CVE-2026-85216: MISP 2.5.45 이하 LDAP·LinOTP 인증 우회, CVSS 9.5의 의미

CVE-2026-85216은 MISP 2.5.45 이하 버전에서 LDAP 또는 LinOTP 인증 시 자격 증명이 비어 있거나 문자열이 아닌 값이 전달될 때 인증이 우회되는 취약점입니다. CVSS v4 9.5 평가에서 AT:P(Attack Requirements: Present)는 공격이 성립하려면 유효한 사용자 이메일 식별, LDAP 서버의 미인증 바인드 수락 같은 특정 사전 조건이 갖춰져야 한다는 뜻입니다.

CVE-2026-85216 개요: MISP LDAP·LinOTP 인증 우회

MISP(Malware Information Sharing Platform)의 일부 버전에서는 LDAP 및 LinOTP 인증 프로세스가 CakePHP의 기본 FormAuthenticate 구현을 대체하는 과정에서 자격 증명 검증 로직(_checkFields)을 복제하지 않았고, 이것이 취약점의 출발점이 되었습니다. 공격자가 이메일이나 패스워드에 빈 값 또는 문자열이 아닌 값을 입력하면 로그인 인증을 우회하는 길이 열립니다.

이 취약점은 CWE-521(Weak Password Requirements)로 분류되며, CIRCL이 2026년 9월 3일 게시했습니다.

영향 범위 및 환경 점검 기준

취약점의 영향을 받는 버전과 환경을 구체적으로 정리하면 다음과 같습니다.

  1. 적용 대상 버전: MISP 2.5.45 이하 버전.
  2. 적용 환경: LDAP 또는 LinOTP 인증을 사용하는 모든 MISP 설치 환경.
  3. 위험 수준: CVSS v4.0 기준 9.5점(CRITICAL)이며, 기밀성, 무결성, 가용성, 이차 영향 모두 고위험(High) 수준으로 분석됩니다.

CVSS v4.0 벡터 분석: 9.5점이 갖는 실질적 의미

CVE-2026-85216의 CVSS v4.0 벡터는 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H입니다. 벡터를 항목별로 나눠 보면 다음과 같습니다.

항목 설명
공격 경로 (AV) Network (N) 원격 네트워크를 통해 공격 가능
공격 복잡성 (AC) Low (L) 공격 실행을 위한 기술적 복잡성이 낮음
공격 요건 (AT) Present (P) 특정 사전 조건이 충족되어야 공격 성립
사전 권한 (PR) None (N) 공격 전 특별한 권한이 필요하지 않음
사용자 상호작용 (UI) None (N) 사용자의 개입 없이 공격 가능
영향도 (V/S) High (H) 기밀성, 무결성, 가용성 모두 고위험 영향

여기서 눈여겨볼 값은 AT:P(Attack Requirements: Present)입니다. 점수가 9.5로 높아도 실제 공격이 성공하려면 특정 환경적 요인이 필요하다는 뜻이기 때문입니다. 어디까지나 이론적인 베이스 평가이기 때문에, 운영 환경의 노출 범위에 따라 실질적인 우선순위는 달라집니다.

경로별 공격 원리 및 기술적 상세

1. LDAP 인증 경로

공격자가 유효한 디렉터리 사용자의 이메일 주소를 알아낸 상태에서 빈 패스워드를 제출할 때 발생합니다. 빈 비밀번호가 ldap_bind() 함수에 전달되면 RFC 4513 5.1.2에 따라 미인증 바인드(Unauthenticated Bind)로 처리될 수 있습니다. LDAP 서버가 이런 미인증 바인드를 수락하는 설정이라면, 유효한 DN(Distinguished Name)과 결합된 빈 패스워드 요청에 성공 결과를 돌려주면서 인증이 우회됩니다.

2. LinOTP 및 Mixed 인증 경로

Mixed 인증이 활성화된 환경에서는 빈 패스워드가 로컬 MISP 비밀번호 해시와 대조됩니다. 특히 LDAP로 프로비저닝된 계정은 생성 시 일반적인 유효성 검사를 건너뛰어 빈 로컬 비밀번호 해시를 가질 수 있습니다. 이런 계정이 더 이상 LDAP를 통해 확인되지 않을 때 로컬 폴백(Fallback) 메커니즘으로 인증이 우회될 수 있습니다.

침해 시나리오 및 영향

취약점 악용에 성공하면 원격의 미인증 공격자가 기존 MISP 사용자를 가장(Impersonation)하게 됩니다.

  • 일반 계정 가장: 해당 사용자 권한으로 위협 인텔리전스 데이터에 접근합니다.
  • 관리자 계정 가장: 권한 있는 계정을 탈취하면 민감한 위협 인텔리전스 데이터의 수정·삭제, 시스템 설정 변경, 기타 특권 작업 수행까지 가능합니다.

현재 CISA ADP Vulnrichment의 Exploitation 필드는 ‘none’으로 표기되어 있으며, 알려진 공개 PoC나 실제 야생(in-the-wild)에서의 악용 정황은 아직 보고된 바 없습니다.

대응 및 패치 분석

MISP는 수정 커밋 0ee058548으로 이 취약점을 해결했습니다. 패치에서 바뀐 핵심은 세 가지입니다.

  1. 자격 증명 가드 추가: ldap_bind() 호출 전에 이메일과 패스워드가 비어 있거나 문자열이 아닌 경우 거부하고 즉시 false를 반환하도록 바꿨습니다.
  2. 로그 기록 강화: 거부 시 [LdapAuth] Rejected login attempt with a missing or invalid email or password. 로그를 남겨 공격 시도를 식별할 수 있게 했습니다.
  3. 랜덤 패스워드 할당: LDAP 기반 자동 생성 계정에 빈 문자열 패스워드 대신 generateRandomPassword() 함수가 만들어 낸 랜덤 패스워드를 할당해 로컬 폴백 우회 경로를 막았습니다.

관리자 권고 사항

MISP 2.5.45 이하 버전을 운영 중인 관리자에게 권하는 조치는 다음과 같습니다.

  • 최신 버전 업데이트: 수정 커밋 0ee058548이 반영된 최신 버전으로 업데이트합니다.
  • LDAP 서버 설정 점검: LDAP 서버에서 미인증 바인드(Unauthenticated Bind)를 수락하고 있는지 확인한 뒤, 보안 정책에 따라 비활성화합니다.
  • 로그 모니터링: 인증 로그에 앞서 언급한 거부 메시지([LdapAuth] Rejected login attempt…)가 찍히는지 주기적으로 확인합니다.

댓글 남기기