Cisco는 Secure Firewall Adaptive Security Appliance (ASA)와 Secure Firewall Threat Defense (FTD) 소프트웨어에서 이미 야생에서 악용되고 있는 높은 심각도의 취약점을 공개했습니다. CVE-2026-20349로 추적되는 이 결함은 8.6의 CVSS 점수를 가지며, 인증되지 않은 원격 공격자가 영향을 받는 방화벽 재시작을 강제하여 서비스 거부(DoS) 상태를 초래할 수 있게 합니다.
이 보안 문제는 Cisco 장치가 원격 액세스 SSL VPN 서비스를 통해 특수 제작된 HTTP 요청을 처리할 때 불충분한 오류 확인으로 인해 발생합니다. 인증이나 사용자 상호작용이 필요 없기 때문에 인터넷에 노출된 VPN 게이트웨이는 중단의 매력적인 대상이 됩니다.
Secure Firewall Adaptive Security Appliance와 FTD 제품에 영향을 미치는 취약점은 특정 원격 액세스 기능이 SSL 수신 소켓을 활성화할 때 악용될 수 있습니다. 성공적인 공격은 영향을 받는 보안 어플라이언스를 갑자기 재시작시켜 VPN 연결을 중단시키고 비즈니스에 중요한 네트워크 및 서비스에 대한 접근을 방해할 수 있습니다.
Cisco의 제품 보안 사건 대응 팀(PSIRT)은 2026년 8월에 활성화된 악용을 인식하게 되었습니다. 공격이 확인된 후, 미국 사이버보안 및 인프라 보안국(CISA)은 이 결함을 알려진 악용 취약점(KEV) 목록에 추가하고 미국 연방 정부 기관들에게 2026년 8월 14일까지 이를 개선하도록 명령했습니다.
CVE-2026-20349 분석
이 취약점은 Cisco ASA와 FTD 소프트웨어에 구현된 원격 액세스 SSL VPN 기능에 존재합니다. Cisco는 서비스에 전송된 HTTP 요청을 처리하는 동안 불충분한 오류 확인이 문제의 원인이라고 밝히고 있습니다. 공격자는 특수하게 제작된 요청을 원격으로 전송하여 장치의 예기치 않은 재시작을 유발할 수 있습니다.
CVE-2026-20349의 가장 중요한 세부 사항은 악용에 인증된 자격 증명이나 관리자 또는 VPN 사용자의 상호작용이 필요하지 않다는 것입니다. Cisco의 CVSS 벡터에 따르면, 이 공격은 네트워크를 통해 원격으로 수행할 수 있으며, 공격 복잡성이 낮고, 권한이 필요하지 않으며, 주로 가용성에 영향을 미칩니다.
CVE-2026-20349는 다음의 설정이 활성화된 취약 소프트웨어를 실행 중인 Cisco ASA 또는 FTD 설치에 영향을 미칩니다:
- IKEv2 원격 액세스 VPN 및 클라이언트 서비스, crypto ikev2 enable <인터페이스_이름> client-services port <포트_번호>로 설정된 경우
- SSL VPN, webvpn을 통해 설정되고 enable <인터페이스_이름>으로 활성화된 경우
- 제로 트러스트 네트워크 액세스, 지원된 FTD 시스템에서 zero-trust enable로 설정된 경우
제로 트러스트 네트워크 액세스는 Secure FTD 소프트웨어와만 관련이 있습니다. Cisco Secure Firewall Management Center (FMC) 자체는 이 취약점의 영향을 받지 않습니다.
공격자의 관점에서 이 취약점은 경계 보안 장치를 중단시키는 비교적 간단한 방법을 제공합니다. 원격 액세스 VPN 서비스는 기본적으로 인터넷에 직접 노출되는 경우가 많기 때문에, 공격자는 내부 워크스테이션을 먼저 해킹하거나 VPN 자격 증명을 획득할 필요가 없습니다. 특수하게 제작된 HTTP 요청을 취약 서비스로 직접 전송하면 어플라이언스를 충돌시키고 재시작하게 충분할 수 있습니다.
