CVE-2026-75925: IXON VPN Client CRLF 주입 취약점, 무엇이고 누가 영향받나

CVE-2026-75925는 IXON VPN Client의 로컬 서비스가 설정값에 포함된 CRLF 시퀀스를 적절히 제거하지 않고 파일로 기록하는 구조적 결함을 겨냥합니다. 1.4.7 이전 버전 사용자는 특권 컨텍스트에서 해당 파일이 소비될 때 공격자가 SYSTEM 또는 root 권한으로 명령을 실행하는 위험에 노출됩니다.

CVE-2026-75925 개요: CWE-93 CRLF 주입과 CVSS 9.6의 의미

CVE-2026-75925는 ‘부적절한 CRLF 시퀀스 중화’에 해당하는 CWE-93 취약점입니다. CRLF(Carriage Return, Line Feed) 주입은 입력값에 개행 문자를 넣어 로그 파일이나 설정 파일의 내용을 조작하거나 새로운 명령행을 추가하는 방식으로 악용됩니다.

이 취약점은 CVSS v3.1 기준 9.6, CVSS v4.0 기준 9.4라는 매우 높은 위험도(CRITICAL) 점수를 받았습니다. 특히 CVSS v3.1 벡터 분석(AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H)에 따르면 네트워크 경로로도 공격이 가능하며, 권한이 없는 상태에서도 사용자 상호작용을 거쳐 공격이 이루어질 수 있음을 뜻합니다.

취약 작동 원리: 로컬 서비스 설정값에서 특권 서브프로세스까지

해당 취약점의 핵심 메커니즘은 입력값 검증의 부재와 권한 모델의 불일치에 있습니다.

  1. 설정값 주입: 로컬 서비스가 받아들이는 설정값에 CRLF 시퀀스가 포함되어 있을 때, 이를 적절히 중화(Neutralization)하지 않고 파일로 기록합니다.
  2. 명령어 삽입: 공격자는 개행 문자로 기존 설정 파일의 구조를 깨뜨리고 추가 지시어(Directives)를 파일 내에 삽입할 수 있습니다.
  3. 특권 소비: SYSTEM 또는 root 권한을 가진 특권 서브프로세스(Privileged Subprocess)가 이렇게 조작된 파일을 소비할 때, 삽입된 명령이 해당 권한으로 실행되는 경로가 열립니다.

이 과정에서 CWE-306(요청자 인증 및 발신지 검증 없음) 취약점이 기여 요인으로 작용합니다. 설정 인터페이스가 요청자의 신원을 확인하거나 발신지를 검증하지 않은 채 변경 사항을 받아들이기 때문에, 공격자가 설정값을 조작할 길이 열립니다.

위험의 실체: 권한 상승과 무증상 감염

이 취약점이 보안 관리자에게 특히 위험한 이유는 공격의 은밀함과 영향력의 크기에 있습니다.

  • 최상위 권한 획득: 공격에 성공하면 공격자는 운영체제의 최고 권한인 SYSTEM(Windows) 또는 root(Linux/Unix) 권한으로 임의의 명령을 실행합니다.
  • 지속성 유지: 주입된 설정은 디스크에 기록되기 때문에, 클라이언트 소프트웨어를 재시작하거나 운영체제를 재부팅해도 그대로 남습니다.
  • 감지 어려움: 공격 이후에도 VPN 연결은 정상적으로 작동하고 사용자에게 보이는 행동 변화가 없어, 감염 여부를 알아차리기 매우 어렵습니다.

영향 버전과 대상 환경

본 취약점은 전 세계적으로 배포된 IXON VPN Client 가운데 특정 버전 이하 제품에 영향을 미칩니다. 주요 대상 자산은 주로 상업 시설, 주요 제조, 에너지, IT, 수처리 등 5개 핵심 인프라 섹터의 엔지니어링 워크스테이션입니다.

항목 상세 내용
취약점 식별자 CVE-2026-75925
영향 버전 IXON VPN Client 1.4.7 미만 (
CWE 분류 CWE-93 (Improper Neutralization of CRLF Sequences)
최고 위험도 CVSS v3.1 9.6 (CRITICAL)
영향 권한 SYSTEM 또는 root 권한 상승
CISA 고지 번호 ICSA-26-246-02

공식 대응 및 조치 방법

IXON과 CISA는 취약점 해결을 위해 다음과 같은 대응 조치를 권고합니다.

  1. 최신 버전 업데이트: 모든 컴퓨터에 설치된 IXON VPN Client를 1.4.7 버전 이상으로 즉시 업그레이드하십시오.
  2. 클라우드 접속 차단 확인: IXON은 2026년 8월 5일부터 포털과 백엔드 API 양단에서 1.4.7 미만 버전 클라이언트의 접속을 거부하고 있습니다. 특권 서브프로세스와 주입된 리스너는 클라이언트가 접속할 때만 생성되므로, 업데이트되지 않은 설치본은 익스플로잇 체인을 완료하지 못합니다.
  3. 불필요한 소프트웨어 제거: 더 이상 VPN 클라이언트가 필요 없다면 시스템에서 완전히 삭제하는 것을 권장합니다.

악용 현황과 분석상의 한계

CISA에 보고된 내용에 따르면, 현재까지 이 취약점을 구체적으로 겨냥해 공개적으로 악용한 사례는 확인되지 않았습니다. 이 취약점은 IXON 내부 인원인 Luuk van Rheden이 발견했고, Stan van Duijnhoven이 CISA에 보고하면서 알려졌습니다.

다만, 관리자가 유의해야 할 불확실성이 몇 가지 남아 있습니다. CISA 어드바이저리에도 공격자가 설정 인터페이스에 도달하는 구체적인 전달 경로(Delivery Path)나 실제 공격 시나리오는 명시되어 있지 않습니다. 특정 탐지 규칙이나 모니터링 지표도 공식 출처에 제시되지 않았기 때문에, 버전 업데이트로 근본적으로 해결하는 것이 가장 확실한 방어책입니다.

댓글 남기기