strongSwan의 IKEv2 구현 모듈인 libcharon에서 발생하는 CVE-2026-78135 취약점은 인증이 끝나기 전에 Child SA가 먼저 생성되게 해서, 인증을 우회한 채 사용 가능한 보안 연결이 맺어지는 위험을 안고 있습니다.
CVE-2026-78135 취약점 개요 및 기술적 분석
strongSwan은 IKEv2 프로토콜을 통해 안전한 VPN 통신 환경을 제공하는 오픈 소스 솔루션입니다. 최근 이 솔루션의 핵심 구현 모듈인 libcharon에서 심각한 인증 처리 오류가 발견되었습니다. 취약점 식별 번호는 CVE-2026-78135로, IKEv2 통신 과정에서 인증 절차가 정상적으로 마무리되기 전에 데이터 전송을 위한 Child SA(Security Association)가 먼저 만들어지는 구조적 결함이 핵심입니다.
기술적 발생 원인
이 취약점의 구체적인 원인은 ‘unestablished IKE SA’ 상태에서 요청을 처리하는 방식에 있습니다. 정상적인 IKEv2 프로세스에서는 상호 인증이 완료된 후에만 데이터 전송을 위한 Child SA가 생성됩니다. 그러나 이 취약점이 있는 버전에서는 unestablished IKE SA 상태에서 전송된 CREATE_CHILD_SA 요청을 잘못 처리해서, 실제 인증이 끝나기 전에 이미 사용 가능한 Child SA를 생성해 버리는 오류가 발생합니다.
취약점의 위험성
인증 단계는 네트워크 보안의 최전선으로, 신뢰할 수 없는 사용자의 접근을 차단하는 핵심 장치입니다. 하지만 이번 취약점으로 인증 단계가 생략되거나 우회된 상태에서 Child SA가 생성되면, 공격자는 적절한 인증 자격 증명 없이도 암호화된 통신 채널을 열어 네트워크 내부로 진입하거나 데이터를 전송할 길이 생깁니다.
영향을 받는 버전 및 패치 정보
이번 취약점은 strongSwan의 넓은 버전 범위에 걸쳐 영향을 미칩니다. 네트워크 관리자는 현재 운용 중인 솔루션의 버전을 즉시 확인해 대응 대상인지 판단할 필요가 있습니다.
영향 범위 및 버전 상세
취약점이 발생하는 버전 범위는 strongSwan 5.9.7부터 6.1.0 미만 버전까지입니다. 5.9.7 버전 이후의 모든 버전이 영향을 받는 것으로 확인되었습니다.
CVE-2026-78135의 주요 정보를 정리하면 다음과 같습니다.
| 항목 | 상세 내용 |
|---|---|
| 취약점 식별자 | CVE-2026-78135 |
| 영향을 받는 모듈 | libcharon (IKEv2 구현 모듈) |
| 영향 버전 범위 | strongSwan 5.9.7 ~ 6.1.0 미만 |
| 해결 버전 | strongSwan 6.1.0 |
| CVE 예약일 | 2026-08-22 |
현재 위협 수준 분석
취약점의 기술적 위험도는 높지만 실제 환경에서 악용 사례는 아직 보고되지 않았습니다. 2026-09-15 기준, CISA ADP SSVC의 Exploitation 값은 ‘none’으로 기록되어 있으며, 현재까지 공개된 PoC(Proof of Concept)나 실제 야생(in-the-wild)에서 벌어진 악용 사례도 확인되지 않았습니다. 다만, 취약점의 상태가 ‘PUBLISHED’로 공개되어 있어 공격자가 이를 분석하고 공격 도구를 개발할 가능성이 있는 만큼 선제적인 조치가 반드시 필요합니다.
대응 방안 및 업데이트 권고
강력한 보안 정책을 유지하는 네트워크 관리자와 IT 엔지니어라면 다음 단계별 대응 방안을 차근차근 적용해 보는 것이 좋습니다.
1. 버전 확인 및 업데이트 실행
가장 확실하고 유일한 해결책은 취약점이 수정된 최신 버전으로 업데이트하는 것입니다. 대안은 없습니다. strongSwan 6.1.0 버전에서는 libcharon의 CREATE_CHILD_SA 요청 처리 오류를 고쳐 인증 전 Child SA가 생성되는 문제를 해결했습니다.
- 최우선 권고 사항: 현재 5.9.7 이상 6.1.0 미만 버전을 사용 중인 모든 시스템은 즉시 strongSwan 6.1.0 버전으로 업데이트하십시오.
2. 업데이트 적용 시 주의사항
업데이트를 진행할 때는 다음 절차를 밟아 서비스 가용성을 확보하십시오.
- 백업 및 구성 저장: 업데이트 전 현재의
strongswan.conf및 인증서 설정을 백업합니다. - 스테이징 테스트: 운영 환경에 적용하기 전, 테스트 환경에서 6.1.0 버전의 호환성을 검증합니다.
- 순차적 배포: 다수의 VPN 게이트웨이를 운용 중인 경우, 순차적으로 업데이트를 적용하여 서비스 중단을 최소화합니다.
3. 상시 모니터링 체계 구축
현재까지 공개된 PoC는 없지만, CVE-2026-78135와 같은 인증 우회 취약점은 공격자의 주요 표적이 되기 마련입니다. 업데이트를 마친 뒤에도 IKE SA 및 Child SA 생성 로그를 면밀히 모니터링해서 비정상적인 연결 시도가 나타나는지 지켜보는 보안 관제 체계를 유지해야 합니다.
CVE-2026-78135는 인증 프로세스의 논리적 결함을 이용한 위험한 취약점입니다. 실제 악용 사례가 보고되기 전에 신속하게 6.1.0 버전으로 업데이트를 마치는 것이 인프라의 보안성을 지키는 길입니다.