반복적인 악용으로 인해 VPN 세션이 중단되고 원격 직원, 관리자 또는 제3자 사용자가 보호된 리소스에 접근하지 못하게 될 수 있습니다. ASA 또는 FTD 어플라이언스가 중요한 네트워크 게이트웨이로 작동하는 조직에서는 반복적인 재시작이 더 광범위한 운영 영향을 미칠 수 있으며, Cisco가 이 결함을 코드 실행, 정보 도난 또는 지속적인 장치 손상으로 설명하지 않았음에도 불구하고 그렇습니다.
Cisco는 내부 보안 테스트 중에 이 취약점을 발견했다고 밝혔습니다. 보안 연구원 Valerio Brussani는 독립적으로 동일한 문제를 회사에 보고했습니다. Cisco는 두 발견이 언제 처음 발생했는지 공개하지 않았지만, 공공 자문은 2026년 8월 11일에 발표되었습니다.
Cisco의 자문이나 공개 시점에 인용된 두 보고서에서는 CVE-2026-20349에 대한 공개 PoC가 확인되지 않았습니다. 그럼에도 불구하고, 야생에서의 악용이 확인됨에 따라 적어도 하나의 위협 행위자가 이 취약점에 대한 작동 방법을 이미 가지고 있다는 것이 증명됩니다.
Cisco는 공격자에 대한 정보, 지리적 출신, 목표로 하는 조직 또는 성공적인 공격의 범위에 대한 정보를 제공하지 않았습니다. 따라서 제공된 보고서는 이 활동이 사이버 범죄, 스파이 활동, 해킹 활동, 또는 기회적 스캐닝과 관련이 있는지 여부를 확립하지 않습니다.
현재 관찰된 악용과 명시적으로 연결된 CVE-2026-20349 IOC는 공급업체가 발표하지 않았습니다. 이는 행동 모니터링, 장치 상태 원격 관측, HTTP 요청 분석 및 예기치 않은 방화벽 재시작에 대한 조사의 중요성을 증가시킵니다. 이는 전통적인 해시, IP 주소, 또는 도메인에만 의존하는 것보다 중요합니다.
CVE-2026-20349 완화
Cisco는 완전히 이 취약점을 해결할 수 있는 우회 방법이 없다고 명시합니다. 영향을 받는 구성을 실행하는 조직은 공급업체에서 제공하는 핫픽스를 설치하거나 가능한 빨리 수정된 소프트웨어 릴리스로 업그레이드해야 합니다.
Cisco ASA의 경우, 다음 브랜치에 핫픽스가 제공됩니다:
- ASA 9.16: 89.16.4.50
- ASA 9.18: 89.18.4.50
- ASA 9.20: 9.20.4.235
- ASA 9.22: 9.22.3.191
- ASA 9.23: 9.23.1.211
- ASA 9.24: 9.24.1.221
Cisco는 9.16 또는 9.18 핫픽스를 설치하는 조직이 ASDM 7.24.1.374를 사용하도록 권장하는데, 이전 ASDM 버전은 새로운 89.x ASA 릴리스 번호 형식을 인식하지 못하기 때문입니다.
Cisco는 Secure FTD 버전 7.0, 7.2, 7.4, 7.6, 7.7, 그리고 10.0에 브랜치별 핫픽스도 출시했습니다. 정확한 패키지는 FTD 릴리스와 어플라이언스 플랫폼에 따라 다르기 때문에, 관리자들은 Cisco의 보안 자문과 소프트웨어 체커를 사용하여 각 장치에 적합한 업데이트를 결정해야 합니다. 7.0, 7.2, 7.4, 7.6, 7.7, and 10.0. Because the exact package depends on the FTD release and appliance platform, administrators should use Cisco’s security advisory and Software Checker to determine the appropriate update for each device.
CVE-2026-20349 탐지는 ASA 및 FTD 장치 노출 식별, 소프트웨어 버전 확인, 원격 액세스 SSL VPN, IKEv2 클라이언트 서비스, 또는 ZTNA 기능 활성 여부를 파악하는 것부터 시작해야 합니다. 두 조건을 모두 충족하는 시스템은 가장 높은 개선 우선순위를 받아야 합니다.
