Progress LoadMaster에서 발견된 CVE-2026-8037 취약점은 API 엔드포인트의 OS 명령 주입 결함으로 인해 인증 없이 원격 코드 실행(RCE)이 가능한 치명적 보안 이슈입니다. 네트워크 에지(Network Edge)에 배치된 장치를 탈취하면 내부 핵심 환경으로의 초기 진입 및 추가 악의적 활동으로 이어질 수 있어 즉각적인 조치가 필요합니다.
CVE-2026-8037 취약점 개요
CVE-2026-8037(대체 식별자: ZDI-26-342)은 Progress ADC 제품군, 특히 LoadMaster의 API 입력 처리 과정에서 발생하는 OS 명령 주입 취약점입니다. TrendAI Research의 Jacky Yang 및 Syed Ibrahim Ahmed가 발견했고, 2026년 6월 4일 공개되었습니다. 해당 취약점은 인증된 세션 여부와 상관없이 외부 공격자가 임의의 OS 명령을 실행하게 합니다.
CVSS 점수 및 심각도 평가
미국 국립보안위협센터(NVD)가 CVE-2026-8037에 부여한 CVSS v3.1 점수는 9.8점(Critical)입니다. 공격 벡터(AV:N)는 네트워크, 공격 복잡도(AC:L)는 낮으며, 공격자 권한(PR:N)과 사용자 상호작용(UI:N)이 모두 불필요한 조건입니다. 기밀성, 무결성, 가용성에 대한 영향도가 모두 높아(C:H), 시스템 전체에 치명적인 손상을 입힐 수 있는 최상위 위험 등급입니다.
기술적 세부사항: 미초기화 힙 메모리 취약점
기술적 결함은 escape_quotes() 함수의 입력값 검증 및 메모리 관리 부재로 발생합니다. 서버는 공격자가 제공한 데이터 처리를 위해 malloc() 함수로 힙 메모리를 할당하지만, 초기화하지 않은 상태로 둡니다. 특히 문자열 처리 루프가 종료된 후 NULL 종결자(null terminator)가 제대로 삽입되지 않아 인접 힙 메모리 영역을 바운드 밖에서 읽는(Out-of-bounds read) 현상이 생깁니다. 공격자는 이 미초기화 메모리 영역에 악성 페이로드를 주입해 데이터 구조를 조작하고, accessv2 엔드포인트의 apiuser 매개변수 처리를 거쳐 system() 함수를 호출합니다. 이 과정으로 LoadMaster 장치의 root 권한으로 임의 코드가 실행됩니다. Progress는 패치 버전에서 malloc을 calloc로 바꿔 할당 시 메모리 영공간 처리를 보장하고, 루프 종료 직후 *end = 0 명령을 추가해 NULL 종결자 누락 문제를 근본적으로 해결했습니다.
악용 시나리오 및 위험성
2026년 6월 29일 기능적 PoC 익스플로잇 코드가 공개된 뒤 실제 타겟을 향한 악용 시도가 관찰되었습니다. eSentire TRU(Threat Response Unit)는 같은 날부터 해당 취약점을 노린 스캔 및 공격 트래픽을 감지했습니다. 초기 시도는 성공하지 않았으나 지속적인 공격 패턴이 보입니다. 현재 확인된 IOC 공격자 IP 주소는 192.42.116.58, 192.42.116.105, 146.70.139.154입니다. LoadMaster는 네트워크의 가장자리(Edge)에 위치해 외부 트래픽을 내부 서버로 분산시키는 핵심 역할을 수행합니다. 장치 하나가 탈취되면 내부 네트워크 아키텍처의 가시성을 확보하고, 추가적인 수평 이동(Lateral Movement)이나 데이터 유출의 발판을 마련할 수 있습니다.
영향받는 제품 및 버전
운영 중인 시스템의 빌드 버전을 확인해 영향 범위를 파악해야 합니다. 아래 표는 공식 확인된 영향 버전 및 안전 패치 버전입니다.
| 제품 유형 | 영향받는 버전 (Affected) | 패치 권장 버전 (Patched) |
|---|---|---|
| Progress LoadMaster (GA) | 7.2.60.0 이상 7.2.63.2 미만 (7.2.63.1 이하) | 7.2.63.2 |
| Progress LoadMaster (LTSF) | 7.2.45.12 이상 7.2.54.18 미만 (7.2.54.17 이하) | 7.2.54.18 |
| ECS Connections Manager, Object Scale Connection Manager, MOVEit WAF (GA) | 7.2.60.0 이상 7.2.63.2 미만 | 7.2.63.2 |
CISA KEV 등재 및 조치 기한
미국 사이버보안 및 인프라보안국(CISA)은 2026년 8월 7일 공식 고지를 통해 CVE-2026-8037을 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재했습니다. KEV 등재는 실제 공격 환경에서 악용되고 있으며 국가적 사이버 위험 요소로 분류됨을 의미합니다. CISA의 BOD 26-04(Prioritizing Security Updates Based on Risk) 지침에 따라 해당 취약점에 노출된 모든 기관은 2026년 8월 10일까지 조치를 완료해야 합니다. 기한 준수 여부를 검증하기 위한 보안 점검이 이미 진행 중이므로, 내부 컴플라이언스 및 취약점 관리 대시보드에 즉시 반영해야 합니다.
대응 방법 및 패치 가이드
CVE-2026-8037 취약점으로부터 환경을 보호하려면 다음 단계를 순차적으로 실행해야 합니다.
- 자산 관리 대시보드를 활용해 현재 구축된 LoadMaster 및 Progress ADC 제품군의 빌드 버전이 7.2.63.1(또는 7.2.54.17) 이하인지 긴급히 확인합니다.
- 영향 범위 내에 해당하면 7.2.63.2(GA) 또는 7.2.54.18(LTSF) 버전으로 긴급 업그레이드를 계획하고 실행합니다.
- 프로덕션 환경 적용 전 검증 환경(Staging)에서 패치 테스트를 진행하며, 변경 전 백업 이미지를 확보합니다.
- 방화벽 및 WAF 로그를 분석해 192.42.116.58, 192.42.116.105, 146.70.139.154 등 알려진 공격자 IP의 접근 시도를 차단합니다.
accessv2API 엔드포인트에 대한 비정상적인 호출 패턴이 탐지되면 즉시 격리 및 포렌식 분석을 진행합니다.
패치 완료 후에도 지속적인 패치 관리 주기와 API 호출 로깅을 강화해 유사한 명령 주입 시도가 재발하지 않도록 예방 조치를 취해야 합니다.