CVE-2015-3246: 10년 된 libuser 취약점이 지금 다시 위험한 이유

2015년에 공개된 CVE-2015-3246 취약점은 최근 CISA KEV(Known Exploited Vulnerabilities) 목록에 등재되고 실제 공격 사례가 보고되면서 레거시 시스템 환경에서 루트 권한 획득을 노리는 실질적인 위협으로 다시 주목받고 있습니다. NVD SSVC 평가에서 공격 활동이 ‘active’ 상태로 기록된 만큼 구형 Linux 서버를 운용하는 보안 담당자라면 즉각적인 점검이 필요합니다.

CVE-2015-3246 취약점 개요 및 메커니즘

CVE-2015-3246은 Linux 시스템의 사용자 및 그룹 관리 라이브러리인 libuser가 /etc/passwd 파일을 처리하는 방식에서 비롯된 결함입니다. 핵심은 libuser 라이브러리가 /etc/passwd 파일을 직접 수정하는 구조라는 점입니다.

이 처리 방식의 결함 때문에 로컬 사용자가 /etc/passwd 파일을 손상시켜 서비스 거부(DoS) 상태를 유발하거나 파일의 일관성이 깨진 상태(inconsistent state)를 만들어낼 수 있습니다. 단순한 서비스 거부에 그치지 않는 것이 진짜 문제입니다. 2차 취약점인 CVE-2015-3245와 조합되면 일반 사용자 권한에서 루트(root) 권한으로 끌어올리는 치명적인 공격으로 이어질 수 있기 때문입니다.

공격자가 시스템에 접근할 수 있는 로컬 사용자 권한을 이미 확보하고 있어야 이 공격이 성립합니다. 일단 로컬 접근이 가능해지면 공격자는 /etc/passwd 파일을 변조해 루트 수준의 접근 권한(root-level access)을 획득하게 됩니다.

영향 범위 및 취약 버전 식별

이 취약점은 특정 버전의 libuser 라이브러리를 사용하는 시스템 전반에 광범위한 영향을 미칩니다. 기업 환경에서 여전히 쓰이는 Red Hat Enterprise Linux(RHEL) 6 및 7 버전의 모든 libuser 라이브러리가 영향권 안에 들어 있어 주의가 필요합니다.

구체적인 영향 버전은 다음과 같습니다.

라이브러리 영향을 받는 버전 범위 주요 결함 내용
libuser (일반) 0.56.13-8 이전 버전 /etc/passwd 직접 수정 및 처리 결함
libuser (0.60 계열) 0.60-7 이전 버전 /etc/passwd 직접 수정 및 처리 결함
RHEL 6 / 7 포함된 모든 libuser 버전 Race Condition 및 권한 상승 위험

실제 악용 사례: Cisco Talos UAT-10147 분석

오래된 취약점이지만 최근 이 결함이 실제 공격에 쓰였다는 구체적인 증거가 발견됐습니다. Cisco Talos의 보고서 UAT-10147(2026년 8월 20일 게시)에 따르면 실제 공격자가 CVE-2015-3246을 악용해 /etc/passwd 파일을 손상시키고 최종적으로 루트 수준의 접근 권한을 획득한 사례가 확인되었습니다.

이건 단순한 이론적 가능성이 아닙니다. 실제 공격 툴체인 안에서 유효하게 작동하고 있다는 뜻입니다. 공개 익스플로잇 자료는 2015년 7월 23일 Qualys의 기술 보고서에서 이미 확인된 바 있고, 이런 공개 자료들이 최신 공격 그룹의 도구와 결합해 레거시 시스템을 정밀 타격하는 양상을 보이고 있습니다.

CISA KEV 등재 및 대응 우선순위

보안 담당자가 이 취약점에 주목해야 하는 결정적인 이유는 미국 사이버보안 및 인프라 보안국(CISA)의 KEV(Known Exploited Vulnerabilities) 목록 등재입니다. CVE-2015-3246은 CISA KEV에 추가됐고, 2026년 8월 26일 업데이트된 목록에도 포함되어 있습니다. 현재 진행형인 위협이라는 신호입니다.

NVD의 CISA SSVC V2.0.3 평가(2026-08-26) 결과에서도 해당 취약점의 exploitation 상태가 ‘active’로 기록되었습니다. SSVC(Stakeholder-Specific Vulnerability Categorization) 평가에서 ‘active’로 분류됐다는 건 현재 실제 환경에서 공격이 활발하게 일어나고 있다는 이야기입니다. 즉각적인 조치가 필요한 최우선 순위 취약점입니다.

보안 권고 및 대응 방향

Linux 서버 운영자는 자신의 시스템에서 사용 중인 libuser 라이브러리의 버전을 즉시 점검해야 합니다. 다음과 같은 조치가 권고됩니다.

  1. 버전 확인 및 업데이트: libuser 0.56.13-8 또는 0.60-7 이상의 보안 패치 버전으로 업데이트합니다.
  2. 레거시 OS 점검: RHEL 6 및 7을 운영 중이라면 해당 OS에 포함된 모든 libuser 라이브러리가 영향을 받으므로 제조사의 최신 보안 업데이트를 적용합니다.
  3. 권한 관리 강화: 이 취약점의 전제 조건이 ‘로컬 사용자 접근’인 만큼, 불필요한 계정 삭제 및 SSH 접근 제어 등 최소 권한 원칙(Principle of Least Privilege)을 철저히 적용해 공격자의 초기 진입 경로를 차단합니다.

10년 전의 취약점이라 해서 방치하는 건 매우 위험합니다. 공격자는 최신 시스템보다 보안 패치가 누락된 레거시 시스템의 틈새를 노리기 마련입니다. CVE-2015-3246처럼 실제 악용 사례가 확인되고 CISA KEV에 등재된 취약점은 즉시 패치하는 것이 유일하고 확실한 방어책입니다.

댓글 남기기