FortiSandbox CVE-2026-25089 취약점: 왜 CISA KEV에 등재되었나?

FortiSandbox의 CVE-2026-25089 취약점은 인증되지 않은 공격자가 조작된 HTTP 요청만으로 권한 없는 명령을 실행할 수 있는 심각한 OS 명령 주입 취약점입니다. 실제 악용 사례까지 확인되어 CISA KEV 카탈로그에 등재된 만큼 즉각적인 패치와 접근 제한 조치가 필요합니다.

CVE-2026-25089 취약점 개요 및 위험성

Fortinet의 FortiSandbox 제품군에서 발견된 CVE-2026-25089는 보안 관리의 핵심인 WEB UI에서 발생하는 치명적인 취약점입니다. 기술적으로는 OS 명령 주입(CWE-78)으로 분류됩니다. WEB UI가 OS 명령을 구성하는 과정에서 특수 문자를 충분히 중화하지 못해 생긴 문제입니다.

이 취약점에서 인프라 관리자가 주목해야 할 가장 위험한 지점은 공격 조건입니다. 일반적인 취약점과 달리 별도의 인증 과정이 전혀 필요하지 않습니다. 인증되지 않은 공격자가 특별히 조작된 HTTP 요청을 보내는 것만으로 시스템에서 권한 없는 명령이 실행된다는 뜻입니다. 공격자가 외부에서 관리 인터페이스에 접근할 수 있다면 시스템 전체의 제어권을 가져가는 길이 열립니다.

영향을 받는 제품 버전 및 업데이트 경로

해당 취약점은 FortiSandbox의 특정 버전 라인과 클라우드 서비스 전반에 걸쳐 영향을 미칩니다. 특히 4.4와 5.0 라인 사용자는 현재 사용 중인 버전을 즉시 확인해 대응 버전으로 업그레이드해야 합니다.

다음은 제품 라인별 영향 범위와 권고 대응 버전입니다.

제품 라인 영향을 받는 버전 대응(업그레이드) 버전
FortiSandbox 4.4 4.4.0 ~ 4.4.8 4.4.9 이상
FortiSandbox 5.0 5.0.0 ~ 5.0.5 5.0.6 이상
FortiSandbox 5.2 영향 없음 (Not affected) 해당 없음
FortiSandbox Cloud / PaaS 영향 확인됨 벤더 공지(FG-IR-26-141) 확인 필요

CISA KEV 등재 의미와 대응 우선순위

미국 사이버보안 및 인프라 보안국(CISA)은 2026년 7월 16일에 CVE-2026-25089 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재했습니다. KEV 등재는 단순히 취약점이 발견된 것을 넘어, 실제 환경에서 해당 취약점을 이용한 공격이 확인되었음을 뜻합니다.

보안 담당자는 다음과 같은 엄격한 기준으로 대응해야 합니다.

  1. 리스크 기반 패치 우선순위 적용: CISA BOD 26-04 지시사항에 따라 이 취약점 해결을 최우선 순위로 두고 패치를 진행합니다.
  2. 침해 정황 검증: 단순 패치에 그치지 않고 ‘Forensics Triage Requirements’에 따른 포렌식 트리아지를 수행해, 이미 시스템에 침해 사고가 발생했는지 검증하는 단계까지 거쳐야 합니다.

관리 인터페이스 노출 점검 및 보안 강화 방안

패치 적용 전후로 반드시 수행해야 할 가장 시급한 조치는 관리 인터페이스(WEB UI)의 노출 상태를 점검하는 것입니다. 공격자가 인증 없이 HTTP 요청만으로 명령을 실행하는 구조라 WEB UI가 외부망에 노출되어 있다면 패치 여부와 상관없이 매우 위험한 상태입니다.

인프라 관리자는 다음 보안 강화 조치를 즉시 실행하십시오.

  1. 외부 노출 여부 전수 점검: WEB UI가 내부망 외의 외부 네트워크, DMZ, 또는 비신뢰 네트워크에서 도달 가능한지 즉시 점검하십시오.
  2. 네트워크 접근 제한: WEB UI 접근을 신뢰할 수 있는 내부 관리자 IP로만 제한해 공격 표면을 최소화하십시오.
  3. 버전 업데이트: 위 표에 정리된 대응 버전(4.4.9 이상 또는 5.0.6 이상)으로 업그레이드를 완료해 근본적인 취약점을 제거하십시오.

FortiSandbox는 보안 분석을 위한 핵심 장비입니다. 그런 장비 자체가 공격자의 경로가 된다는 건 기업 보안에 치명적인 위협입니다. CISA의 경고와 벤더의 권고가 이미 나와 있습니다. 남은 것은 관리자의 신속한 대응입니다.

댓글 남기기