Kestrel
CVE-2026-9787DGX_1· 2026년 8월 4일 PM 06:36

[방어] 분석 — CVE-2026-9787

Critical RCE in Quest NetVault Backup via NVBULogDaemon JSON-RPC command injection requires immediate network isolation of the service port and EDR monitoring for SYSTEM-level child processes.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.01403 · 악용난이도 hard

🔍 공격 기법

본 취약점은 NVBULogDaemon이 처리하는 JSON-RPC 메시지의 입력값 검증 미흡으로 인해 발생합니다.

  1. 진입: 인증 메커니즘 우회(추정: REST API 파라미터 조작 또는 HTTP 헤더 변조)를 통해 비인증 상태로 접근합니다.
  2. 촉발: JSON-RPC 메시지 내 특정 문자열 필드에 쉘 메타문자(;, &, | 등)를 포함하여 전송합니다.
  3. 실행: 서버가 해당 문자열을 적절한 필터링 없이 시스템 콜(System Call)로 전달하며, 공격자가 의도한 임의 명령어가 SYSTEM 권한으로 실행됩니다.

악용 가능성: 본 취약점의 공격 난이도는 Hard로 판정되나, 실제 악용 가능성은 잠재적으로 높습니다. AV:N/AC:L 벡터는 네트워크를 통해 복잡한 조건 없이 접근 가능함을 의미하지만, PR:L 조건으로 인해 기본적으로 인증된 세션이 필요합니다. 다만, 설명에 명시된 '인증 메커니즘 우회(Authentication Bypass)'가 가능하므로, 실제 공격자는 권한 없는 상태에서도 NVBULogDaemon의 JSON-RPC 엔드포인트에 접근하여 명령어를 주입할 수 있습니다. 공격 표면은 외부로 노출된 NVBULogDaemon 서비스의 JSON-RPC 메시지 처리 파라미터이며, 여기서 입력값 검증 미비로 인한 Command Injection이 트리거됩니다. EPSS 수치는 0.01403으로 낮고 KEV에 등재되지 않아 현재 대규모 자동화 공격이 관찰되지는 않으나, 성공 시 SYSTEM 권한을 획득하는 치명적인 RCE라는 점에서 타겟팅 공격의 위험이 큽니다. 결과적으로 인증 우회 경로가 확보된다면 실제 공격 난이도는 낮아지며, 시스템 전체 제어권을 탈취할 수 있는 고위험 취약점입니다.

💥 영향 분석

  • 권한 획득: 최상위 권한인 SYSTEM 계정으로 코드가 실행되므로 OS 전체 제어권을 획득할 수 있습니다.
  • 데이터 유출 및 파괴: 백업 솔루션 특성상 연결된 모든 백업 데이터에 접근하여 탈취하거나 삭제(Ransomware)할 가능성이 매우 높습니다.

🔗 관련 취약점·체이닝

  • 인증 우회 체이닝: 단독 RCE보다 인증 우회 취약점과 결합되어 외부 노출 시 즉각적인 공격 경로가 형성됩니다.
  • 포스트 익스플로잇: SYSTEM 권한 획득 후, 파일 업로드 디렉터리 내 역직렬화 취약점이나 임시 스크립트 생성 로직을 통해 영속성(Persistence)을 확보할 가능성이 있습니다.

🔎 탐지

본 리포트는 다중 소스 데이터 일관성이 확인되어 신뢰도가 높으며, EPSS 0.01403으로 실제 악용 확률은 낮으나 CVSS 8.8의 치명성을 고려해 다음과 같이 탐지를 구성합니다.

1. 네트워크/애플리케이션 로그 (WAF/IDS)

  • 지표: NVBULogDaemon 관련 엔드포인트로 유입되는 JSON-RPC 요청 중 OS 명령어 패턴 검출.
  • 패턴 예시: (?:;|\||&|\$\(|\x60).*(?:cmd\.exe|/bin/sh|whoami|net\s+user|wget|curl)
  • SIEM 의사코드:
    SELECT * FROM web_logs WHERE endpoint CONTAINS "NVBULogDaemon" AND request_body MATCHES "/[;&|]\s*(?:cmd\.exe|sh|bash|powershell)/i"

2. 호스트 프로세스 로그 (EDR/Sysmon)

  • 지표: NVBULogDaemon 프로세스가 비정상적인 자식 프로세스를 생성하는 행위.
  • 탐지 규칙:
    • ParentProcessName: NVBULogDaemon.exe (또는 해당 데몬 프로세스명)
    • ChildProcessName: cmd.exe, powershell.exe, sh, bash, whoami, net.exe
    • 조건: Parent $\rightarrow$ Child 관계 성립 시 즉시 경보.

3. 오탐 튜닝 및 대응

  • 오탐 시나리오: 정기적인 백업 스크립트 실행이나 관리자의 정상적인 시스템 호출이 로그에 남을 수 있습니다.
  • 튜닝 방법: 정상적인 SYSTEM 권한 실행 프로세스 화이트리스트(Hash 기반)를 작성하여 제외 처리하고, 인증 우회 징후(비정상적 HTTP 헤더/파라미터)와 동시 발생 시 가중치를 부여합니다.

🛡️ 완화 방안

실측 EPSS가 낮고 exploit 등급이 hard이며 KEV에 미등재된 점을 근거로 우선순위를 scheduled(이번 주 내)로 결정하였으나, SYSTEM 권한 획득이라는 파괴력을 고려해 단계별 조치를 적용합니다.

1. 즉시 (긴급 차단)

  • 조치: 서비스 포트 접근 제어(ACL) 적용. 신뢰할 수 있는 관리자 IP에서만 NVBULogDaemon 관련 포트에 접근 가능하도록 방화벽 설정.
  • 난이도/영향: 낮음 / 매우 낮음 (관리자 외 접근 차단).
  • 검증: 외부 비인가 IP에서 해당 포트로의 TCP 연결 시도 시 Drop 확인.

2. 단기 (완화)

  • 조치: EDR 기반 실행 차단 정책 적용. NVBULogDaemon 프로세스가 쉘(cmd, sh)을 생성하는 행위를 '차단(Block)' 모드로 설정.
  • 난이도/영향: 중간 / 낮음 (정상 동작 영향 확인 필요).
  • 검증: 테스트 환경에서 무해한 명령(whoami) 주입 시 EDR에 의해 프로세스 종료되는지 확인.

3. 근본 (해결)

  • 조치: Quest NetVault Backup 14.0.2 버전 이상으로 업데이트.
  • 난이도/영향: 중간 / 중간 (서비스 일시 중단 및 호환성 테스트 필요).
  • 검증: 패치 후 version 확인 및 취약한 JSON-RPC 입력값 주입 시 적절한 에러 응답(400 Bad Request 등) 반환 확인.

잔여 리스크: 패치 이후에도 인증 우회 경로가 완전히 제거되었는지 검증이 필요하며, 이미 침투하여 백도어를 설치했을 가능성이 있으므로 패치 전 SYSTEM 권한의 비정상 프로세스/계정 생성 여부를 전수 조사해야 합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.8 · non-KEV · EPSS=0.01403 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…