CVE-2026-85216은 MISP 2.5.45 이하 버전에서 LDAP 또는 LinOTP 인증 시 자격 증명이 비어 있거나 문자열이 아닌 값이 전달될 때 인증이 우회되는 취약점입니다. CVSS v4 9.5 평가에서 AT:P(Attack Requirements: Present)는 공격이 성립하려면 유효한 사용자 이메일 식별, LDAP 서버의 미인증 바인드 수락 같은 특정 사전 조건이 갖춰져야 한다는 뜻입니다.
CVE-2026-85216 개요: MISP LDAP·LinOTP 인증 우회
MISP(Malware Information Sharing Platform)의 일부 버전에서는 LDAP 및 LinOTP 인증 프로세스가 CakePHP의 기본 FormAuthenticate 구현을 대체하는 과정에서 자격 증명 검증 로직(_checkFields)을 복제하지 않았고, 이것이 취약점의 출발점이 되었습니다. 공격자가 이메일이나 패스워드에 빈 값 또는 문자열이 아닌 값을 입력하면 로그인 인증을 우회하는 길이 열립니다.
이 취약점은 CWE-521(Weak Password Requirements)로 분류되며, CIRCL이 2026년 9월 3일 게시했습니다.
영향 범위 및 환경 점검 기준
취약점의 영향을 받는 버전과 환경을 구체적으로 정리하면 다음과 같습니다.
- 적용 대상 버전: MISP 2.5.45 이하 버전.
- 적용 환경: LDAP 또는 LinOTP 인증을 사용하는 모든 MISP 설치 환경.
- 위험 수준: CVSS v4.0 기준 9.5점(CRITICAL)이며, 기밀성, 무결성, 가용성, 이차 영향 모두 고위험(High) 수준으로 분석됩니다.
CVSS v4.0 벡터 분석: 9.5점이 갖는 실질적 의미
CVE-2026-85216의 CVSS v4.0 벡터는 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H입니다. 벡터를 항목별로 나눠 보면 다음과 같습니다.
| 항목 | 값 | 설명 |
|---|---|---|
| 공격 경로 (AV) | Network (N) | 원격 네트워크를 통해 공격 가능 |
| 공격 복잡성 (AC) | Low (L) | 공격 실행을 위한 기술적 복잡성이 낮음 |
| 공격 요건 (AT) | Present (P) | 특정 사전 조건이 충족되어야 공격 성립 |
| 사전 권한 (PR) | None (N) | 공격 전 특별한 권한이 필요하지 않음 |
| 사용자 상호작용 (UI) | None (N) | 사용자의 개입 없이 공격 가능 |
| 영향도 (V/S) | High (H) | 기밀성, 무결성, 가용성 모두 고위험 영향 |
여기서 눈여겨볼 값은 AT:P(Attack Requirements: Present)입니다. 점수가 9.5로 높아도 실제 공격이 성공하려면 특정 환경적 요인이 필요하다는 뜻이기 때문입니다. 어디까지나 이론적인 베이스 평가이기 때문에, 운영 환경의 노출 범위에 따라 실질적인 우선순위는 달라집니다.
경로별 공격 원리 및 기술적 상세
1. LDAP 인증 경로
공격자가 유효한 디렉터리 사용자의 이메일 주소를 알아낸 상태에서 빈 패스워드를 제출할 때 발생합니다. 빈 비밀번호가 ldap_bind() 함수에 전달되면 RFC 4513 5.1.2에 따라 미인증 바인드(Unauthenticated Bind)로 처리될 수 있습니다. LDAP 서버가 이런 미인증 바인드를 수락하는 설정이라면, 유효한 DN(Distinguished Name)과 결합된 빈 패스워드 요청에 성공 결과를 돌려주면서 인증이 우회됩니다.
2. LinOTP 및 Mixed 인증 경로
Mixed 인증이 활성화된 환경에서는 빈 패스워드가 로컬 MISP 비밀번호 해시와 대조됩니다. 특히 LDAP로 프로비저닝된 계정은 생성 시 일반적인 유효성 검사를 건너뛰어 빈 로컬 비밀번호 해시를 가질 수 있습니다. 이런 계정이 더 이상 LDAP를 통해 확인되지 않을 때 로컬 폴백(Fallback) 메커니즘으로 인증이 우회될 수 있습니다.
침해 시나리오 및 영향
취약점 악용에 성공하면 원격의 미인증 공격자가 기존 MISP 사용자를 가장(Impersonation)하게 됩니다.
- 일반 계정 가장: 해당 사용자 권한으로 위협 인텔리전스 데이터에 접근합니다.
- 관리자 계정 가장: 권한 있는 계정을 탈취하면 민감한 위협 인텔리전스 데이터의 수정·삭제, 시스템 설정 변경, 기타 특권 작업 수행까지 가능합니다.
현재 CISA ADP Vulnrichment의 Exploitation 필드는 ‘none’으로 표기되어 있으며, 알려진 공개 PoC나 실제 야생(in-the-wild)에서의 악용 정황은 아직 보고된 바 없습니다.
대응 및 패치 분석
MISP는 수정 커밋 0ee058548으로 이 취약점을 해결했습니다. 패치에서 바뀐 핵심은 세 가지입니다.
- 자격 증명 가드 추가:
ldap_bind()호출 전에 이메일과 패스워드가 비어 있거나 문자열이 아닌 경우 거부하고 즉시false를 반환하도록 바꿨습니다. - 로그 기록 강화: 거부 시
[LdapAuth] Rejected login attempt with a missing or invalid email or password.로그를 남겨 공격 시도를 식별할 수 있게 했습니다. - 랜덤 패스워드 할당: LDAP 기반 자동 생성 계정에 빈 문자열 패스워드 대신
generateRandomPassword()함수가 만들어 낸 랜덤 패스워드를 할당해 로컬 폴백 우회 경로를 막았습니다.
관리자 권고 사항
MISP 2.5.45 이하 버전을 운영 중인 관리자에게 권하는 조치는 다음과 같습니다.
- 최신 버전 업데이트: 수정 커밋
0ee058548이 반영된 최신 버전으로 업데이트합니다. - LDAP 서버 설정 점검: LDAP 서버에서 미인증 바인드(Unauthenticated Bind)를 수락하고 있는지 확인한 뒤, 보안 정책에 따라 비활성화합니다.
- 로그 모니터링: 인증 로그에 앞서 언급한 거부 메시지([LdapAuth] Rejected login attempt…)가 찍히는지 주기적으로 확인합니다.