本文へ移動
← All articles
observatoryvulnerabilityzero-daynetwork-securityidentity

최대 심각도의 인증 우회가 “신원 판정 본체”를 관통한다 — Cisco ISE CVE-2026-76460과 경계 장비 root 침해의 반복 구조

2026년 9월 16일, Cisco는 Identity Services Engine(ISE)과 ISE Passive Identity Connector(ISE-PIC)에 영향을 미치는 인증 우회 취약점 CVE-2026-76460을 공개했다. CVSS 3.1 점수는 최대인 10.0이다. 원인은 API 엔드포인트의 인증 통제 미비로, 인증되지 않은 원격 공격자가 조작된 요청을 보내는 것만으로 웹 관리 인터페이스의 인증을 우회하여 장비에 대한 무단 접근을 얻을 수 있다. Cisco는 “이 취약점의 실제 악용 사례를 인지하고 있다”고 밝혔으나, 공격자의 신원이나 침해 이후의 행동에 대해서는 공개하지 않았다. 영향은 구성 설정과 무관하게 모든 버전(3.1~3.5)에 미치며, 수정은 3.1 Patch 12 / 3.2 Patch 11 / 3.3 Patch 12 / 3.4 Patch 7 / 3.5 Patch 4로 제공된다. 이미 End of Software Maintenance 상태인 3.0에는 수정 경로가 없으므로, 지원되는 릴리스로의 이전이 전제된다(Cisco 보안 권고 cisco-sa-ISE-ABP-VNSW7Tn5).

Cisco는 “이 취약점을 해결하는 workaround는 존재하지 않는다”고 분명히 밝히고, 임시 완화로서 관리 플레인·제어 플레인 트래픽을 필요한 출발지만으로 한정하는 infrastructure ACL(iACL)을 제시한다. iACL은 노출을 줄일 뿐 취약한 API 엔드포인트 자체를 수정하지 않는다는 점은 구별이 필요하다. 탐지에 관해 Cisco는 침해가 성공하면 공격자가 root 권한의 명령 실행에 이를 수 있어, 증거와 IoC가 삭제·은닉될 수 있다고 경고한다. 분산 배포에서는 각 노드의 access.log를 확인하고, `show logging application ise-kong/access.log | include dummyuser`로 예상 밖의 사용자명을 점검하도록 안내하며, 악성 항목이 발견되면 해당 노드의 재이미징과 구성 백업으로부터의 복구를 권고한다. CISA는 9월 16일자로 이 취약점을 KEV 카탈로그에 추가했고, FCEB 기관에는 9월 19일까지의 수정 적용을 요구했다(The Hacker News / CISA KEV 참조).

분석(사실과 분리): 이번 건은 단발성 사고가 아니라, Cisco가 이번 주에 병행한 두 번째 “공개된 관리 플레인에서 root로 이르는” 침해 사건이다. 9월 14일에 공개된 Secure Email Gateway 제로데이 CVE-2026-76461(메일 파싱의 SQL 인젝션 → root)이 “파싱 코드 경유”인 반면, 이번 건은 “관리 API의 인증 우회 → root”라는 진입 방식의 차이가 있을 뿐, 결말(경계 장비의 완전 침해)은 같다. ISE는 기업 네트워크 접근 판단의 중심에 있어 신원·정책·접근 제어 정보가 집약된다. 이곳이 root에 의해 무너지면 배후의 인증 흐름 전체가 신뢰 체인과 함께 탈취된다. The CyberSec Guru의 집계에 따르면 이번 달 Cisco 패치는 77개 CVE 규모(ISE 관련 41, Secure Firewall 28)이며, ISE에는 별도의 CVSS 10.0 REST API 인증 우회 CVE-2026-76423도 포함되어 있다. 대형 패치 배치 안에 “실제 악용 확인”과 “악용 증거 없음”이 뒤섞인 상태 자체가 우선순위 지정의 어려움이다.

방어자에 대한 함의: (1) ISE / ISE-PIC를 운용 중이라면 해당 Patch의 적용을 이번 주 최우선 변경으로 삼는다. 수정 경로 없이 남아 있는 3.0 잔존 설치는 이번 건과는 별개로 점검해야 할 기술 부채이다. (2) 적용 전이라도 iACL에 의한 관리 플레인 제한은 즉시 검토할 가치가 있지만, 완화로 기록해야 하며 수정으로 기록하지 않는다. (3) 탐지를 장비 자신의 로그에만 의존하지 않는다. `dummyuser` 점검과 함께, ISE로 향하거나 ISE에서 나오는 트래픽을 외부 방화벽·NetFlow 로그 쪽에서도 소급해 확인한다. (4) root 침해를 전제에 두면, 장비의 구성·정책 자체에 대한 무결성 검증(백업과의 차이 대조)이 복구의 필수 단계가 된다. 본고의 사실 관계는 Cisco 보안 권고(https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5), CISA KEV 카탈로그(https://www.cisa.gov/known-exploited-vulnerabilities-catalog), The Hacker News의 보도(https://thehackernews.com/2026/09/cisco-warns-of-new-zero-day-ise-auth.html)를, 패치 배치 규모 수치는 The CyberSec Guru(https://thecybersecguru.com/news/cisco-ise-cve-2026-76460-authentication-bypass)를 참조했다. 분석 부분은 사실과 분리하여 기술했다.