최근 VMware vCenter의 VMware Directory Service에서 인증 없이 시스템에 접근할 수 있는 심각한 인증 우회 취약점(CVE-2026-59309)이 나타났습니다. 이 취약점은 CVSS v3.1 기준 9.8점의 Critical 등급입니다. 즉각적인 조치가 필요합니다.
CVE-2026-59309 취약점 개요
CVE-2026-59309는 VMware vCenter의 핵심 구성 요소인 VMware Directory Service의 인증 우회 취약점입니다. 인증 우회는 권한 확인 절차 없이 시스템에 접근하는 결함을 말합니다. 인프라 전체의 보안 통제력을 잃게 만드는 치명적인 위험 요소죠.
이 취약점은 VMSA-2026-0006 보안 권고에 포함되어 있습니다. 여기에는 CVE-2026-59309 외에도 CVE-2026-59310, CVE-2026-47876, CVE-2026-41703, CVE-2026-41709 등 여러 치명적인 취약점이 명시되어 있습니다.
CVSS 점수 및 심각도 분석
Broadcom과 VMware CNA는 본 취약점의 위험도를 CVSS v3.1 기준 9.8점으로 평가했습니다. ‘Critical(치명적)’ 등급을 부여받았습니다. 공격자가 시스템에 미칠 영향력이 매우 큽니다.
Microsoft는 Azure VMware Solution 서비스 내에서 해당 취약점의 적용 가능성을 검증했습니다. 통합 조정 환경 점수를 9.8점으로 심사해 그 심각성을 확인했습니다.
영향을 받는 제품 및 버전
본 취약점은 VMware vCenter Server를 기반으로 하는 다양한 제품군에 영향을 줍니다. 관리자는 현재 운영 중인 환경의 버전을 확인해 영향 범위에 포함되는지 점검해야 합니다.
1. vCenter Server 버전별 영향 범위
CNA 및 Broadcom Response Matrix 기준으로 다음 버전 미만의 제품들이 영향을 받습니다.
- vCenter 9.1 계열: 9.1.0.0300 미만 버전
- vCenter 9.0 계열: 9.0.2.0100 미만 버전
- vCenter 8.0 계열: 8.0 U3k 미만 버전
2. 영향 범위 포함 솔루션
vCenter 구성요소를 사용하는 다음 솔루션들도 영향 범위에 포함됩니다.
- VMware Cloud Foundation: 9.1.x.x, 9.0.x.x, 5.x
- VMware vSphere Foundation: 9.1.x.x, 9.0.x.x
- VMware Telco Cloud Platform: 3.0, 4.x, 5.0.x, 5.1.x
- VMware Telco Cloud Infrastructure: 3.0
수정 버전 및 패치 정보
VMware는 해당 취약점을 해결한 각 계열별 수정 버전을 출시했습니다. 인프라 관리자는 아래 표를 참조해 최신 보안 패치를 적용하세요.
| vCenter 제품 계열 | 영향을 받는 버전 | 수정 버전 (Fixed Version) |
|---|---|---|
| vCenter 9.1 계열 | 9.1.0.0300 미만 | 9.1.0.0300 |
| vCenter 9.0 계열 | 9.0.2.0100 미만 | 9.0.2.0100 |
| vCenter 8.0 계열 | 8.0 U3k 미만 | 8.0 U3k |
악용 현황 및 위협 인텔리전스
현재까지의 위협 인텔리전스 분석 결과입니다.
- 실제 악용 사례: CISA ADP Vulnrichment는 해당 취약점의 Exploitation(악용) 상태를 ‘none’으로 기록했습니다.
- 벤더사 입장: Broadcom FAQ에서도 실제 환경에서 이 취약점이 악용되었다는 정보는 없다고 밝혔습니다.
- 공개 코드 여부: 2026년 7월 31일 기준으로 공개된 PoC(Proof of Concept, 개념 증명 코드)는 확인되지 않았습니다.
현재까지 공개된 악용 사례나 PoC는 없습니다. 하지만 CVSS 9.8이라는 극도로 높은 심각도를 보면, 공격자가 이를 인지하고 공격 도구를 개발할 가능성이 큽니다. ‘현재 악용되지 않고 있다’는 사실이 ‘안전하다’를 의미하는 것은 아닙니다. 이 점을 명심해야 합니다.
대응 방안 및 권장 사항
VMware vCenter를 운영하는 기업 보안 담당자 및 인프라 관리자는 다음 절차에 따라 대응하시길 권장합니다.
- 버전 확인: 현재 사용 중인 vCenter 및 관련 솔루션(VCF, vSphere Foundation 등)의 버전을 확인하세요. 영향 범위에 포함되는지 대조하십시오.
- 즉각적인 업데이트: 앞서 제시된 수정 버전(9.1.0.0300, 9.0.2.0100, 8.0 U3k)으로 업데이트하세요.
- 보안 권고 준수: VMSA-2026-0006 보안 권고에 포함된 다른 치명적 취약점들도 함께 검토하고 패치를 적용하시기 바랍니다.
- 접근 제어 강화: 패치 적용 전까지는 vCenter 관리 인터페이스에 대한 네트워크 접근 제어를 강화하세요. 신뢰되지 않은 IP로부터의 접근을 차단해야 합니다.