CVE-2026-20349 활동을 탐지하려면, 방어자는 다음을 조사해야 합니다:
- 해당 관리 유지 보수 없이 발생하는 ASA 또는 FTD 예기치 않은 재시작
- 들어오는 HTTP 또는 HTTPS 트래픽 직후 발생하는 반복적인 장치 재시작
- 인터넷에 접근하는 원격 액세스 VPN 인터페이스에 대한 비정상적인 요청 폭발
- 장치 충돌 직전에 발생하는 연결 급증 또는 잘못된 요청
- 동일한 외부 소스에서 비롯된 반복적인 VPN 중단
- 건강한 것으로 보이는 ASA 또는 FTD 장치에 대한 가용성 경고
이 신호들은 악용의 결정적 증거가 아닙니다. 그러나 패치되지 않은 인터넷에 노출된 장치에서 취약 VPN 서비스를 사용하는 경우 이 신호들을 잠재적으로 의심스러운 것으로 취급하고 방화벽, VPN, 네트워크, 및 상위 프록시 원격 관측과 연관 지어야 합니다.
확인된 공격이 이미 발생하므로, CVE-2026-20349 완화는 모니터링에만 의존해서는 안 됩니다. Cisco의 수정 소프트웨어를 적용하는 것이 이 취약점을 완벽히 해결할 수 있는 유일한 벤더 지원 방법입니다.
조직은 또한 비상 패치 시 덜 노출된 시스템보다 경계 장치에 우선 순위를 두어야 합니다. VPN 게이트웨이는 네트워크 경계에 직접 위치하고 중요한 가용성 역할을 수행하기 때문에, 성공적인 악용은 기밀성이나 무결성을 훼손하지 않고도 원격 연결을 방해할 수 있습니다.
FAQ
CVE-2026-20349란 무엇이며, 어떻게 작동하나요?
CVE-2026-20349는 Cisco ASA와 Secure FTD 소프트웨어의 원격 액세스 SSL VPN 서비스에서의 높은 심각도의 서비스 거부 취약점입니다. HTTP 요청을 처리할 때 불충분한 오류 확인으로 인해 인증되지 않은 원격 공격자가 영향을 받는 장치를 재시작하도록 강제하는 특수 제작된 요청을 보낼 수 있습니다.
CVE-2026-20349는 처음 언제 발견되었습니까?
Cisco는 원래 발견 날짜를 공개적으로 밝히지 않았습니다. 이 회사는 내부 보안 테스트 중에 이 문제를 확인했고, 보안 연구원 Valerio Brussani가 독립적으로 이를 보고했습니다. Cisco는 2026년 8월 11일에 보안 자문을 발표했고, PSIRT가 8월 내에 활성화된 악용을 인식하게 되었다고 확인했습니다.
CVE-2026-20349는 시스템에 어떤 영향을 미칩니까?
성공적인 악용은 영향을 받는 ASA 또는 FTD 장치를 재시작하게 만들어 DoS 상태를 초래합니다. 이는 활성 VPN 세션을 종료하고 방화벽이나 VPN 게이트웨이에 의존하는 네트워크 및 애플리케이션에 대한 접근을 방해할 수 있습니다. Cisco는 이 결함이 원격 코드 실행 또는 데이터 도난을 허용한다고 언급하지 않았습니다.
CVE-2026-20349는 2026년도에도 저를 여전히 위협할 수 있습니까?
네. 취약 소프트웨어 릴리스를 실행하고 영향을 받는 원격 액세스 구성을 사용하는 Cisco ASA 또는 FTD 장치가 패치되지 않은 상태로 남아있을 경우 여전히 노출될 수 있습니다. Cisco는 활성 악용을 확인했고 CISA는 이 취약점을 KEV 목록에 추가했기 때문에 위험은 즉각적입니다.
CVE-2026-20349로부터 어떻게 보호할 수 있나요?
적절한 Cisco ASA 또는 FTD 핫픽스를 즉시 설치하거나 수정된 소프트웨어 릴리스로 업그레이드하세요. Cisco는 이 취약점을 완전히 해결할 수 있는 우회 방법이 없다고 말합니다. 관리자들은 원격 액세스 SSL VPN 기능을 노출하는 장치를 확인하고 설명되지 않는 방화벽 재시작이나 VPN 인터페이스를 표적으로 하는 비정상 HTTP 트래픽을 조사해야 합니다.