Kestrel
CVE-2026-10520DGX_E· 2026년 8월 5일 PM 01:08

[단독공격] 분석 — CVE-2026-10520

Ivanti Sentry prior to R10.5.2/R10.6.2 allows unauthenticated remote OS command injection leading to root‑level code execution, demanding immediate patching or network isolation.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.99889 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면

    • 관리용 웹 API/콘솔에서 입력값을 그대로 시스템 쉘에 전달하는 파라미터(예: 파일 경로, 명령 옵션) → OS Command Injection (CWE‑78).
    • 해당 엔드포인트는 인증·세션 검증이 없으며 네트워크 전면에 노출돼 있음(AV:N, PR:N, UI:N).
  • 정찰

    • HTTP 응답 헤더, 로그인 페이지, 혹은 /version 같은 공개 API를 조회해 제품 버전이 10.5.2 미만 또는 10.6.0‑10.6.2임을 확인.
    • 버전 식별 성공 시 CVSS 벡터와 일치하는 원격·무인 공격 가능성을 판단.
  • 초기 접근 & 실행

    • ;, &&, | 등 쉘 메타문자를 포함한 페이로드를 파라미터에 삽입해 임의 명령을 실행. 예: cmd=whoami;id.
    • 서비스가 root 권한으로 동작하므로 C:H I:H A:H 가 그대로 적용돼, 성공 시 시스템 전체 제어 획득.
  • 권한 유지·지속

    • 루트 쉘을 이용해 /etc/rc.d/에 백도어 스크립트를 배치하거나 cron 잡을 생성하여 재부팅 후에도 지속.
    • 추가적으로 SSH 키를 삽입하거나 Docker 컨테이너 이미지에 악성 레이어를 넣어 장기 침투 가능.
  • 영향

    • 전체 파일 시스템 접근, 데이터 탈취·변조, 네트워크 내부 다른 호스트로의 수평 이동, 서비스 거부 등 전면적인 비즈니스 파괴 위험.
  • CVSS 연결

    • 공격 조건이 CVSS 벡터와 직접 일치함(AV:N/AC:L/PR:N/UI:N) → 실제 환경에서도 난이도가 낮고 성공 확률이 매우 높음.

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N 은 네트워크를 통한 원격 접근이 가능하고 공격 복잡도가 낮으며 인증이 전혀 필요 없고 사용자 상호작용도 요구되지 않음을 의미하므로, 단일 HTTP 요청만으로도 취약점을 이용할 수 있습니다. EPSS = 0.99889 은 실제 악용 가능성이 99.9%에 육박함을 보여주며, KEV 등재는 이 OS Command Injection이 이미 실전에서 weaponized 되었음을 확인시켜 줍니다. Ivanti Sentry의 관리 인터페이스(예: /api/exec 혹은 유사 엔드포인트)에서 전달받은 파라미터가 그대로 시스템 쉘에 삽입되어 검증 없이 실행되므로, 해당 파라미터 자체가 OS Command Injection 공격 표면이 됩니다. 이 서비스는 기본 포트(예: TCP 443/80)로 외부에 노출되어 있어

💥 영향 분석

  • 루트 권한을 획득하면 모든 파일·프로세스에 대한 무제한 접근이 가능해짐.
  • 민감 데이터(인증서, DB 크레덴셜) 탈취와 함께 내부 네트워크 전체로 악성 코드 전파가 쉬워짐.
  • 서비스 중단·데이터 파괴 등 비즈니스 연속성에 치명적 위협을 초래함.

🔗 관련 취약점·체이닝

  • CWE‑78 (OS Command Injection) 은 흔히 정보 노출 → 권한 상승 → RCE 흐름과 결합됨.
  • 추정: 동일 서버에 존재할 수 있는 파일 업로드 취약(CWE‑434)이나 디렉터리 트래버설(CWE‑22)이 있다면, 먼저 파일을 배치하고 이후 이 OS 명령 인젝션으로 실행해 권한 상승을 완성할 수 있음.
  • 현재 확인된 다른 CVE 번호는 없으며, 위 체인 패턴만 일반적으로 적용 가능함.

🔎 탐지

  • 웹 서버 접근 로그에 쉘 메타문자(;, &&, |)가 포함된 파라미터가 기록되는 경우.
  • 시스템 감사 로그(auditd)에서 비정상적인 execve 호출이 root 사용자로 발생한 흔적.
  • IDS/IPS 규칙으로 “OS Command Injection” 시그니처(예: (?i)(;|\|\||&&).+)가 트리거될 때 경보.

🛡️ 완화 방안

  • 즉시: 해당 관리 인터페이스에 대한 외부 접근을 차단하고, WAF/IPS에서 OS 명령 인젝션 패턴을 차단.
  • 근본 해결: Ivanti Sentry를 공식 패치(≥ R10.5.2, ≥ R10.6.3, ≥ R10.7.1)로 업데이트.
  • 추가 조치: 서비스 실행 계정을 비root 사용자로 전환하고, 최소 권한 원칙에 따라 파일·디렉터리 권한을 재설정.
  • 지속적 모니터링: 위 탐지 지표를 SIEM에 연동해 실시간 알림 설정.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.99889 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…