인프라·보안 · 방화벽 관리 서버 · 악용 확인
시스코 방화벽 관리 서버 CVSS 10.0 결함 악용 확인 - 관리 화면이 인터넷에 열려 있는지 보세요
시스코가 3월에 고친 Secure Firewall Management Center(FMC)의 인증 우회 결함 CVE-2026-20079 가 실제 공격에 쓰이고 있다고 9월 9일 확인됐다. CVSS 점수는 10.0 이고, 인증 없이 스크립트를 실행해 운영체제의 root 권한까지 얻을 수 있는 결함이다. 미국 CISA 는 9월 9일 악용 목록에 올리고 연방기관에 9월 12일까지 조치하라고 요구했다. 방화벽을 관리하는 서버가 공격 대상이 된 사례다.

CVE-2026-20079 는 시스코 Secure Firewall Management Center(FMC) 소프트웨어의 웹 인터페이스에 있는 인증 우회 결함이다. The Hacker News 에 따르면 CVSS 점수는 10.0 이며, 인증받지 않은 원격 공격자가 인증을 우회해 스크립트를 실행하고 기반 운영체제의 root 권한을 얻을 수 있다.
Help Net Security 는 이 결함이 2026년 3월에 공개·수정됐고 시스코 소속 Brandon Sakai 가 발견했다고 전했다. 같은 보도에 따르면 시스코는 9월 9일 이 결함의 실제 악용을 확인했다. The Hacker News 는 시스코 PSIRT 가 8월에 악용을 인지했다고 전했다. 고쳐진 지 반년 가까이 지난 결함이 지금 공격에 쓰이고 있는 셈이다.
확인된 사실
- 결함
- CVE-2026-20079, FMC 웹 인터페이스 인증 우회, CVSS 10.0 (The Hacker News)
- 수정 시점
- 2026년 3월 (Help Net Security)
- 발견자
- Brandon Sakai, 시스코 (Help Net Security)
- 악용 확인
- 2026-09-09 (Help Net Security) / 시스코 PSIRT 는 8월에 인지 (The Hacker News)
- CISA 악용 목록 등재
- 2026-09-09, 연방기관 조치 기한 2026-09-12 (The Hacker News)
- 함께 악용된 결함
- CVE-2026-20316(고정 자격증명), 2026-07-29 공개, 7월 악용 확인 (Help Net Security)
- 조치
- 두 결함의 핫픽스 적용. 보강 판은 2026-09-16 주 예정 (Help Net Security)
관측된 공격 세 갈래
The Hacker News 는 침해 이후 활동이 세 갈래(UAT-12197, UAT-11823, UAT-11988)로 구분됐고 웹셸과 악성코드 설치가 확인됐다고 전했다. Help Net Security 는 세 갈래를 이렇게 설명했다. 첫째 갈래는 악성 웹셸과 JAR 파일을 두고 자격증명을 빼낸다. 둘째 갈래는 두 결함을 함께 쓰며 `license.tmp` 파일을 고쳐 역방향 셸을 만들고 방화벽 설정을 수집하는데, 같은 보도는 이 갈래를 Sandworm 으로 추정된다고 전했다. 셋째 갈래는 고정 자격증명 결함을 써서 정찰과 자격증명 탈취를 하고 랜섬웨어를 배포하며, 보도는 Qilin 으로 추정된다고 적었다.
두 번째와 세 번째 갈래의 배후 지목은 보도에서 「추정」으로 표시된 내용이며, 확정된 귀속으로 읽을 근거는 이 보도에 없다.
Help Net Security 가 전한 조치는 두 가지다. 두 결함의 핫픽스를 곧바로 적용하는 것, 그리고 그것이 당장 어렵다면 FMC 관리 인터페이스가 인터넷에서 닿지 않도록 제한하는 것이다. 같은 보도는 더 폭넓은 보강 판이 9월 16일 주에 예정돼 있다고 전했다.
Our view
트리루의 시각 - 「막는 장비」의 관리 화면이 가장 먼저 점검할 자리다
방화벽·로드밸런서·VPN 같은 장비는 공격을 막으라고 두는 물건이지만, 그 장비를 설정하는 관리 화면은 별개의 웹 애플리케이션이다. 이번 사례에서 문제가 된 곳도 방화벽 자체가 아니라 방화벽을 관리하는 서버의 웹 인터페이스였다. 관리 화면이 인터넷에서 닿으면, 그 화면의 결함 하나가 장비 뒤의 망 전체를 여는 열쇠가 된다.
우리는 웹사이트와 서버를 운영하는 곳에 관리 화면 전반으로 같은 기준을 넓히자고 권한다. 관리자 페이지, 데이터베이스 관리 도구, 모니터링 대시보드, 배포 콘솔은 공개 서비스와 같은 주소·포트에 함께 두지 않는 편이 낫다. 접근을 사내망이나 VPN, 허용 주소 목록으로 좁히면 결함이 공개된 뒤 대응할 시간을 벌 수 있다.
이번 건에서 한 가지 더 볼 점은 시점이다. 결함은 3월에 고쳐졌고 공격은 8월과 9월에 확인됐다. 패치 공개가 곧 위험의 종료는 아니며, 올리지 않은 장비가 남아 있는 동안 위험은 계속된다. 장비 목록과 현재 올라간 판을 적어 두고 주기적으로 대조하는 작업이 필요하다.
출처 · 이 기사는 아래 소식을 직접 확인해 트리루의 문장으로 다시 썼습니다
- 01
CISA Flags Exploited Cisco, Citrix, Fortinet Flaws, Sets Sept. 12 Federal Patch Deadline
The Hacker News · Ravie Lakshmanan · 2026.09.10 게재 · 2026.09.12 확인
확인한 것: CVSS 10.0·결함 성격·시스코 PSIRT 8월 인지·세 갈래 클러스터 이름·CISA 등재와 9월 12일 기한
https://thehackernews.com/2026/09/cisa-flags-exploited-cisco-citrix.html
- 02
Cisco FMC bugs exploited by nation-state and ransomware actors (CVE-2026-20079, CVE-2026-20316)
Help Net Security · Zeljka Zorz · 2026.09.10 게재 · 2026.09.12 확인
확인한 것: 3월 수정·발견자·9월 9일 악용 확인·세 갈래 활동 설명과 추정 배후·핫픽스와 관리 인터페이스 제한 권고·9월 16일 주 보강 판
https://www.helpnetsecurity.com/2026/09/10/cisco-fmc-exploited-cve-2026-20079-cve-2026-20316/
이 글은 AI 도구를 활용해 초안을 작성하고, 출처 자료와 내용을 대조해 편집했습니다. 기사의 사실과 트리루의 해설을 구별해 전합니다.
제작 방식과 이미지 사용, 정정 절차는 콘텐츠 제작·검토 기준에서 확인하실 수 있습니다.