CVE-2026-76504: 심각한 Cisco SD-WAN 관리 제로데이, 실제 공격에서 활용됨

CVE-2026-76504: 심각한 Cisco SD-WAN 관리 제로데이, 실제 공격에서 활용됨

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

Cisco는 Catalyst SD-WAN 인프라에 영향을 미치는 또 다른 적극적으로 악용되는 제로데이 취약점을 공개했다. 최신 결함은 CVE-2026-76504로 추적되며, 인증되지 않은 원격 공격자가 영향을 받는 시스템에 대한 관리 액세스를 얻을 수 있게 하는 Cisco Catalyst SD-WAN Manager의 중요한 인증 우회이다.

이 취약점은 CVSS 점수를 받고 있으며, Cisco는 2026년 9월에 적극적인 악용을 확인했다. SD-WAN Manager가 기업 네트워크 인프라 제어에 중요한 역할을 하는 만큼, 성공적인 악용은 조직을 비인가된 관리 작업과 잠재적인 네트워크 중단에 노출시킬 수 있다. 9.8, with Cisco confirming active exploitation in September 2026. Given the central role SD-WAN Manager plays in controlling enterprise network infrastructure, successful exploitation could expose organizations to unauthorized administrative operations and potential network disruption.

에 따르면 BleepingComputer, 이는 2026년에 보고된 다섯 번째 활성화된 Cisco SD-WAN 제로데이 취약점이다. 9월 30일, CISA는 이 취약점을 KNOWN EXPLOITED VULNERABILITIES (KEV) 카탈로그에 추가하여 영향을 받은 미국 연방 기관들이 2026년 10월 3일까지 이를 보완하도록 요구했다.

기업 네트워크 인프라에 영향을 미치는 취약점의 증가는 선제적인 위협 탐지, 지속적인 보안 모니터링, 적시의 취약점 관리의 중요성을 강조한다.

CVE-2026-76504 악용 시도를 탐지하기 위해 보안 팀은 SOC Prime 플랫폼을 활용하여 사용 가능한 취약점 중심의 탐지 콘텐츠를 탐색하고 위협 사냥을 가속화할 수 있다. 이 플랫폼은 40개 이상의 SIEM, EDR, Data Lake 기술과 호환되는 시그마 기반 탐지 논리에 대한 액세스를 제공하여 조직이 신흥 사이버 위협으로부터 방어를 강화할 수 있도록 돕는다.

보안 전문가들은 또한 Uncoder AI를 활용해 탐지 엔지니어링을 간소화하고, 공개된 지표를 실행 가능한 사냥 쿼리로 변환하며, 탐지 논리를 검증하고 여러 보안 플랫폼 간에 규칙을 번역할 수 있다.

영업 문의

CVE-2026-76504 분석

CVE-2026-76504는 시스템 구성과 상관없이 이전에 SD-WAN vManage로 알려졌던 Cisco Catalyst SD-WAN Manager에 영향을 미친다. 취약점은 소프트웨어의 API 세션 기반 인증 관리에 있으며, HTTP 요청 내 URI 인코딩의 부적절한 처리로 인해 발생한다.

에 따르면 Cisco의 보안 권고에 따르면이 결함은 CWE-177 (URL 인코딩의 부적절한 처리)로 분류된다. 이는 특정 API 엔드포인트에 대한 액세스를 제한하도록 설계된 인증 규칙을 우회하는 특수 제작된 HTTP 요청을 허용한다.

원격 공격자는 문제를 악용하기 위해 유효한 자격 증명이나 사전 인증이 필요하지 않다. 성공적인 악용은 admin 사용자 권한으로 영향을 받는 시스템의 API에 대한 액세스를 허용한다. 기본적으로 이 계정은 장치에서 모든 작업을 허용하는 netadmin 역할을 가지고 있다.

이 수준의 액세스는 손상된 관리 인터페이스가 SD-WAN 환경 전체에 걸쳐 비인가된 관리 작업을 수행하는 데 사용될 수 있기 때문에 상당한 보안 위험을 만든다.

Cisco는 기술 지원 센터(TAC) 지원 사례를 해결하는 동안 이 취약점을 식별했다. 이후 제품 보안 사고 대응 팀(PSIRT)은 2026년 9월 동안 적극적인 악용 인식을 확인했다.

그러나 Cisco는 공격을 특정 위협 행위자에게 공개적으로 귀속시키거나 영향을 받은 조직의 수를 공개하지 않았다. 또한 두 개의 참조된 보고서는 CVE-2026-76504 PoC 또는 완전한 악용 체인을 재구성하기 위한 충분한 정보를 제공하지 않는다.

침해 지표

Cisco는 매니저의 세션 기반 인증 메커니즘을 표적으로 하는 의심스러운 요청과 관련된 CVE-2026-76504 IOCs를 발표했다.

주목할 만한 지표 중 하나는 j_security_check 인증 엔드포인트 내 URI 인코딩과 관련이 있다. 예를 들어, 공격자는 문자 j를 URI 인코딩된 동등물인 j로 대체하여 다음과 같은 요청 경로를 생성할 수 있다:

/j_security_check

중요하게도, Cisco는 이 취약점이 특정 인코딩 패턴에 국한되지 않는다고 명확히 한다. 다른 문자를 요청 내에서 인코딩하는 것도 인증 우회를 촉발할 수 있다.

CVE-2026-76504 탐지를 위해 보안 팀은 알려지지 않거나 승인되지 않은 IP 주소에서 오는 요청을 조사해야 한다:

  • /var/log/nms/containers/service-proxy/serviceproxy-access.log
  • /var/log/nms/vmanage-server.log

viptela-reserved-로 시작하는 사용자 이름과 관련된 비정상적인 j_security_check 요청 및 관련 항목에 특히 주의해야 한다.

