D-Link DIR-895L 라우터에서 발견된 CVE-2026-100740은 L2TP 제어 채널 파서의 설계 결함에서 비롯된 원격 범위 밖 쓰기(Out-of-bounds write) 취약점입니다. 익스플로잇이 이미 공개되어 있어 원격 공격자가 악용할 수 있다는 점에서 심각한 위험입니다.
CVE-2026-100740 취약점 개요 및 기술적 분석
CVE-2026-100740은 D-Link DIR-895L 라우터의 네트워크 통신 구성 요소 가운데 하나인 L2TP(Layer 2 Tunneling Protocol) 제어 채널 파서에서 식별된 원격 취약점입니다. 이 취약점은 시스템의 메모리 관리 체계를 우회해 허용되지 않은 메모리 영역에 데이터를 기록하게 만드는 범위 밖 쓰기(Out-of-bounds write) 결함입니다.
해당 결함은 L2TP 제어 채널 파서 구성 요소 내의 tunnel.c 파일에서 발생합니다. tunnel_set_params 함수가 조작된 입력값을 처리하는 과정에서 적절한 경계 검사를 거치지 않아, 메모리 범위 밖으로 데이터가 기록되는 현상이 나타납니다.
영향을 받는 버전 및 공격 벡터
이 취약점의 직접적인 영향 범위는 특정 펌웨어 버전을 사용하는 장비로 확인되었습니다. 네트워크 보안 관리자는 운영 중인 장비의 펌웨어 버전을 즉시 대조해 확인하는 것이 우선입니다.
대상 장비 및 펌웨어 상세
| 제조사 | 모델명 | 영향을 받는 펌웨어 버전 | 취약점 식별 번호 |
|---|---|---|---|
| D-Link | DIR-895L | A1_102b07 | CVE-2026-100740 |
공격 벡터 및 실행 가능성
CVE-2026-100740의 가장 위험한 점은 공격의 시작 지점이 원격이라는 사실입니다. 공격자는 대상 라우터에 물리적으로 접근할 필요 없이 네트워크로 원격 공격이 가능합니다.
또한 현재 CVE Project, VulDB CNA, NIST NVD, MITRE CVE Services 등 주요 보안 취약점 기록 기관들은 해당 취약점에 대한 익스플로잇(Exploit)이 이미 공개되어 사용 가능한 상태임을 명시하고 있습니다. 숙련된 공격자는 물론 공개된 코드를 활용하는 일반 공격자에게도 공격 경로가 열려 있다는 뜻이라, 잠재적 위협 수준을 크게 끌어올리는 요인입니다.
CVSS 위험도 평가 및 익스플로잇 공개 현황
취약점의 심각도를 정량적으로 나타내는 CVSS(Common Vulnerability Scoring System) 점수는 매우 높게 책정되어 있습니다. 이는 해당 취약점이 성공적으로 악용되었을 때 인프라에 미치는 영향이 치명적일 수 있음을 시사합니다.
- CVSS v3.1 평가 점수
- 이 취약점의 CVSS v3.1 점수는 9.9점으로 기록되어 있습니다. 10점 만점 기준에서 최상위 위험 수준이며, 즉각적인 조치가 필요한 긴급한 상태입니다.
- CVSS v4.0 평가 점수의 상충
- 최신 표준인 CVSS v4.0 점수는 분석 기관에 따라 평가 결과가 다릅니다.
- CNA(CVE Numbering Authority)는 9.4점을 부여한 반면, NVD(National Vulnerability Database)는 8.6점으로 평가하였습니다.
- 기관 간 점수 차이는 존재하지만, 두 지표 모두 매우 높은 위험 수치를 가리킨다는 점이 주목됩니다.
대응 방안 및 권고 사항
D-Link DIR-895L 라우터를 운영 중인 IT 인프라 운영자와 네트워크 보안 관리자는 다음 사항을 꼼꼼히 점검한 뒤 대응할 필요가 있습니다.
첫째, 현재 사용 중인 펌웨어 버전이 A1_102b07인지 즉시 확인하십시오. 이 버전은 tunnel.c 파일의 tunnel_set_params 함수를 조작하는 원격 공격에 그대로 노출되어 있습니다.
둘째, 익스플로잇이 이미 공개된 상태이므로 외부에서 라우터의 L2TP 제어 채널로 접근할 수 있는 불필요한 포트를 차단하거나, 방화벽 설정으로 신뢰할 수 있는 IP 주소에서만 접근이 가능하도록 접근 제어 목록(ACL)을 강화하는 것이 안전합니다.
셋째, 제조사의 공식 보안 권고문을 지속적으로 모니터링하십시오. 현재 수집된 문서 내에는 D-Link의 공식 수정 펌웨어 제공 여부나 구체적인 권고 사항이 명시되어 있지 않습니다. 그만큼 취약점이 해결된 최신 보안 패치나 펌웨어 제공 여부를 확인해 신속히 업데이트를 수행하는 것이 중요합니다.