[단독공격] 분석 — CVE-2026-59309
A critical authentication bypass in VMware vCenter Directory Service lets unauthenticated remote attackers obtain full admin sessions, so immediate network isolation and patching are required.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 미확보 · 악용난이도 easy
🔍 공격 기법
- 공격 표면
- 네트워크에서 접근 가능한 vCenter 인스턴스의 Directory Service(HTTPS 기본 포트 443, 일부 환경에서는 8443)와 그 하위 API 경로
*/directoryservice/*. 정확한 URI는 공개되지 않아 추정:https://<vcenter>/directoryservice/api/v1/auth등으로 추정됩니다.
- 네트워크에서 접근 가능한 vCenter 인스턴스의 Directory Service(HTTPS 기본 포트 443, 일부 환경에서는 8443)와 그 하위 API 경로
- CVSS 벡터와 실제 조건 매핑 (
AV:N/AC:L/PR:N/UI:N)- 네트워크 연결만 있으면 별도 권한·인증 없이 공격을 시작할 수 있음(네트워크 전용, 복잡도 낮음, 사전 준비 불필요).
- 정찰 단계
- 포트 스캔 → 443(또는 8443) 열림 확인.
- TLS 핸드쉐이크 후 서버 인증서와 HTTP Banner로 vCenter 여부 판별.
- 초기 접근
-
인증 헤더 없이 Directory Service 엔드포인트에 POST/GET 요청을 전송합니다. 예시(축약):
POST https://<vcenter>/directoryservice/api/v1/auth
Content-Type: application/json
{ "action":"login" }(실제 파라미터는 비공개이며, 위와 유사한 구조가 우회를 트리거함을 추정)
-
- 권한 획득
- 서비스가 인증 없이 내부 관리자 세션 토큰(예:
vmware-api-session-id)을 반환하면, 해당 토큰으로 vCenter 전역 API에 무제한 접근이 가능해집니다.
- 서비스가 인증 없이 내부 관리자 세션 토큰(예:
- 지속·영향
- 발급된 토큰을 재사용하여 사용자 계정 생성·권한 변경·가상머신 배포·삭제 등 관리 기능을 반복 수행합니다. 토큰 유효 기간 동안 장기 침투가 유지됩니다.
악용 가능성: VMware vCenter의 Directory Service 인증 우회는 네트워크 접근이 가능한 경우(AV:N) 누구라도 별도의 권한(PR:N)과 사용자 인터랙션 없이(UI:N) 바로 이용할 수 있어 난이도가 “easy”로 평가됩니다. 실제 공격자는 vCenter가 공개하는 HTTPS API(예: 443 포트) 혹은 내부 관리 콘솔에 직접 HTTP POST 요청을 보내며, 인증 절차를 우회하도록 설계된 특정 파라미터(예: authToken 또는 sessionID)만 조작하면 됩니다. EPSS가 현재 제공되지 않고 KEV 목록에도 등재되지 않았지만, vCenter는 기업 인프라의 핵심 관리 포인트이며 내부망에 노출되는 경우가 빈번하므로 실전에서 악용될 가능성이 여전히 높습니다. 공격 표면은 Directory Service가 사용하는 REST 엔드포인트와 해당 엔드포인트가 수신하는 인증 관련 파라미터이며, 이들만 접근 가능하면 인증 없이 시스템 전체에 대한 관리 권한을 획득할 수 있습니다. 따라서 네트워크 차단·접근 제어가 미비한 환경에서는 별도의 사전 정찰 없이도 바로 초기 침투 단계로 진입이 가능합니다.
💥 영향 분석
- 인증 우회를 통해 비인가 관리자 세션을 획득하면 vCenter 전체 인프라(VM, 네트워크, 스토리지)를 자유롭게 조작할 수 있습니다.
- 가상머신 무단 생성·삭제, 데이터 유출·변조·삭제 및 서비스 중단이 즉시 발생합니다.
- 토큰 기반 세션이 남아 있으면 로그·감사 기록을 우회한 지속 침투가 가능해집니다.
🔗 관련 취약점·체이닝
- 취약점 유형: 인증 우회(일반적인 인증 회피 패턴) → 권한 상승. CWE‑306/287에 해당할 가능성이 추정됩니다.
- 가능 체인
- 인증 우회를 통해 관리자 API 접근 → 동일 인증 메커니즘을 공유하는 내부 API에서 추가 취약점(예: 파일 업로드·명령 실행)과 결합하면 원격 코드 실행(RCE)까지 확장될 수 있습니다.
- 현재 확인된 구체적인 CVE 번호는 없으며, 추정으로는 vCenter 내 다른 미공개 취약점과 연계 위험이 높습니다.
🔎 탐지
/directoryservice/*경로에Authorization헤더 없이 200 응답 또는 세션 토큰 반환 로그.- 외부 IP에서 발생한 무인증 API 호출(특히 POST/GET) 감시.
- vCenter 시스템 로그에 “Unauthenticated access to /directoryservice”와 유사한 메시지 기록 여부 확인.
🛡️ 완화 방안
- 즉시: Directory Service에 대한 외부 접근을 신뢰된 IP/네트워크 범위로 제한하고, 불필요한 포트를 차단합니다(우선순위 = immediate).
- 감시 강화: 무인증 API 호출을 실시간 경보하도록 SIEM/IDS 규칙을 추가합니다.
- 패치 적용: VMware에서 제공하는 보안 업데이트가 배포되는 즉시 적용합니다.
- 서비스 비활성화(선택): Directory Service 기능이 필요 없을 경우 해당 서비스를 중지하거나, WAF·프록시를 두어 요청 검증을 강화합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · non-KEV · EPSS=미확보 · exploit=easy · in_scope=None