이러한 패턴은 합법적인 시스템 운영 중에도 발생할 수 있으므로 방어자들은 오탐지를 최소화하기 위해 이를 확립된 네트워크 활동과 연관시켜야 한다.

Cisco의 공식 권고에는 CVE-2026-76504에 대한 추가 기술 세부 정보, 완화 지침 및 관련 로그 아티팩트의 예시를 제공한다.

CVE-2026-76504 완화

Cisco는 인증 우회 취약점을 해결하는 보안 업데이트를 릴리스했으며, 영향을 받는 Catalyst SD-WAN Manager 배포를 즉시 업그레이드할 것을 강력히 권장한다.

현재 이 문제를 완전히 해결하는 해결책은 없다. 따라서 조직은 특히 신뢰할 수 없는 네트워크에서 접근할 수 있는 관리 인터페이스에 대한 패치 배포를 우선시해야 한다.

다음 표는 Cisco가 발표한 첫 번째 수정 소프트웨어 릴리즈를 요약한다:

Cisco Catalyst SD-WAN 릴리즈첫 번째 수정 릴리즈
20.9 이전고정 릴리즈로 마이그레이션
20.920.9.10.1
20.1220.12.8.2
20.1520.15.6.1
20.1820.18.4.1
26.126.1.2.1
26.226.2.1

Cisco는 또한 클라우드 관리 SD-WAN 서비스에서도 20.15.605 릴리즈를 통해 이 취약점을 해결했다. 이 Cisco 관리 환경을 사용하는 고객은 추가 보완 조치를 취할 필요가 없다.

즉각적인 패치가 불가능한 온프레미스 환경에서는 Cisco가 임시 노출 감소 조치를 권장한다:

  • 관리 인터페이스에 대한 접근을 공공 인터넷을 포함한 비보안 네트워크에서 제한하십시오.
  • 원격 접근이 필요한 경우에만 알려진 신뢰할 수 있는 호스트에서의 연결을 허용하십시오.
  • 적절한 방화벽 보호 뒤에 SD-WAN 제어 구성 요소를 두십시오.
  • 웹 트래픽에서 예상치 못한 요청을 모니터링하고 가능한 경우 보안 로그를 외부 시스템에 유지하십시오.

이러한 조치는 노출을 줄일 수 있으나 보안 업데이트를 대체하지는 않는다.

손상이 의심되는 경우, Cisco는 요청 admin-tech 명령을 사용하여 진단 정보를 수집하고, 제목에 취약점 식별자를 포함한 심각도 3의 TAC 케이스를 엶을 권장한다.

보안 팀은 또한 관련 로그를 보존하고 잠재적으로 비인가된 관리 활동을 조사해야 한다. 패치를 적용하면 근본적인 결함이 해결되지만, 이전에 손상된 환경이 깨끗하다는 증거로 간주해서는 안된다.

추가로, SOC Prime의 AI-Native Detection Intelligence 플랫폼은 탐지 엔지니어링을 가속화하고 위협 가시성을 확장하며, 적극적으로 악용된 취약점에 대한 인텔리전스를 운영화하여 조직의 보안 태세를 강화하도록 돕는다.

FAQ

CVE-2026-76504는 무엇이며 어떻게 작동하는가?

CVE-2026-76504는 Cisco Catalyst SD-WAN Manager의 중요한 인증 우회 취약점이다. 부적절한 URI 인코딩 처리는 제작된 HTTP 요청이 API 인증 제한을 우회하게 하여 비 인증된 원격 공격자가 관리자 권한으로 액세스할 수 있도록 한다.

CVE-2026-76504는 처음 언제 발견되었는가?

Cisco는 정확한 초기 발견 날짜를 공개하지 않았다. 이 취약점은 Cisco TAC 지원 사례를 해결하는 동안 식별되었고, Cisco PSIRT는 2026년 9월에 적극적인 악용 인식을 발표했다. 공식 보안 권고는 2026년 9월 30일에 발행되었다.

CVE-2026-76504가 시스템에 미치는 영향은 무엇인가?

성공적인 악용은 비 인증된 공격자가 관리자 권한으로 취약한 Manager의 API에 접속할 수 있게 한다. 이는 영향을 받은 배포를 비인가 관리 작업, 구성 변경 및 기업 SD-WAN 인프라의 잠재적 중단에 노출시킬 수 있다.

CVE-2026-76504는 여전히 2026년에도 영향을 미칠 수 있는가?

예. Cisco는 현실에서의 적극적인 악용을 확인했다. 취약한 Catalyst SD-WAN Manager 릴리스를 실행하는 조직은 적절한 보안 업데이트를 설치하기 전까지 노출되어 있다. 인터넷 접근이 가능한 관리 인터페이스는 특히 주의가 필요하다.

CVE-2026-76504로부터 어떻게 보호할 수 있는가?

지체 없이 Cisco Catalyst SD-WAN Manager를 적용 가능한 수정 릴리즈로 업데이트하십시오. 패치가 완료될 때까지 관리 인터페이스의 노출을 신뢰할 수 있는 호스트로 제한하고, 방화벽 필터링을 구현하며, 의심스러운 URI 인코딩된 요청에 대한 인증 로그를 모니터링하십시오. 손상이 의심될 경우, 진단 정보를 보존하고 Cisco TAC에 도움을 요청하십시오.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More 최신 위협 Articles