VMware vCenter CVE-2026-59310 취약점 분석 및 CISA KEV 등재 의미

VMware vCenter의 Syslog 서버에서 발견된 CVE-2026-59310은 네트워크 접근이 가능한 공격자가 인증 없이 임의 코드를 실행할 수 있는 치명적인 경로 순회(Directory Traversal) 취약점입니다. 이미 전 세계에서 활발하게 악용되고 있으며, 그 위험성이 입증되면서 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재됐습니다.

CVE-2026-59310 취약점 개요 및 위험성

CVE-2026-59310은 VMware vCenter 내 Syslog 서버의 디렉터리 트래버설 취약점으로 분류됩니다. 경로 순회 취약점이란 공격자가 파일 시스템의 경로를 조작해 권한 없는 파일이나 디렉터리에 접근하는 공격 기법을 의미합니다.

본 취약점의 핵심 위험성은 다음과 같습니다.

  1. 인증 없는 원격 코드 실행(RCE): vCenter에 대한 네트워크 접근 권한만 있다면, 공격자는 별도의 인증 절차 없이 시스템 상에서 임의의 코드를 실행할 수 있습니다.
  2. 높은 심각도 점수: CVSS 점수는 10점 만점에 9.8점으로 평가됐습니다.
  3. 제조사 평가: Broadcom은 이 이슈를 Critical(심각) 등급으로 평가해 즉각적인 대응을 권고하고 있습니다.

이처럼 높은 권한의 코드를 실행할 수 있는 데다 네트워크 접근만으로도 공격이 가능하기 때문에, 인프라 전체의 제어권을 상실할 수 있는 매우 위험한 상태로 분석됩니다.

글로벌 악용 현황 및 피해 통계

이 취약점은 이론적인 위험을 넘어 실제 환경에서 광범위하게 악용되고 있습니다. 퀴르소(QUIRSO)의 위협 연구 데이터가 그 증거입니다. 전 세계 47개 국가에서 총 361개의 피해 IP가 관측됐습니다.

국가별로 보면 독일이 55건으로 가장 많습니다. 미국이 41건, 터키가 38건으로 뒤를 이었습니다. 이는 특정 지역에 국한되지 않은 글로벌 공격 캠페인이 진행되고 있음을 시사하며, vCenter를 운용하는 모든 기업의 보안 운영팀(SOC)과 엔지니어가 즉시 점검할 근거가 됩니다.

공격 메커니즘: Root RCE에서 랜섬웨어 배포까지

공격자들은 CVE-2026-59310을 단순한 시스템 진입 도구로만 쓰지 않습니다. 정교한 공격 체인을 구성해 최종적으로 데이터를 파괴하거나 금전을 요구하는 단계까지 나아갑니다.

1. 초기 침투 및 권한 획득

공격자는 vCenter Syslog 서버의 경로 순회 취약점을 이용해 일반적인 로그인 과정 없이 root 권한으로 명령어를 실행합니다.

2. 지속성 유지 (Persistence)

초기 진입에 성공한 공격자는 시스템 내에 reverse SSH 바이너리를 설치합니다. 이는 외부로 향하는 SSH 셸을 생성해, 관리자가 일부 설정을 변경하더라도 공격자가 언제든 다시 시스템에 접근하는 통로를 남겨두는 전략입니다.

3. 내부 이동 및 최종 공격

지속적인 접근 권한을 확보한 공격자는 네트워크 내부에서 횡적 이동(Lateral Movement)을 수행한 뒤, 최종적으로 Babuk 유도체 랜섬웨어 페이로드를 실행해 시스템을 마비시킵니다.

이 취약점은 단순한 설정 오류나 정보 유출 수준이 아니라, 인프라 전체의 마비를 초래하는 랜섬웨어 공격의 핵심 진입점으로 활용되고 있습니다.

Broadcom 공식 패치 버전 및 대응 방안

Broadcom은 VMSA-2026-0006.2 업데이트를 통해 해당 취약점을 수정하는 보안 패치를 출시했습니다. 시스템 관리자는 현재 운용 중인 vCenter 버전을 즉시 확인하고, 아래 명시된 수정 버전으로 업데이트를 진행하십시오.

구분 수정 버전 (Fixed Version) 비고
vCenter 최신 계열 9.1.0.0300 Broadcom 공식 업데이트 적용 필요
vCenter 중간 계열 9.0.2.0100 Broadcom 공식 업데이트 적용 필요
vCenter 이전 계열 8.0 U3k Broadcom 공식 업데이트 적용 필요

관리자 권고 조치 사항

  1. 즉시 업데이트 수행: Broadcom VMSA-2026-0006.2에 포함된 수정 버전(9.1.0.0300, 9.0.2.0100, 8.0 U3k)으로 업그레이드를 완료하십시오.
  2. 네트워크 접근 제어 강화: CVE-2026-59310은 vCenter에 대한 네트워크 접근이 전제 조건입니다. 신뢰할 수 없는 네트워크로부터 vCenter 관리 인터페이스 및 Syslog 서비스에 대한 접근을 엄격히 제한하십시오.
  3. 침해 지표(IoC) 점검: 시스템 내에 비정상적인 reverse SSH 바이너리가 생성되었는지, 또는 외부로 향하는 미승인 SSH 연결이 있는지 로그를 정밀 분석하시기 바랍니다.
  4. CISA KEV 모니터링: CISA KEV 카탈로그에 등재되었다는 것은 실제 공격 사례가 확인되었다는 의미입니다. 패치가 완료될 때까지 가용 가능한 모든 보안 관제 역량을 집중하십시오.

댓글 남기기