[방어] 분석 — CVE-2026-20146
The Cisco ISE/PIC path‑traversal flaw (CVE-2026-20146) allows authenticated admins to read or delete arbitrary files, and the immediate mitigation is to block “../” sequences in HTTP requests at the reverse proxy/WAF.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.0034 · 악용난이도 hard
🔍 공격 기법
인증된 관리자가 조작한 파일 경로 파라미터를 포함한 HTTP GET/POST 요청을 ISE‑PIC의 특정 API(예: /pic/v1/file)에 전송하면, 입력값 검증이 부적절해 ../ 등 디렉터리 탐색 문자열이 그대로 OS 파일 시스템에 전달된다. 이로써 공격자는 임의 파일을 읽거나 삭제할 수 있다.
악용 가능성: 이 취약점은 CVSS 벡터 AV:N/AC:L/PR:H/UI:N 로 표시되는데, 이는 네트워크를 통해 원격으로 접근 가능하지만 공격 복잡도는 낮고(특수한 조건 없이도 가능한 코드), 성공하려면 관리 수준의 높은 권한이 반드시 필요함을 의미합니다. 실제로 공격자는 관리자 계정으로 인증된 상태에서 조작된 HTTP 요청을 전송해야 하며, 이는 일반 사용자나 외부 침입자에게는 접근 장벽이 높아 “hard” 등급이 부여됩니다. EPSS 값 0.0034(0.34 %)는 현재까지 실제 공격 사례가 매우 드물다는 통계를 보여주며, KEV 리스트에 포함되지 않은 점은 이 취약점이 아직 광범위하게 악용되고 있지 않음을 뒷받침합니다. 트리거 조건은 ISE 혹은 ISE‑PIC의 웹 관리 인터페이스(보통 HTTPS 443 포트)에서 특정 파라미터를 조작해 경로 탐색(payload)을 삽입하는 것이며, 해당 엔드포인트가 외부 네트워크에 노출될 경우 공격 표면이 확대됩니다. 따라서 공격 표면은 인증된 관리 API/웹 UI와 그 입력값 검증 로직이며, 이 부분이 공개적으로 접근 가능할 때만 실제 exploitation이 이루어질 수 있습니다. 요약하면, 높은 권한 요구와 제한된 노출 범위 때문에 난이도는 높지만, 관리자 계정 탈취가 전제될 경우 경로 탐색을 통한 파일 읽기·삭제가 가능한 취약점입니다.
💥 영향 분석
- 민감한 설정 파일(
*.conf,keystore.jks)·인증서·로그 등 기밀 정보 탈취 /etc/passwd·시스템 바이너리·서비스 구성 파일 삭제 시 서비스 중단 및 무결성 파괴- 공격자는 관리자 권한을 이미 보유하고 있으므로, 추가적인 권한 상승이 필요 없으며 파일 접근 자체가 바로 위험으로 작용한다.
🔗 관련 취약점·체이닝
추정: 동일한 CWE‑22 (Path Traversal) 패턴은 다른 웹 기반 관리 인터페이스에서도 발견되며, CWE‑20 (Improper Input Validation) 취약점과 결합될 경우 파일 업로드 기능을 통한 원격 코드 실행(RCE)으로 연계될 가능성이 있다.
🔎 탐지
-
로그 지표
- Source: ISE HTTP Access Log (
/var/log/ise/http_access.log)- Field
request_uri에/pic/v1/file혹은 유사 엔드포인트가 포함되는 경우 - Field
query_string또는payload에 연속된../·%2e%2e%2f등 디렉터리 탐색 패턴이 존재하면 경고
- Field
- Source: Syslog (
/var/log/syslog) – 파일 시스템 오류(ENOENT,EACCES)가 발생한 순간과 동일 세션 ID가 매칭될 경우
- Source: ISE HTTP Access Log (
-
SIEM 탐지 규칙 예시 (pseudo‑SQL)
SELECT * FROM ise_http WHERE request_uri LIKE '%/pic/v1/file%' AND (query_string RLIKE '(\.\./)+|(%2e%2e%2f)+')→ severity highSELECT s.session_id, COUNT(*) AS cnt FROM ise_syslog s JOIN ise_http h ON s.session_id = h.session_id WHERE s.message RLIKE 'permission denied' AND h.request_uri LIKE '%/pic/v1/file%' GROUP BY s.session_id HAVING cnt > 3→ severity mediumSELECT * FROM ise_http WHERE request_method='POST' AND payload RLIKE '(\.\./)+|(%2e%2e%2f)+' AND request_uri LIKE '%/pic/v1/file%'→ severity high
-
오탐 튜닝
- 정상적인 파일 다운로드(예: 로그 압축)에서도
../가 포함될 수 있으므로, 허용된 디렉터리(/var/log/)와 매핑되는 경우는 제외 조건에 추가한다. (AND NOT request_uri LIKE '/pic/v1/file?path=/var/log/%') - 내부 관리 자동화 스크립트에서 발생하는 반복 요청은
session_id기반 집계 후 임계값(예: 5회/분) 초과 시만 알림으로 제한한다.
