CVE-2026-12701은 Pulp Core의 FilesystemExport 기능에서 발생하는 경로 탐색(Path Traversal, CWE-22) 취약점입니다. 인증된 관리자가 서비스 계정 권한으로 시스템 내 임의 경로에 파일을 기록할 수 있어 위험합니다.
CVE-2026-12701 취약점 개요
Pulp Core(pulpcore)는 다양한 콘텐츠를 관리하고 배포하는 오픈소스 플랫폼으로, Red Hat의 핵심 인프라 솔루션에서 널리 쓰입니다. 최근 보고된 CVE-2026-12701은 이 시스템의 FilesystemExport 기능 내 입력값 검증이 미흡해 발생한 경로 탐색 취약점(CWE-22)입니다.
경로 탐색 취약점은 공격자가 ../ 같은 상위 디렉터리 참조 문자를 사용해 애플리케이션이 의도한 루트 디렉터리를 벗어나 시스템의 민감한 파일이나 경로에 접근하는 기법입니다. 이번 취약점은 relative_path 검증 로직을 우회해 발생했습니다.
CVSS 점수 및 위험도 분석
보안 취약점의 심각도를 측정하는 CVSS(Common Vulnerability Scoring System) 기준, CVE-2026-12701은 높은 위험도를 기록했습니다.
CVE.org와 NVD(National Vulnerability Database)는 이 취약점에 CVSS v3.1 점수 9.0(Critical)을 부여했습니다. 이는 해당 취약점이 악용되면 시스템의 기밀성, 무결성, 가용성에 심각한 영향을 미침을 의미합니다.
특히 인프라 관리 도구인 Pulp Core의 특성 때문에, 관리자 권한을 가진 계정이 침해당하거나 내부 위협(Insider Threat)이 발생하면 공격자가 시스템 전체 제어권을 얻거나 중요 설정 파일을 변조할 수 있습니다. 이 점에서 위험성이 큽니다.
영향 범위: Red Hat 제품 및 패키지
이 취약점은 Pulp Core를 기반으로 하는 Red Hat의 여러 엔터프라이즈 제품군에 영향을 줍니다. 인프라 보안 담당자는 운용 중인 솔루션의 패키지 리스트를 확인해 영향 여부를 판단해야 합니다.
영향을 받는 주요 제품 및 패키지 목록
| 영향을 받는 제품 | 해당 패키지 |
|---|---|
| Red Hat Ansible Automation Platform 2 | ansible-automation-platform-26/hub-rhel9 |
| Red Hat Satellite 6 | python3.12-pulpcore |
| Red Hat Update Infrastructure 4 for Cloud Providers | python-pulpcore |
표에 명시된 제품을 운용하는 환경에서는 해당 패키지의 버전 및 보안 업데이트 적용 상태를 즉시 점검해야 합니다.
공격 시나리오 및 발생 조건
CVE-2026-12701을 악용하려면 특정 조건이 필요합니다. 무분별한 외부 공격보다는 권한을 가진 사용자에 의한 정밀 공격 형태를 보입니다.
1. 공격 성립 조건
이 취약점을 공격하려면 다음 조건이 필요합니다.
- 인증된 관리자 권한: 공격자는 Pulp 서비스에 접근 가능한 인증된 관리자 권한을 가져야 합니다.
- FilesystemExport 기능 사용: 취약점이 있는
FilesystemExport기능을 사용하는 환경이어야 합니다.
2. 공격 메커니즘 및 영향
공격 과정은 다음과 같습니다.
- 검증 우회:
relative_path파라미터 검증 프로세스를 우회하는 입력값을 만듭니다. - 임의 경로 지정: 상위 디렉터리 참조 등으로 Pulp 서비스 계정이 접근 가능한 시스템 내 임의 경로를 타깃으로 설정합니다.
- 데이터 기록: 제어하는 아티팩트(Artifact) 내용을 해당 임의 경로에 강제로 기록합니다.
결과적으로 공격자는 시스템 설정 파일 변조, 실행 파일 교체 또는 서비스 계정 권한 내 임의 파일 생성으로 시스템 무결성을 해칠 수 있습니다.
시스템 관리자를 위한 대응 지침
Pulp Core 기반 인프라를 운용하는 관리자는 다음 단계에 따라 조치해야 합니다.
- 자산 식별: Red Hat Satellite 6, AAP 2, RUI 4 운용 여부를 확인하고 설치된
pulpcore관련 패키지 버전을 전수 조사해야 합니다. - 권한 검토: Pulp 관리자 권한을 가진 계정을 검토하고 불필요한 권한이 있는지 확인해 최소 권한 원칙(Principle of Least Privilege)을 적용해야 합니다.
- 로그 모니터링:
FilesystemExport기능 관련 API 요청 및 파일 시스템 쓰기 작업 로그를 모니터링해 비정상적인 경로 접근 시도가 있었는지 분석해야 합니다. - 최신 패치 적용: Red Hat 공식 보안 권고에 따라 해당 패키지의 최신 보안 업데이트 버전을 적용해야 합니다.