Cisco SD-WAN Manager CLI 명령 인젝션과 root 권한 상승 대응
CVE-2026-20245의 CLI 명령 인젝션 경로와 권한 상승 체인, 패치 전 SD-WAN Manager 관리 평면의 격리·탐지 대응을 정리한다.
2026-08-14 · 최초 발행 2026-08-02
Cisco Catalyst SD-WAN Manager의 CLI 명령 인젝션 취약점 CVE-2026-20245는 2026년 6월 5일 야생에서 적극적으로 악용되고 있음이 확인됐다. 공격자는 netadmin 권한으로 조작된 파일을 업로드하고, vconfd 데몬을 거쳐 root 명령을 실행할 수 있다. 패치가 아직 배포되지 않은 상태여서 엔터프라이즈 SD-WAN 인프라 전체가 노출될 수 있다.
Google Mandiant가 발견한 이 취약점은 2026년 Cisco SD-WAN의 7번째 제로데이이다. CVE-2026-20182와 CVE-2026-20127까지 연결되는 경우 인증 없이 root 권한을 얻는 경로가 구성된다.
파일 업로드가 root 명령 실행으로 이어지는 지점
| 항목 | 내용 |
|---|---|
| CVE ID | CVE-2026-20245 |
| 영향 제품 | Cisco Catalyst SD-WAN Manager (구 vManage) |
| 취약점 유형 | CLI 명령 인젝션 (CWE-78: OS Command Injection) |
| CVSS 점수 | 7.8 (High) |
| 필요 권한 | netadmin |
| 악용 상태 | 야생 적극 악용 중 |
| 패치 가용성 | 미제공 (2026년 6월 기준) |
| 발견자 | Google Mandiant (Chester Sng, Pete Boonyakarn, Logeswaran Nadarajan) |
취약 지점은 /usr/bin/vconfd_script_upload_tenant_list.sh와 관련 vconfd(vManage 설정 데몬) 스크립트다. 파일 업로드 과정에서 사용자 입력 검증이 충분하지 않아, 업로드 파일에 셸 명령을 넣으면 vconfd 데몬이 이를 root 권한으로 실행한다.
인증 우회부터 SD-WAN 장악까지의 연결
CVE-2026-20245만으로는 netadmin 권한이 필요하다. 하지만 두 선행 취약점과 묶이면 인증 절차를 거치지 않고 root 권한까지 도달할 수 있다.
SD-WAN Manager의 RBAC는 netadmin, vmanage-admin, operator 역할로 나뉜다. netadmin은 네트워크 설정 관리와 파일 업로드 권한을 가지며, vmanage-admin은 최고 관리자 역할, operator는 읽기 전용 운영 역할이다.
문제는 netadmin에게 부여된 파일 업로드 권한이 셸 명령 실행 능력과 분리되지 않았다는 데 있다. 파일 처리 레이어에서 최소 권한 원칙이 작동하지 않아, 일반적인 설정 관리 권한이 root 명령 실행 경로로 확장됐다.
CVE-2026-20182는 vdaemon 서비스의 DTLS 핸드셰이크에서 장치 타입 검증을 우회하는 취약점이다. 공격자는 vHub 장치로 위장해 vmanage-admin 계정에 SSH 키를 주입할 수 있으며, 2026년 5월 14일 패치가 배포됐다.
CVE-2026-20127은 vdaemon 인증 우회로 초기 접근 경로를 제공한다. 이 취약점은 야생에서 제로데이로 악용됐고, Cisco SD-WAN의 시스템적 취약성을 보여준다.
야생 악용에서 보이는 공격 순서
Cisco Talos가 UAT-8616으로 추적하는 위협 행위자가 이 취약점을 악용하고 있다. 이는 기회주의적 공격이 아니라 엔터프라이즈 네트워크 인프라 장악을 겨냥한 지속적 캠페인으로 설명된다.
관찰된 시퀀스는 인터넷에 노출된 SD-WAN Manager를 Shodan 또는 포트 스캔으로 식별하는 데서 시작한다. 이어 CVE-2026-20127/20182로 인증을 우회해 초기 접근을 확보하고, CVE-2026-20245로 root 권한을 얻는다. 이후 NETCONF로 엣지 장치 설정을 바꾸고, 지속적 접근을 위해 백도어 SSH 키를 주입한다.
2026년 Cisco SD-WAN의 7번째 제로데이라는 사실은 단일 결함보다 SD-WAN Manager 전반의 입력 검증과 권한 분리 설계 문제를 시사한다.
