CVE-2026-47876: 치명적인 VMware ESXi VM 탈출 결함, 호스트 코드 실행 가능

CVE-2026-47876: 치명적인 VMware ESXi VM 탈출 결함, 호스트 코드 실행 가능

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

Add to my AI research

Broadcom은 공격자가 가상 머신에서 탈출하여 기본 하이퍼바이저 호스트에서 코드를 실행할 수 있게 하는 주요 VMware ESXi 취약점에 대한 긴급 보안 업데이트를 발표했습니다. CVE-2026-47876으로 추적되며 CVSS 스케일에서 9.3으로 평가된 이 문제는 VMXNET3 네트워크 어댑터에 존재합니다.

성공적인 악용은 공격자가 VMXNET3로 구성된 게스트 가상 머신 내에 로컬 관리자 권한을 이미 가지고 있어야 합니다. 그 위치에서 공격자는 출입 금지 메모리 영역에 기록을 유도하고 게스트와 ESX 호스트 간의 격리 경계를 넘을 수 있습니다.

이 VM 탈출 취약점은 특히 다중 테넌트, 클라우드 및 엔터프라이즈 가상화 환경에서 심각합니다. 하이퍼바이저가 손상되면 동일한 호스트에 있는 다른 가상 머신, 관리 데이터, 애플리케이션 워크로드 및 인프라 비밀이 노출될 수 있습니다.

Broadcom은 해당 결함이 야생에서 악용되었다는 증거를 찾지 못했습니다. 그러나 이용 가능한 해결책이 없으며 회사는 이 업데이트를 긴급한 변경으로 분류하고 신속한 조치를 요구하고 있습니다.

CVE-2026-47876 분석

이 취약점은 게스트 머신과의 통신에서 ESX 측 VMXNET3 가상 네트워크 어댑터 구현에서의 출입 금지 메모리 영역 쓰기 문제입니다. VMXNET3는 VMware 환경에서 고성능 네트워크 어댑터로서 에뮬레이트된 네트워크 장치보다 더 나은 처리량과 낮은 오버헤드를 제공하기 위해 일반적으로 사용됩니다.

공격자는 먼저 VMXNET3를 사용하는 가상 머신 내에서 로컬 관리자 또는 루트 수준의 권한을 획득해야 합니다. 악의적인 행위자는 이후에 가상의 어댑터와 상호 작용하여 호스트 측 구성 요소의 의도된 메모리 경계를 넘어 데이터를 기록할 수 있습니다.

하이퍼바이저 프로세스 내 메모리 손상은 공격자가 ESX 호스트에서 임의의 코드를 실행할 수 있게 합니다. 이는 가상화의 중심 보안 보증 중 하나인 게스트 내부에서 실행되는 코드가 하이퍼바이저 및 기타 워크로드와 격리된 상태로 유지되게 해야 한다는 것을 깨뜨립니다.

CVE-2026-47876은 고정 버전보다 낮은 빌드를 실행 중인 다음 지원되는 VMware 제품 브랜치에 영향을 미칩니다:

  • VMware Cloud Foundation 및 VMware vSphere Foundation ESX 9.1.x
  • VMware Cloud Foundation 및 VMware vSphere Foundation ESX 9.0.x
  • VMware ESXi 8.0
  • VMware Cloud Foundation 5.x
  • VMware Telco Cloud Platform 5.0.x 및 5.1.x

다른 가상 네트워크 어댑터로 구성된 가상 머신은 이 특정 공격 경로를 통해 취약하지 않습니다. 그러나 Broadcom은 장기 보안 조치로 e1000과 같은 어댑터로 전환하는 것을 권장하지 않습니다. 왜냐하면 에뮬레이트된 어댑터는 자체적인 취약점 기록이 있으며 패러버추얼 드라이버의 성능 이점이 부족하기 때문입니다.

CVE-2026-47876의 가장 중요한 세부 사항은 권한 요건과 넘어가는 보안 경계에 관한 것입니다. 이 결함은 인증되지 않은 인터넷 공격자가 직접 악용할 수 없습니다. 이는 적이 이미 게스트 머신을 손상시키고 그 내부에서 관리자 제어권을 획득한 후에 가치를 가지게 됩니다.

이는 버그가 다단계 침입에 잘 적합합니다. 공격자는 처음에 취약한 애플리케이션을 손상시키고, 특권 자격 증명을 도용하거나 ESXi의 약점을 사용하기 전에 다른 게스트 수준의 결함을 악용하여 가상 머신을 탈출하고 호스트를 타겟으로 할 수 있습니다.

문제는 STARLabs SG의 Nguyen Hoang Thach에 의해 Pwn2Own 대회와 Trend Micro의 Zero Day Initiative를 통해 비공개로 보고되었습니다. 인용된 출처는 공개적으로 이용 가능한 CVE-2026-47876 PoC를 식별하지 않았고 Broadcom은 활성 악용을 보고하지 않았습니다.

공개된 CVE-2026-47876 IOC도 없습니다. 악용은 특권이 있는 게스트와 가상 어댑터 간의 상호 작용을 통해 발생하므로, 간단한 악의적 파일 해시, IP 주소, 또는 남용을 신뢰할 수 있게 식별하는 웹 요청 패턴을 기대하지 말아야 합니다.

CVE-2026-47876 완화

Broadcom은 결함을 완전히 해결하는 해결 방법이 없다고 말합니다. 조직들은 VM 구성 변경이나 VMXNET3를 다른 어댑터로 교체하는 데 의존하기보다는 ESX를 고정 빌드로 업데이트해야 합니다.

