[분석가] 분석 — CVE-2026-15680
CVE-2026-15680 is a format‑string RCE in the Lorex 2K Indoor Wi‑Fi Security Camera’s sonia binary that allows unauthenticated, network‑adjacent attackers to execute arbitrary code as root; immediate network ACL blocking of the vulnerable JSON API is the top mitigation.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.0026 · 악용난이도 hard
🔍 공격 기법
- 네트워크에 인접한(AV:A) 공격자가 카메라의 sonia 바이너리로 전달되는 JSON 요청에 형식 지정자(
%…)가 포함된 악성 문자열을 삽입함. - sonia는 해당 문자열을 검증 없이
printf‑계열 함수에 사용하므로, format string 취약점이 발동하고 공격 코드가 루트 권한으로 실행됨. - 인증 절차가 전혀 요구되지 않으며(Pr:N, UI:N), 복잡도는 높음(AC:H)이라 실제 악용은 정교한 페이로드 구성이 필요함.
악용 가능성: 이 취약점은 AV:A (네트워크 인접)로 정의되므로 공격자는 카메라가 연결된 LAN 또는 동일 서브넷에 존재해야 하며, 외부 인터넷에서 직접 접근할 수는 없습니다. AC:H (높은 난이도)는 포맷 문자열을 이용해 루트 권한으로 코드를 실행하려면 메모리 레이아웃 파악·정밀한 페이로드 구성 등 고급 역공학 기술이 필요함을 의미합니다. PR:N 과 UI:N 에 따라 인증 및 사용자 동작이 전혀 요구되지 않지만, 실제 공격을 수행하기 위해서는 카메라가 제공하는 JSON 요청 파싱 인터페이스(예: HTTP/HTTPS 포트 80·443)의 sonia 바이너리 엔드포인트에 접근해야 합니다. EPSS 값이 0.0026 으로 매우 낮고 KEV 목록에 등재되지 않은 점은 현재까지 실제 악용 사례가 거의 보고되지 않았으며, 이론적 위험도와는 별도로 실전 위협 수준이 제한적임을 뒷받침합니다. 따라서 공격 표면은 카메라의 관리·스트리밍 API가 외부에 노출된 경우에 한정되며, 해당 엔드포인트를 차단하거나 내부 네트워크에서 격리하지 않으면 원격 코드 실행 위험이 존재합니다. 공격자는 형식 지정자 취약점을 이용해 임의 코드를 삽입해야 하므로, 충분한 기술 역량과 대상 장비에 대한 사전 조사(버전·구성 확인)가 선행되어야 실제 공격이 가능하다고 판단됩니다.
💥 영향 분석
- 기술적 위험: 성공 시 공격자는 카메라 운영 체제의 루트 권한을 획득해 임의 코드를 실행할 수 있음. 이는
- 영상 스트림 및 저장 데이터 탈취·조작,
- 카메라 서비스 중단(가용성 손실),
- 내부 네트워크로의 횡적 이동 기반점 제공(추정: 사내 IoT 구역 침투) 등으로 이어질 수 있음.
- 비즈니스 위험:
- 감시 시스템 가동 중지에 따른 운영 차질,
- 개인·공공 영상 데이터 유출로 인한 개인정보보호법·규제 위반 가능성,
- 브랜드 신뢰도 하락 및 잠재적 법적·금전적 손실.
- 영향 제품·노출 규모: 현재 확인된 영향 제품은 Lorex 2K Indoor Wi‑Fi Security Camera 전 모델이며, 동일 네트워크에 연결된 모든 카메라가 대상(노출 규모는 배포량에 따라 다름).
🔗 관련 취약점·체이닝
- 유사한 format‑string 취약점은 여러 IoT 펌웨어에서 보고된 바 있어, 공격자는 이미 확보한 장비를 이용해 내부 시스템으로의 추가 침투(예: SMB 공유, SSH 크리덴셜 탈취)와 연계할 수 있음.
- 현재 확인된 직접적인 CVE 번호는 없으며, ZDI‑CAN‑25884 보고서가 해당 취약점에 대한 최초 분석임.
🔎 탐지
- 네트워크: HTTP/HTTPS JSON API 요청 페이로드에
%n,%x등 형식 지정자가 포함된 경우 경보(예:payload contains "%[0-9]*\$?[nx]"). - 호스트: sonia 프로세스에서 비정상적인 메모리 접근 로그, 루트 권한으로 실행되는 비표준 바이너리 생성 시도.
- SIEM/IDS: 위와 같은 패턴을 포함하는 요청이 카메라 IP로 들어오는 경우 경고 룰 적용.
🛡️ 완화 방안
- 즉시 조치
- 네트워크 레벨에서 해당 카메라의 JSON API 포트를 차단하거나 허용된 관리망(IP)만 접근하도록 ACL 설정(다중 소스 데이터 일관성 확인됨, 신뢰도 1.0).
- 불필요한 원격 관리 인터페이스 비활성화.
- 근본 해결
- 공급업체에서 제공하는 펌웨어 업데이트가 발표될 경우 즉시 적용(입력 검증 로직 추가).
- 장기적으로는 애플리케이션 레이어 방화벽(WAF) 도입 및 정규식 기반 입력 검증 정책을 강화.
우선순위 판단 근거: CVSS 7.5·non‑KEV·EPSS 0.0026·exploit hard·in_scope None으로, 규칙 기반 “scheduled (이번 주 내)” 결정 논리(고점수 CVSS와 낮은 EPSS에도 불구하고 악용 난이도가 hard이므로 조속히 대응) 를 반영함.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.0026 · exploit=hard · in_scope=None