패치가 없는 동안 적용할 보상 통제
관리 인터페이스를 인터넷에서 분리하고, netadmin 접근을 신뢰된 IP 범위로 제한한다. CLI 파일 업로드 기능의 임시 비활성화도 검토하며, 알려진 취약 버전의 인벤토리를 즉시 확인한다.
- SD-WAN Manager 관리 인터페이스를 인터넷에서 격리
- netadmin 접근을 신뢰된 IP 범위로 제한 (ACL 적용)
- CLI 파일 업로드 기능 임시 비활성화 검토
- 알려진 취약 버전 인벤토리 즉시 확인
선행 체인을 차단하려면 CVE-2026-20182/20127 패치를 즉시 적용하고, vdaemon 서비스의 네트워크 접근 제어를 강화해야 한다. DTLS/UDP 포트 12346의 방화벽 규칙과 관리자 계정의 SSH 키도 점검 대상이다.
- CVE-2026-20182/20127 패치 즉시 적용 (선행 체인 차단)
- vdaemon 서비스 네트워크 접근 제어 강화
- DTLS/UDP 포트 12346 방화벽 규칙 점검
- 관리자 계정 SSH 키 감사 및 비인가 키 제거
/var/log/scripts.log에서는 예상치 못한 vconfd_script_upload_* 실행, root 권한 명령 실행 이상 징후, 비인가 파일 업로드 이벤트, vmanage-admin 계정의 SSH 키 변경을 모니터링해야 한다.
관리 평면을 분리하는 보안 구조
관리 평면은 데이터 평면과 물리적 또는 논리적으로 분리해야 한다. 모든 관리자 접근에는 MFA와 특권 접근 관리(PAM)를 적용하고, 파일 업로드 권한과 설정 변경 권한은 별도 역할로 나누는 편이 맞다. SD-WAN Manager는 DMZ가 아니라 관리 전용 망에 배치하는 구성이 제시된다.
CWE-78과 RBAC 설계 결함으로 보는 사례
OS 명령 인젝션(CWE-78)은 사용자 입력을 OS 명령으로 직접 전달할 때 발생한다. 파라미터화 명령, 입력 화이트리스트, 권한 최소화가 예방책으로 요구되는데, CVE-2026-20245는 이 세 예방책이 모두 실패한 사례다.
접근 제어 모델인 DAC, MAC, RBAC 관점에서는 netadmin 역할에 과도한 파일 처리 권한이 들어간 RBAC 설계 결함으로 볼 수 있다. 관리 평면을 공개 인터넷에 노출한 구성 역시 네트워크 분리와 DMZ 설계 원칙 측면에서 공격 표면을 키운 요인이다.
SD-WAN 보안을 다시 검토해야 하는 이유
SD-WAN Manager에서 반복되는 취약점은 SBOM 관점에서 Cisco SD-WAN 아키텍처 전체의 보안 감사를 요구한다. 2026년에만 7개의 SD-WAN 제로데이가 확인된 상황은 패치 관리만으로 끝낼 문제가 아니라, SD-WAN 벤더 선택과 아키텍처 설계까지 재검토해야 함을 뜻한다.
클라우드 기반 SASE(Secure Access Service Edge)는 SD-WAN 관리 평면 보안의 대안으로 주목받고 있다. 제로 트러스트 네트워크 접근(ZTNA)과의 통합도 2026년 엔터프라이즈 네트워크 보안의 핵심 방향이다.
Sources
- https://thehackernews.com/2026/06/cisco-catalyst-sd-wan-manager-cve-2026.html
- https://www.bleepingcomputer.com/news/security/new-cisco-sd-wan-flaw-exploited-in-zero-day-attacks-to-gain-root/
- https://www.helpnetsecurity.com/2026/06/05/cisco-sd-wan-cve-2026-20245-0-day-exploited/
- https://socprime.com/blog/cve-2026-20245-analysis/
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-privesc-4uxFrdzx
- https://blog.talosintelligence.com/sd-wan-ongoing-exploitation/
- https://www.rapid7.com/blog/post/ve-cve-2026-20182-critical-authentication-bypass-cisco-catalyst-sd-wan-controller-fixed/
- https://cybersecuritynews.com/cisco-sd-wan-vulnerability-exploit/
- https://www.securityweek.com/cisco-warns-of-7th-sd-wan-zero-day-exploited-in-2026/
- https://nvd.nist.gov/vuln/detail/CVE-2026-20245
- https://gbhackers.com/cisco-sd-wan-security-flaw/
- https://cyberscoop.com/cisco-sdwan-zero-day-vulnerability-exploited-cve202620245/