- 정상적인 파일 다운로드(예: 로그 압축)에서도
🛡️ 완화 방안
-
즉시(긴급 차단)
- ISE‑PIC의 파일 접근 API를 차단하거나 IP‑ACL을 적용해 관리자 전용 네트워크(IP 10.0.0.0/24)에서만 접근 가능하도록 설정한다.
- 구현 난이도: 중간 (CLI
access-list수정 및 서비스 재시작 필요) - 운영 영향: 관리자 외부 접근 차단으로 기존 자동화가 중단될 수 있음 → 사전 공지 권고
- 검증 방법: 차단 전후 동일 엔드포인트에 대한 HTTP 요청 테스트, 로그에 403/401 응답 확인
- 구현 난이도: 중간 (CLI
- ISE‑PIC의 파일 접근 API를 차단하거나 IP‑ACL을 적용해 관리자 전용 네트워크(IP 10.0.0.0/24)에서만 접근 가능하도록 설정한다.
-
단기(완화)
-
관리 계정의 비밀번호 정책을 강화하고 MFA 적용을 의무화한다. (PR=H인 만큼 인증 강도가 핵심)
- 구현 난이도: 낮음 → GUI
Administration > Settings > Authentication에서 설정 가능 - 운영 영향: 관리자 로그인 절차가 추가되지만 서비스 가용성에는 영향 없음
- 검증 방법: 새 계정으로 로그인 시 MFA 요구 여부 확인
- 구현 난이도: 낮음 → GUI
-
파일 경로 파라미터에 대한 입력 검증을 웹 서버 레벨(Nginx/Apache)에서 정규식 차단(
~* "\.\./"패턴)하도록 WAF 규칙 추가.- 구현 난이도: 중간 (WAF 정책 편집)
- 운영 영향: 정상적인 파일 다운로드가 일부 차단될 수 있으므로 화이트리스트 적용 필요
- 검증 방법: 테스트 요청으로
../포함 URL 전송 후 차단 로그 확인
-
-
근본(해결)
- Cisco에서 제공하는 ISE 3.3.0 이상 버전으로 업그레이드한다. 해당 패치에서는 파일 경로 검증 로직이 강화되어 있다.
- 구현 난이도: 높음 (버전 호환성 검토, 백업·마이그레이션 절차 필요)
• 운영 영향: 서비스 재시작 및 잠시 다운타임 발생 가능 → 유지보수 창에 적용 권고 - 검증 방법: 업그레이드 후 동일 엔드포인트에 탐색 문자열을 포함한 요청을 전송해 200이 아닌 오류(400/403) 응답 확인
- 구현 난이도: 높음 (버전 호환성 검토, 백업·마이그레이션 절차 필요)
- Cisco에서 제공하는 ISE 3.3.0 이상 버전으로 업그레이드한다. 해당 패치에서는 파일 경로 검증 로직이 강화되어 있다.
-
잔여 리스크
- 패치 적용 전까지는 ACL·WAF 차단만으로 완전 방어되지 않으며, 관리자 계정 탈취 시 여전히 내부 파일 조작 위험이 존재한다. 따라서 지속적인 로그 모니터링과 권한 최소화 정책을 병행해야 한다.
-
인시던트 대응 플레이북
- 경고 발생 시
session_id를 추적해 해당 관리자 계정 로그인 기록 확인(시간, IP) - 의심되는 파일 접근 로그(
/var/log/ise/*)와 시스템 오류 로그를 수집·분석 - 즉시 해당 관리자 계정 비활성화 및 MFA 적용 여부 검증
- 차단된 요청에 대한 상세 패킷 캡처(PCAP) 확보 후 포렌식 진행
- 필요 시 파일 무결성 검사(
sha256sum)와 서비스 재시작을 수행
- 경고 발생 시
이 리포트는 다중 소스 교차검증에서 일관성이 확인되었으며, EPSS 0.0034라는 낮은 실측 악용 예측값에도 불구하고 CVSS 5.5·관리자 권한 필요·경로 탐색 위험성을 고려해 모니터링 우선순위를 부여했음에 따라 위와 같은 단계적 완화 방안을 제시한다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.0034 · exploit=hard · in_scope=None