CVE-2025-25249: FortiOS·FortiSwitchManager·FortiSASE KEV 등재, 힙 기반 버퍼 오버플로가 무엇을 의미하나

CVE-2025-25249는 FortiOS, FortiSwitchManager, FortiSASE 제품군에 영향을 주는 힙 기반 버퍼 오버플로 취약점입니다. CISA KEV 카탈로그에 등재되었다는 건 이 취약점이 실제 환경에서 악용된 사례가 확인되었다는 뜻이고, 관리자의 즉각적인 대응이 필요합니다.

CVE-2025-25249 취약점 개요 및 기술적 특성

CVE-2025-25249는 Fortinet의 네트워크 보안 제품군에서 공통으로 발견된 힙 기반 버퍼 오버플로(Heap-based Buffer Overflow) 취약점입니다. 기술적으로 이 결함은 cw_acd 데몬에서 발생하는 것으로 알려져 있으며, 벤더 권고 식별자는 FG-IR-25-084로 분류됩니다.

취약점의 핵심은 공격자가 특수하게 제작된 패킷을 전송하는 데 있습니다. 이런 패킷이 시스템의 힙 메모리 영역에서 버퍼 오버플로를 일으키고, 메모리 부패로 시스템이 훼손되거나 공격자가 무단으로 코드와 명령을 실행하는 위험으로 이어집니다. 관련 결함 유형으로는 CWE-122와 CWE-787이 명시되어 있습니다.

CNA(CVE Numbering Authority) 기록을 보면 이 취약점의 CVSS 점수는 7.4입니다.

CISA KEV 등재의 실무적 의미와 대응 시점

미국 사이버보안 및 인프라 보안국(CISA)은 2026년 9월 9일 공지에서 CVE-2025-25249를 ‘Known Exploited Vulnerabilities(KEV)’ 카탈로그에 추가했습니다.

실무 보안 관리자가 주목해야 할 KEV 등재의 의미는 다음과 같습니다.

  1. 실제 악용 확인: KEV에 등재됐다는 건 단순한 이론상 취약점이 아니라는 뜻입니다. 실제 야생(In-the-wild) 환경에서 악용된 증거가 확인된 경우입니다.
  2. 신속 조치 의무: BOD 26-04 지침상 미국 연방정부 기관(FCEB)은 해당 취약점의 신속한 조치와 침해 여부 점검이 요구됩니다. CISA는 모든 조직에 리스크 기반의 취약점 관리를 도입하고 KEV 등재 항목을 우선적으로 조치하라고 권고하고 있습니다.
  3. 강제적 조치 기한: CISA KEV 엔트리에 명시된 연방기관 조치 마감일(Due Date)은 2026년 9월 12일입니다. BOD 26-04에 따르면 포렌식 트리아지(Forensic Triage) 수행이 요구되는 항목이기도 합니다.

다만 이 취약점이 랜섬웨어 캠페인에 활용되었는지 여부는 현재 ‘Unknown’으로 표기되어 있습니다. 활용되지 않았다고 단정할 수 없는, 말 그대로 확인되지 않은 상태입니다.

영향 제품 및 버전 매트릭스

영향을 받는 제품은 FortiOS, FortiSwitchManager, FortiSASE 세 가지입니다. 제품별 상세 영향 버전과 권장 업데이트 버전은 다음과 같습니다.

영향 제품 영향 대상 버전 (취약 버전) 권장 업데이트 버전 (패치 버전)
FortiOS 7.6.0~7.6.3, 7.4.0~7.4.8, 7.2.0~7.2.11, 7.0.0~7.0.17, 6.4 전체 7.6.4+, 7.4.9+, 7.2.12+, 7.0.18+ (6.4는 수정 릴리즈 마이그레이션)
FortiSwitchManager 7.2.0~7.2.6, 7.0.0~7.0.5 7.2.7+, 7.0.6+
FortiSASE 영향 받는 제품군에 포함됨 근거 내 세부 버전 및 패치 정보 미확인

대응 절차 및 관리자 주의사항

1. 패치 및 업그레이드 수행

Fortinet의 보안 패치는 KEV 등재 시점보다 약 6개월 앞선 2026년 3월 5일에 이미 공개된 바 있습니다. 현재 운영 중인 장비의 버전을 확인해 위 표에 명시된 권장 버전 이상으로 즉시 업데이트하는 것이 가장 확실한 대응 방안입니다.

2. 포렌식 트리아지 및 점검

CISA가 요구한 포렌식 트리아지(Forensic Triage) 절차부터 검토합니다. 특히 외부 노출 접점에 있는 장비라면, 특수 제작 패킷으로 무단 코드 실행 시도가 있었는지 로그를 분석하고 시스템 무결성을 점검하는 일이 우선입니다.

3. 미확인 항목에 대한 추가 확인

현재 제공된 정보 범위에서는 다음 사항들이 확인되지 않았으므로, 실무자는 벤더의 공식 PSIRT 채널에서 추가 정보를 확보해야 합니다.

  • FortiSASE 세부 조치: FortiSASE가 영향 범위에 포함되어는 있지만, 구체적인 취약 버전 범위와 수정 대상 버전은 근거에서 확인되지 않습니다.
  • 탐지 지표: 구체적인 침해 지표(IOC), 공격 시그니처, 취약점을 트리거하는 정확한 프로토콜과 상세 공격 경로는 제공된 근거에서 확인할 수 없습니다.
  • 공개 PoC: 현재까지 조사 범위에서는 공개된 개념 증명(Proof of Concept) 코드가 발견되지 않았습니다.

보안 관리자는 CISA의 KEV 카탈로그 페이지나 CNA 기록 원본 JSON에서 최신 업데이트 상태를 계속 모니터링하면서, 패치가 불가능한 환경이라면 벤더가 제공하는 완화 조치(Mitigations)를 적용하거나 제품 사용 중단을 검토해야 합니다.

댓글 남기기