Cisco Catalyst SD-WAN Manager에서 발생한 CVE-2026-76504 취약점은 API 세션 기반 인증 관리 기능이 HTTP 요청의 URI 인코딩을 부적절하게 처리하면서 생긴 보안 결함입니다. 인증되지 않은 원격 공격자가 admin 권한으로 API에 접근할 수 있어 악용 가능성과 위험성이 매우 높습니다.
CVE-2026-76504 취약점 개요 및 원인
Cisco Catalyst SD-WAN Manager에서 식별된 CVE-2026-76504 취약점은 시스템의 인증 메커니즘을 우회할 수 있게 만드는 심각한 보안 약점입니다. 근본 원인은 Cisco Catalyst SD-WAN Manager의 API 세션 기반 인증 관리 기능이 HTTP 요청의 URI 인코딩을 처리할 때 부적절한 로직을 쓴다는 데 있습니다.
CISA(미국 사이버 보안 및 인프라 보안국)는 이 취약점을 ‘hex 인코딩 취약점’으로 분류하였습니다. 공격자가 특수하게 조작된 HTTP 요청을 보내면 특정 API 엔드포인트에 대한 접근을 제한하려고 설정된 인증 규칙이 무력화됩니다. 시스템은 정상적인 인증 절차를 거치지 않은 요청도 유효한 것으로 판단하며, 이는 관리자 권한의 탈취로 이어지는 경로를 제공합니다.
취약점의 영향 및 위험성
이 취약점이 악용되면 네트워크 관리 환경에 치명적인 영향을 미칩니다. 가장 큰 위험은 인증되지 않은 원격 공격자가 admin 사용자 권한으로 API에 접근한다는 사실입니다.
위험성을 표로 정리했습니다.
| 분석 항목 | 상세 내용 |
|---|---|
| 영향을 받는 소프트웨어 | Cisco Catalyst SD-WAN Manager |
| 취약점 유형 | API 세션 기반 인증 우회 (hex 인코딩 취약점) |
| 공격자 권한 | 인증되지 않은 원격 공격자 $\rightarrow$ admin 사용자 권한 획득 |
| 위험 수준 | 매우 높음 (관리면 직접 접근 및 권한 탈취) |
실제 악용 사례 및 CISA KEV 등재 현황
CVE-2026-76504는 이론에 그치는 취약점이 아닙니다. 실제로 공격에 활용되고 있음이 확인되었습니다.
Cisco PSIRT(Product Security Incident Response Team)는 2026년 9월에 이 취약점이 실제 환경에서 활발하게 악용(active exploitation)되고 있음을 확인하고 공식 발표하였습니다.
이런 긴급성과 위험성 때문에 CISA는 이 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재하였습니다. KEV 카탈로그에 등재되었다는 것은 이 취약점이 실제 공격에 사용되었으며 즉각적인 조치가 필요한 최우선 순위 대상이라는 뜻입니다. CISA는 벤더의 지침에 따라 신속하게 완화 조치를 적용할 것을 강력히 요구하고 있습니다.
권고 대응 방안 및 패치 적용
현재 Cisco Catalyst SD-WAN Manager를 운용 중인 네트워크 관리자와 CISO는 시스템의 무결성을 지키기 위한 즉각적인 대응 전략이 필요합니다.
-
소프트웨어 업그레이드 실시
Cisco는 이 취약점을 해결하기 위해 수정된 소프트웨어 릴리스를 제공하고 있으며, 해당 버전으로의 업그레이드를 강력히 권고하고 있습니다. 최신 패치 적용은 URI 인코딩 처리 오류를 수정해 인증 우회 경로를 근본적으로 차단하는 유일한 방법입니다. -
벤더 지침 기반 완화 조치 적용
패치 적용 전까지 혹은 패치와 병행해서 CISA와 Cisco가 제시한 벤더 지침에 따른 완화 조치를 적용합니다.
네트워크 관리자는 최신 보안 업데이트 상태를 즉시 확인하고, 지체 없이 수정 릴리스를 적용해 admin 권한 탈취라는 최악의 보안 사고를 막아야 합니다.