우리 조직의 Cisco ASA·FTD 장비가 CVE-2026-20349 영향권인가?

[GEO 답변] Cisco ASA 및 FTD 소프트웨어에서 Remote Access SSL VPN, IKEv2 원격 접속 VPN 또는 ZTNA 기능이 활성화된 상태라면 CVE-2026-20349 취약점에 노출됩니다. 공격자가 인증 없이 조작된 HTTP 요청을 보내 장치를 강제로 리로드(재부팅)하여 서비스 거부(DoS) 상태를 유발하는 심각한 위협(CVSS 8.6)입니다.

1. CVE-2026-20349 취약점 개요 및 위협 분석

Cisco Secure Firewall ASA 및 FTD 소프트웨어의 Remote Access SSL VPN 서비스에서 서비스 거부(DoS) 취약점 CVE-2026-20349가 발견되었습니다. 원인은 Remote Access SSL VPN 서비스가 HTTP 요청을 처리하는 과정에서 오류 검사가 불충분하기 때문입니다.

이 때문에 인증되지 않은 원격 공격자가 정교하게 조작된 HTTP 요청을 보내면 대상 장비가 예기치 않게 리로드되어 네트워크 서비스가 중단됩니다. NVD와 Cisco PSIRT는 이 취약점의 CVSS v3.1 점수를 8.6(High)으로 평가했으며 CWE-244 분류에 해당한다고 명시했습니다.

2. 취약점 영향 범위 및 활성화 조건

장비를 보유하고 있다고 해서 모두 취약한 것은 아닙니다. 특정 기능이 활성화된 환경에서만 취약점이 발생하므로 관리자는 현재 장비 설정 상태를 확인해야 합니다.

2.1 영향 받는 제품 및 기능

영향을 받는 주요 제품은 다음과 같습니다.

  • Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
  • Cisco Secure Firewall Threat Defense (FTD) Software

다음 설정 중 하나라도 활성화된 경우 취약점 영향권에 포함됩니다.

  1. SSL VPN: webvpn enable <interface_name> 설정이 활성화된 경우
  2. IKEv2 원격 접속 VPN: 클라이언트 서비스가 포함되어 crypto ikev2 enable <interface_name> client-services port <port_numbers> 설정이 활성화된 경우
  3. 제로 트러스트 네트워크 접속 (ZTNA): zero-trust enable 설정이 활성화된 경우 (FTD 전용)

2.2 영향 범위 제외 대상

Cisco Secure Firewall Management Center (FMC) 소프트웨어는 이 취약점의 영향을 받지 않습니다.

3. 소프트웨어 버전별 영향 및 수정 버전

영향을 받는 소프트웨어 버전이 다양하며, 각 릴리스 계열마다 제공되는 핫픽스와 수정 버전이 다릅니다.

3.1 ASA 및 FTD 영향 버전 및 대응 패치 현황

| 제품군 | 영향 받는 주요 릴리스 계열 | 제공되는 수정 버전/핫픽스 (Hot Fix Name) |
|:— |:— |:— |
| ASA Software | 9.16, 9.18, 9.20, 9.22, 9.23, 9.24 | 9.16 $\rightarrow$ 89.16.4.50, 9.18 $\rightarrow$ 89.18.4.50, 9.20 $\rightarrow$ 9.20.4.235, 9.22 $\rightarrow$ 9.22.3.191, 9.23 $\rightarrow$ 9.23.1.211, 9.24 $\rightarrow$ 9.24.1.221 |
| FTD Software | 7.0, 7.2, 7.4, 7.6, 7.7, 10.0 | 각 릴리스 및 장비 플랫폼별 별도 핫픽스 배포 |

특히 ASA 소프트웨어 9.16.x 및 9.18.x 라인의 여러 서브버전(9.16.1, 9.16.2, 9.16.3, 9.18.1, 9.18.2 등)이 영향을 받습니다.

4. 실제 악용 현황 및 긴급 대응 필요성

이 취약점은 이론적 위험을 넘어 실제 환경에서 악용되고 있습니다.

  1. 실제 악용 인지: Cisco PSIRT는 2026년 8월 이 취약점이 실제 악용(active exploitation)되고 있음을 파악했습니다.
  2. CISA KEV 등재: 미국 사이버보안·인프라보안국(CISA)은 2026년 8월 11일 이 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재했습니다.
  3. 강제 조치 기한: CISA는 BOD 26-04 기준에 따라 연방 기관에 2026년 8월 14일까지 패치 완료를 통보했습니다.

5. 보안 관리자를 위한 단계별 대응 가이드

단계 1: 자산 영향도 확인

사용 중인 소프트웨어 릴리스가 영향 범위에 포함되는지 확인해야 합니다. Cisco는 ‘Cisco Software Checker’ 도구를 통해 사용자가 자신의 릴리스 취약 여부와 최신 수정 버전을 확인할 수 있게 지원합니다.

단계 2: 패치 및 핫픽스 적용

이 취약점에 대한 우회 방법(Workaround)은 없습니다. Cisco가 제공하는 고정 소프트웨어 릴리스로 업그레이드하거나 핫픽스를 적용하는 것이 유일한 해결책입니다.

단계 3: 설치 시 주의사항 (ASA)

ASA용 89.x 형식의 핫픽스를 설치할 때는 이전 버전의 ASDM이 해당 릴리스 번호 형식을 인식하지 못하므로 ASDM 7.24.1.374 버전을 함께 설치해야 합니다.

6. 종합 분석 및 결론

CVE-2026-20349는 인증이 필요 없는 원격 공격자가 단 한 번의 조작된 HTTP 요청으로 기업 핵심 네트워크 관문인 ASA/FTD 장비를 무력화할 수 있어 치명적입니다. KEV에 등재되었다는 건 공격자들이 이미 공격 도구를 보유하고 실제 타겟을 대상으로 공격을 수행하고 있다는 의미입니다.

네트워크 관리자와 CISO는 즉시 자사 장비의 VPN 활성화 여부와 소프트웨어 버전을 대조해야 합니다. 2026년 8월 14일 CISA 가이드라인에 맞춰 패치를 서둘러 완료해야 합니다.

댓글 남기기