관련 고정 버전은 다음을 포함합니다:

  • ESX 9.1.x: ESXi-9.1.0.0200-25557999
  • ESX 9.0.x: ESXi-9.0.2.0100-25595025
  • VMware ESXi 8.0: ESXi80U3k-25595708
  • VMware Cloud Foundation 5.x: 해당 비동기 패치를 적용
  • VMware Telco Cloud Platform 5.0.x 및 5.1.x: 공급업체의 분기별 업데이트 지침에 따르세요

Broadcom은 공개된 패치가 누적된다고 하고, 관리자들은 나열된 고정 빌드를 설치하거나 동일한 보안 수정을 포함하는 지원되는 최신 릴리스를 설치할 수 있습니다.

CVE-2026-47876 탐지는 ESX 호스트와 그 빌드 번호의 목록 작성으로 시작되어야 합니다. 관리자는 vSphere Client의 요약 탭에서 빌드 정보를 보거나 PowerCLI를 통해 호스트를 쿼리할 수 있습니다:

Get-VMHost | Select-Object Name,Version,Build

그런 다음 보안 팀은 VMXNET3를 사용하는 가상 머신을 식별하고, 불신 분산, 인터넷 접근, 개발, 고객 관리, 또는 다중 테넌트 워크로드를 실행하는 호스트에 우선순위를 부여해야 합니다. VMXNET3의 사용은 그 자체로 손상을 나타내지 않지만, 미패치 호스트에서 취약한 공격 경로가 제공될 수 있음을 확인합니다.

CVE-2026-47876 악용을 탐지하기 위해, 방어자는 탈출 시도 가능성을 나타내는 의심스러운 활동을 모니터링해야 하며 다음을 포함합니다:

  • 게스트 VM 내부에서 예기치 않은 관리자 권한 획득
  • 가상 네트워킹을 포함한 비정상 커널 또는 드라이버 수준 활동
  • VMX 프로세스 불안정성 또는 설명되지 않는 호스트 프로세스 충돌
  • ESX 호스트 구성에 대한 무단 변경
  • 게스트 손상 후 새로운 호스트 수준 프로세스 또는 연결
  • 하이퍼바이저에서 다른 가상 머신 또는 관리 시스템으로의 접근
  • 호스트에서 로깅 또는 보안 제어를 비활성화하려는 시도

조직은 미패치된 VMXNET3 활성화 호스트에서 확인된 관리자 수준 게스트 손상을 잠재적 하이퍼바이저 사건으로 간주해야 합니다. 사건 대응에는 원래 게스트뿐만 아니라 ESX 호스트, 인접 워크로드, vCenter 활동, 특권 계정 및 인프라 자격 증명 검토가 포함되어야 합니다.

업데이트 적용에는 ESX 호스트 재시작이 필요할 수 있습니다. Broadcom은 워크로드를 대체 호스트로 재배치하기 위해 vMotion 사용을 권장하며, 클러스터를 순환 재시동 프로세스를 통해 패치할 것을 권장합니다. 이동할 수 없는 가상 머신은 호스트 재시작 동안 전원이 꺼져야 합니다.

사용 가능한 환경은 중단을 줄이기 위해 ESX 라이브 패치를 사용할 수도 있습니다. 관리자는 제품 브랜치의 릴리스 노트를 참조하여 라이브 패치가 선택한 소스 및 대상 빌드에 대해 지원되는지 확인해야 합니다.

게스트 내부의 VMware Tools 업데이트로는 이 문제를 해결할 수 없습니다. VMXNET3는 게스트 드라이버를 포함하지만, 취약한 코드는 ESX 측에 있으며 따라서 하이퍼바이저 자체가 업데이트되어야 합니다.

Proof of Value

FAQ

CVE-2026-47876은 무엇이며 어떻게 작동합니까?

CVE-2026-47876은 VMware ESX의 VMXNET3 가상 네트워크 어댑터 구현에서의 중요한 출입 금지 메모리 영역 쓰기 취약점입니다. VMXNET3를 사용하는 VM 내 관리자 권한을 가진 공격자는 메모리 손상을 야기하고 하이퍼바이저 호스트에서 코드를 실행할 수 있습니다.

CVE-2026-47876은 언제 처음 발견되었습니까?

비공개 발견일은 공개적으로 알려져 있지 않습니다. Broadcom은 Pwn2Own 대회 및 Trend Micro의 Zero Day Initiative를 통해 작업한 STARLabs SG의 Nguyen Hoang Thach에 문제 보고를 인정합니다. 공급업체는 2026년 7월 29일에 권고 및 보안 업데이트를 발표했습니다.

CVE-2026-47876이 시스템에 미치는 영향은 무엇입니까?

성공적인 생존은 게스트 VM 내에서 악의적인 관리자가 가상화된 환경을 탈출하고 ESX 호스트에서 임의의 코드를 실행할 수 있게 합니다. 이는 하이퍼바이저, 호스트된 다른 가상 머신, 민감한 인프라 데이터 및 연결된 관리 시스템을 노출할 수 있습니다.

CVE-2026-47876이 2026년에도 여전히 영향을 미칠 수 있습니까?

예. VMware 환경은 고정 버전보다 낮은 빌드를 실행하고 VMXNET3로 구성된 가상 머신을 호스트할 경우 계속 노출되어 있습니다. 지원되지 않는 VMware 브랜치도 공급 업자나 확장 지원 공급자가 이를 확인하지 않으면 취약한 것으로 가정해야 합니다.

CVE-2026-47876로부터 자신을 보호하는 방법은?

Broadcom의 고정 ESX 빌드를 즉시 설치하고, 패치된 버전이 활성화되었는지 확인하고, 고위험 또는 신뢰할 수 없는 게스트 워크로드를 실행하는 호스트에 우선 순위를 부여합니다. 완전한 해결책은 없으며, 가상 네트워크 어댑터를 변경하는 것은 하이퍼바이저 업데이트의 대체로 권장되지 않습니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More Articles