi_func=redisAble 파라미터가 포함된 HTTP GET/POST 요청을 LiteSpeed cPanel Plugin(버전 < 2.4.5) 내부의 JSON API 엔드포인트에 전송하면, 플러그인이 Redis 기능을 부적절하게 처리하면서 권한 검증 없이 시스템 명령을 실행한다.
  • 공격 표면:
    • 프로토콜: HTTP/HTTPS (네트워크 접근 가능)
    • 노출 엔드포인트: /json-api/cpanel 등 cPanel JSON API 라우터, 파라미터 cpanel_jsonapi_func=redisAble
  • 단계 흐름
    1. 정찰 – 공격자는 일반 웹 스캐너 혹은 수동 탐색으로 위 엔드포인트가 존재함을 확인한다(공개 문서 또는 기존 로그에서 검색).
    2. 초기 접근 – 인증 없이 원격에서 위 파라미터를 포함한 요청을 전송한다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N와 일치한다.
    3. 실행·권한 획득 – 플러그인이 Redis 활성화 로직을 수행하면서 시스템 계정(root)으로 실행되는 쉘 명령을 삽입할 수 있다(예: system("/usr/bin/redis-server …")). 이 단계에서 권한 상승이 즉시 발생한다.
    4. 지속 – 공격자는 root 셸을 확보한 뒤, 백도어 설치·cron 잡 등록 등으로 지속성을 확보한다.
    5. 영향 – 전체 서버 장악, 데이터 탈취·파괴, 추가 서비스 침해가 가능하다.

악용 가능성: 이 취약점은 CVSS Vector가 AV:N/AC:L/PR:L/UI:N 로 평가되는데, 이는 네트워크를 통해 직접 접근 가능하고 공격 복잡도가 낮으며 최소 권한(일반 사용자)만으로도 실행될 수 있음을 의미합니다. 실제로 EPSS 값이 0.18914 로, 전체 취약점 평균보다 현저히 높은 편이며, KEV 목록에 등재돼 2026‑05 월에 이미 실전에서 악용된 사례가 확인되었습니다. 공격자는 cPanel 플러그인의 HTTP 엔드포인트(예: /json-api/cpanel 혹은 비슷한 경로)에서 cpanel_jsonapi_func=redisAble 파라미터를 조작해 Redis 기능을 켜거나 끄는 로직을 오용합니다. 해당 파라미터가 서버에 전달되면 내부적으로 Redis 설정 파일이 부적절하게 처리되어 권한 상승 루틴이 실행되고, 최종적으로 root 수준까지 권한이 확장됩니다. 노출된 공격 표면은 웹‑애플리케이션 레이어의 GET/POST 요청이며, 별도의 인증 절차가 요구되지 않으므로 외부에서 직접 탐색·시도할 수 있습니다. 따라서 이 취약점은 “easy” 등급에 부합하는 낮은 난이도와 높은 악용 가능성을 동시에 갖추고 있다고 판단됩니다.

💥 영향 분석

  • 성공 시 공격자는 root 권한을 획득하여 시스템 전역에 대한 제어권을 갖는다.
  • cPanel/WHM 관리 인터페이스와 연결된 모든 웹사이트, 데이터베이스, 이메일 등 서비스가 위험에 노출된다.
  • 로그 및 파일 무결성이 손상될 수 있어 사후 포렌식이 어려워진다.

🔗 관련 취약점·체이닝

  • CWE‑269: Improper Privilege Management – 플러그인이 권한 검증 없이 시스템 명령을 실행함으로써 발생.
  • CWE‑284: Improper Access Control – 인증 없는 API 호출이 허용되는 구조와 연계.
  • 추정: 동일 플러그인 내 다른 기능(예: 파일 업로드, 설정 변경)에서 권한 검증 결함이 존재한다면, 획득한 root 권한을 이용해 추가적인 로컬 권한 상승(LPE)이나 임의 코드 실행(RCE)으로 체이닝할 수 있다.

🔎 탐지

  • 로그 검색 명령: grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs 2>/dev/null
    • 출력이 없으면 현재까지 해당 취약점에 대한 시도가 없는 것으로 판단한다.
    • 출력이 있으면 로그에 기록된 IP 주소를 추출하고, 비정상적인(내부망이 아닌) IP라면 방화벽에서 차단한다.
  • 추가 지표: /usr/local/lsws/conf 디렉터리 내 Redis 관련 설정 파일이 비정상적으로 변경된 흔적, redis-server 프로세스가 root 권한으로 실행되는 경우.

🛡️ 완화 방안

  1. 즉시 조치 – 위 grep 명령으로 탐지된 IP를 차단하고, 현재 활성 세션을 모두 종료한다.
  2. 패치 적용 – LiteSpeed cPanel Plugin 및 WHM Plugin을 최소 버전 2.4.7 이상으로 업그레이드한다(공급업체 권고).
  3. 구성 제한 – Redis 기능이 필요하지 않다면 플러그인 설정에서 완전히 비활성화하고, 해당 API 엔드포인트에 대한 접근을 웹 방화벽(WAF)에서 차단한다.
  4. 모니터링 강화 – cPanel/WHM 로그와 시스템 인증 로그를 실시간으로 수집·분석하여 cpanel_jsonapi_func=redisAble 시도가 재발하지 않도록 알림 규칙을 설정한다.

본 보고서는 다중 소스 교차검증(불일치가 있었으나 보수적으로 높은 CVSS 10.0을 채택)과 EPSS 0.18914·KEV 등재에 기반한 즉시 대응 필요성을 반영하여 작성되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.18914 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…