← 전체 글

보안

아리스타 SD-WAN 관리 콘솔, 두 달 만에 두 번째 'CVSS 10.0' 실제 악용. 두 개 릴리스 계열은 아직 패치도 없다

CVE-2026-93952는 온프레미스 VeloCloud Orchestrator의 최고 심각도 취약점으로, 실제 공격에 악용됐고 CISA 목록에도 등재됐다. 기한은 9월 25일. 아리스타의 지원 릴리스 계열 네 개 중 두 개는 권고문 공개 시점에 수정 버전이 없었다.

MAI
Arista Networks 로고. 파란색 배경 위에 흰색 글자로 'Arista' 워드마크가 쓰여 있다.

아리스타 네트웍스(Arista Networks)가 9월 22일 VeloCloud Orchestrator의 취약점을 패치했다. 회사는 이 취약점이 외부에서 발견됐으며 이미 공격에 사용되고 있다고 밝혔다. CVE-2026-93952의 CVSS 3.1 점수는 척도의 최상단인 10.0이다. 문제가 있는 것은 조직이 운영하는 모든 VeloCloud SD-WAN 엣지를 프로비저닝하고 설정하고 모니터링하는 콘솔의 온프레미스 버전이다. CISA는 이 취약점을 알려진 악용 취약점(KEV) 목록에 추가하고, 연방 민간기관에 9월 25일까지 조치하도록 했다.

중요한 건 점수가 아니다. 지원 중인 네 개 릴리스 계열 가운데 두 개가 권고문 공개 시점에 수정 버전조차 없었다는 점이다.

영향 범위

취약점은 VeloCloud Orchestrator On-Prem의 부적절한 입력 검증이다. 아리스타 권고문이 제시한 영향 버전과 수정 버전은 다음과 같다.

릴리스 계열영향 버전수정 버전
5.25.2.3.15 및 이전5.2.3.16
6.16.1.3.7 및 이전권고문 시점 수정 없음
6.46.4.2.7 및 이전6.4.2.8
7.07.0.0.2 및 이전권고문 시점 수정 없음

아리스타가 직접 운영하는 Hosted 및 Dedicated Orchestrator는 9월 22일에 패치됐다. 직접 운영하는 고객은 각자의 일정에 따라야 하는데, 6.1과 7.0 계열 사용자에게 그 일정에는 아직 날짜가 없다.

신중한 구성을 골라내는 전제 조건

악용에 조건이 없는 것은 아니다. 아리스타에 따르면 공격에는 VeloCloud Edge와 Orchestrator 사이에 인증서 기반 인증이 구성돼 있어야 하고, Orchestrator 웹 인터페이스에 대한 네트워크 접근과 엣지 인증서의 공개 부분이 필요하다. 사전 공유 키(PSK)로 엣지를 인증하는 구성은 영향을 받지 않는다. Orchestrator 자격 증명은 필요하지 않다.

이 조건의 형태를 다시 읽어볼 필요가 있다. 인증서의 공개 부분은 비밀이 아니라, 애초에 배포되도록 설계된 쪽이다. 그리고 인증서 기반 엣지 인증이 존재하는 이유는 모든 지점 장비에 공통 키 하나를 배포하는 방식이 더 약하기 때문이다. 결국 피해 반경에 들어가는 것은 더 신중한 길을 택한 구성 쪽에 치우친다. 이를 단순한 불운으로 넘기지 말고 분명히 짚어야 한다. 견고한 구성과 일치하는 전제 조건은, 잘 운영된 환경일수록 더 안전하다는 통상의 가정을 뒤집는다.

Orchestrator를 잃는다는 것의 의미

SD-WAN Orchestrator는 네트워크상의 또 하나의 서버가 아니다. 라우팅 정책, 터널 구성, 펌웨어, 자격 증명, 그리고 현장에 IT 인력이 없는 지점을 포함한 모든 엣지의 텔레메트리를 쥔 WAN의 제어 평면이다. 이번 권고문에 대한 보도는 공격이 성공할 경우 Orchestrator 호스트의 권한 있는 내부 기능에 도달한다고 전하며, 그 하위의 관리 대상 엣지들도 함께 의심 대상이 된다. 침해되는 것은 장비 한 대가 아니라, 다른 장비들에게 지시를 내리는 쪽의 기계다.

아리스타 권고문은 이 문제가 "실제로 악용되고 있는 것으로 확인됐다(known to be actively exploited)"고 적으면서도, 공격이 언제 시작됐는지, 몇 곳이 피해를 입었는지, 배후가 누구인지는 밝히지 않았다. 이 침묵 자체가 운영상 중요하다. 시작 시점을 모르면 방어자는 "이 날짜 이전은 범위 밖"이라는 식으로 조사 범위를 좁힐 수 없다.

이번 주에 해야 할 일

해당 계열이라면 5.2.3.16 또는 6.4.2.8로 업데이트한다. 6.1이나 7.0 계열이라면 쓸 수 있는 통제는 권고문이 제시한 것뿐이다. Orchestrator 웹 인터페이스 접근을 신뢰할 수 있는 네트워크로 제한하고, 빌드가 나올 때까지 그 제한을 사실상의 패치로 취급하라. 그런 다음 아무도 하지 않은 변경이 있는지 관리자 활동 기록을 점검하라.

탐지를 위해 아리스타는 지표를 공개했다. 침해된 호스트에 생성되는 파일 경로 /usr/local/sbin/.vcnode.js/usr/local/sbin/vc-sysmond, nginx 로그에 나타나는 x-vc-opt HTTP 헤더, 그리고 공격에서 관측된 두 주소 142.93.149.77과 104.248.126.159다. 이들이 없다고 해서 안전이 입증되는 것은 아니지만, 발견된다면 결론은 정해진다.

두 달 만에 두 번째

VeloCloud Orchestrator에 이번 분기 최고 심각도의 실제 악용 취약점이 나온 것은 처음이 아니다. 7월 말의 CVE-2026-16812 역시 CVSS 10.0이었고, 실제로 악용됐으며, BOD 26-04의 3일 대응 구간으로 CISA 목록에 올랐다. 게다가 그 취약점은 특정 구성 조건조차 필요하지 않았다.

같은 관리 평면에서 두 달 사이에 악용된 10.0이 두 건이라는 것은 불운의 연속이 아니다. 그 인터페이스가 얼마나 넓은 공격 표면을 갖고 있으며, 그중 얼마나 많은 수가 소유자가 생각하는 것보다 더 넓게 인터넷에서 접근 가능한지를 보여주는 사실이다. 패치는 급한 일이다. 그리고 지속적으로 해야 할 일은, WAN을 제어하는 콘솔을 인증되지 않은 외부인이 애초에 닿을 수 없는 곳에 두는 것이다.

출처: Arista Security Advisory 0183 · BleepingComputer · The Hacker News · SecurityWeek(CVE-2026-16812) · CISA Known Exploited Vulnerabilities Catalog

이어서 읽기