CVE-2026-93952는 Arista VeloCloud Orchestrator(VCO) 온프레미스 환경에서 발생하는 부적절한 입력 검증 취약점입니다. 인증되지 않은 원격 공격자가 권한이 필요한 내부 기능에 접근해 호스트에 영향을 줄 수 있어, 온프레미스 사용자의 즉각적인 주의가 필요합니다.
CVE-2026-93952 취약점 개요 및 영향
Arista Networks의 VeloCloud Orchestrator(VCO) 온프레미스 버전에서 심각한 보안 취약점이 식별되었습니다. 식별 번호는 CVE-2026-93952이며, 근본 원인은 부적절한 입력 검증(Improper Input Validation)입니다.
이 취약점의 가장 치명적인 점은 공격자의 권한 수준입니다. 로그인하지 않은 인증되지 않은 원격 공격자(Unauthenticated Remote Threat Actor)에게 권한이 필요한 내부 기능에 접근하는 경로가 열립니다. 공격자가 VCO 호스트에 직접적인 영향을 줄 수 있고, 네트워크 관리 체계의 무력화로 이어질 수 있는 심각한 위협입니다.
해당 CVE 레코드는 2026년 9월 22일 최초 게시되었고, 9월 23일 갱신되었습니다. 이 취약점은 이론적인 위험에 그치지 않습니다. CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되어 실제 악용 사례가 확인된 상태로 분류되어 있어, 운영 중인 관리자의 신속한 대응이 시급합니다.
영향 받는 버전 및 수정 버전 정보
Arista VeloCloud Orchestrator(VCO) 온프레미스 환경을 운영 중인 관리자라면 사용 중인 소프트웨어 버전부터 즉시 확인해야 합니다. 영향 범위가 넓습니다. 여러 메이저 버전 계열이 포함되어 있습니다.
버전별 영향도와 수정 버전 정보는 다음과 같습니다.
| 구분 | 영향 받는 버전 (Affected Versions) | 수정 버전 (Fixed Versions) |
|---|---|---|
| 5.x 계열 | 5.2.3.15 및 이전 버전 | 5.2.3.16 |
| 6.x 계열 | 6.1.3.7 및 이전 버전, 6.4.2.7 및 이전 버전 | 6.4.2.8 |
| 7.x 계열 | 7.0.0.2 및 이전 버전 | 수정 버전 없음 (완화책 적용 필요) |
취약점 노출 조건 및 악용 상태
모든 VCO 온프레미스 환경이 동일한 위험에 노출되는 것은 아닙니다. 특정 설정 조건이 충족될 때 취약점이 활성화됩니다. 본 취약점은 VeloCloud Edge에서 VeloCloud Orchestrator(VCO)로 인증서 기반 인증(Certificate based authentication)을 설정한 경우에 노출됩니다.
버전 확인만으로는 부족합니다. Edge와 VCO 간의 인증 방식이 인증서 기반으로 구성되어 있는지도 반드시 점검해야 합니다. 해당 설정이 적용되어 있고 위 표에 명시된 영향 받는 버전을 사용 중이라면, 공격자가 인증 없이 내부 권한 기능에 접근하는 경로가 열려 있는 상태입니다.
이 취약점은 CISA KEV 카탈로그에 등재되어 있을 만큼 실제 공격에 이용되고 있음이 확인되었습니다. 공격 툴이나 방법론이 이미 유포되었을 가능성이 크며, 보안 패치가 적용되지 않은 시스템은 즉각적인 표적이 될 수 있습니다.
버전별 대응 방안 및 완화책
대응 방안은 사용 중인 VCO 버전에 따라 갈립니다. 수정 버전이 제공되지 않는 계열이라면 단순 업데이트만으로 해결이 불가능하므로 강력한 완화책이 필요합니다.
1. 수정 버전 업데이트 (5.x 및 6.4.x 계열)
수정 버전이 제공되는 5.2.3.16 및 6.4.2.8 버전으로 신속히 업데이트하는 것이 가장 확실한 해결 방법입니다. 업데이트 후에는 인증서 기반 인증 설정이 정상적으로 작동하는지, 취약점이 해결되었는지 검증하는 과정이 필요합니다.
2. 완화책 적용 (6.1 및 7.0 계열)
6.1 계열과 7.0 계열은 현재 공식적인 수정본이 제공되지 않는 상태입니다. 해당 버전을 유지해야 하는 환경이라면 다음과 같은 다층적 방어 전략(Defense in Depth)을 즉시 적용하는 수밖에 없습니다.
- 접근 제어 강화: VCO 웹 인터페이스 접근을 외부망이 아닌 사전에 정의된 신뢰할 수 있는 관리 네트워크(Management Network)로 엄격히 제한합니다.
- 아웃바운드 트래픽 감시: VCO 호스트에서 발생하는 예상 밖의 아웃바운드 통신 시도를 지속적으로 모니터링해 C2 서버와의 통신 여부를 감시합니다.
- 관리 활동 감사: 관리자 계정의 활동 로그를 검토해 비정상적인 설정 변경이나 권한 상승 시도가 있었는지 확인합니다.
- 침해 지표 탐지: 시스템 내에 알 수 없는 백도어 데몬이 실행 중이거나, 웹셸(WebShell) 파일이 생성되었는지 주기적으로 점검합니다.
CVE-2026-93952의 위험성을 인지하고 자사 환경의 버전과 설정 상태를 대조해 적절한 조치를 취하면, 원격 공격자가 호스트를 장악할 위험을 그만큼 줄일 수 있습니다.