Meari IoT Cloud OpenAPI 기기 소유권 검증 누락이란 무엇인가?

Meari IoT Cloud 플랫폼에서 발생한 소유권 검증 누락 취약점은 인증된 사용자가 타인의 기기 설정을 임의로 바꾸거나 기기의 상태 정보(디바이스 섀도우)에 무단으로 접근할 수 있게 합니다. IoT 생태계 내 기기 제어권 상실과 데이터 유출로 이어지는 심각한 보안 문제입니다.

취약점 개요 및 영향 범위

최근 CISA ICS-CERT가 Meari IoT Cloud Platform OpenAPI Service에서 발생한 인가 결함을 ICSA-26-274-06 자문에 담아 보안 경고를 발표했습니다. 이번 취약점은 플랫폼의 OpenAPI 서비스가 사용자가 요청한 기기의 실제 소유권 여부를 확인하지 않는 구조적 결함에서 비롯됐습니다.

영향 범위는 넓습니다. CISA 자문은 Meari IoT Cloud Platform OpenAPI Service의 모든 버전(vers:all/*)을 영향 대상으로 명시했습니다. 특정 버전에 국한된 문제가 아닙니다. 서비스 전체에 공통으로 깔린 인가 메커니즘 결함임을 시사합니다.

이 취약점들은 모두 ‘Missing Authorization(인가 누락)’으로 분류됐으며, 벤더가 산정한 CVSS v3 점수는 7.7점으로 나왔습니다.

기술적 분석: 인가 결함의 구조

이번 보안 사고의 핵심은 인증(Authentication)과 인가(Authorization)의 명확한 구분 실패에 있습니다. 일반적인 보안 모델에서는 사용자가 누구인지 확인하는 ‘인증’ 단계 다음에, 해당 사용자가 특정 자원에 접근할 권한이 있는지 검증하는 ‘인가’ 단계를 반드시 거칩니다.

그러나 Meari IoT Cloud의 OpenAPI 서비스는 다음과 같은 구조적 취약점을 보입니다:

  1. 인증 요구: 시스템은 API 요청 시 사용자의 유효한 계정 인증을 요구합니다.
  2. 인가 검증 누락: 일단 인증이 완료된 사용자라면 요청한 기기가 실제 사용자의 소유인지 확인하는 절차를 거치지 않습니다.
  3. 공격 전제 조건: 공격자가 익명 상태로 접근하는 것이 아니라 최소한 플랫폼 내의 ‘유효한 계정’을 하나 확보해야 한다는 점이 공격의 전제 조건이 됩니다.

유효한 계정을 가진 공격자는 타인의 기기 ID를 알고 있으면 됩니다. 인증된 세션을 이용해 해당 기기의 제어권을 획득할 수 있는 허점이 바로 여기에 있습니다.

CVE-2026-101104 및 CVE-2026-96613 상세

이번 인가 결함은 구체적으로 두 가지 CVE 취약점으로 나뉘며, 공격자가 수행할 수 있는 행위의 성격에 따라 구분됩니다.

CVE-2026-101104: 기기 설정 무단 변경

이 취약점은 인증된 사용자가 자신이 소유하지 않은 기기의 설정을 임의로 변경할 수 있게 합니다. 공격자가 타겟 기기의 ID를 확보한 뒤 API 요청을 보내면 플랫폼은 소유권 검증 없이 설정 변경 명령을 수행합니다. 이는 IoT 기기의 기능 마비나 보안 설정 무력화로 이어질 수 있습니다.

CVE-2026-96613: 디바이스 섀도우 접근

이 취약점은 기기 ID를 지정하기만 하면 임의 기기의 전체 디바이스 섀도우(Device Shadow)에 접근할 수 있게 합니다. 디바이스 섀도우는 기기의 현재 상태와 설정 값이 저장되는 JSON 문서 형태의 가상 복제본입니다. 여기에 접근할 수 있다는 것은 기기의 모든 상태 정보와 민감한 구성 데이터를 통째로 탈취할 수 있다는 뜻입니다.

두 취약점의 주요 내용은 아래 표와 같습니다.

CVE ID 취약점 유형 주요 영향 및 공격 결과 CVSS v3 점수
CVE-2026-101104 Missing Authorization 타인 소유 기기의 설정 변경 가능 7.7
CVE-2026-96613 Missing Authorization 임의 기기의 전체 디바이스 섀도우 접근 가능 7.7

현 시점의 대응 및 분석가 제언

Meari IoT Cloud 플랫폼 사용자와 보안 담당자가 주목해야 할 대목은 이 취약점이 단순히 인증되지 않은 외부인의 접근이 아니라, 인증된 계정을 가진 내부 혹은 외부 공격자가 실행할 수 있다는 점입니다. 특히 API로 대규모 기기를 관리하는 기업 환경에서는 기기 ID가 노출되면 곧바로 설정 변경과 정보 유출로 이어질 위험이 있습니다.

해당 결함은 CISA ICSA-26-274-06 자문을 통해 공식 발표됐습니다. 벤더의 공식 수정 버전이나 완화 지침은 아직 공개되지 않았으므로 사용자는 추가적인 보안 업데이트 공지를 확인해야 합니다. 이와 함께 기기 ID의 노출 경로를 최소화하고, 비정상적인 설정 변경 요청이나 디바이스 섀도우 접근 로그가 발생하는지 모니터링하는 것이 중요합니다.

댓글 남기기