๋ Cisco๋ค? Catalyst SD-WAN Manager XSS(CVE-2026-20245), ๊ด๋ฆฌ ์ฝ์์ด ๋ซ๋ฆฌ๋ฉด ์๊ธฐ๋ ์ผ
๋ ํฐ์ก์ต๋๋ค. ์ด๋ฒ์ ์ฐ๋ฆฌ ๋คํธ์ํฌ์ '๋๋'์ ํด๋นํ๋ Cisco Catalyst SD-WAN Manager(์์ ์ด๋ฆ vManage)์์. ๊ด๋ฆฌ์๊ฐ ๋งค์ผ ๋ค์ฌ๋ค๋ณด๋ ๊ทธ ์น ์ฝ์ ๋ง์ ๋๋ค. CVE-2026-20245๋ ํ๋ฉด์ ๋ฟ๋ ค์ง๋ ์ถ๋ ฅ๊ฐ์ ์ ๋๋ก ์ธ์ฝ๋ฉ·์ด์ค์ผ์ดํํ์ง ์์์ ์๊ธด ๋ฌธ์ ์ธ๋ฐ์, ํ๋ง๋๋ก ๊ด๋ฆฌ ์ฝ์ ์์ ์ ์ฑ ์คํฌ๋ฆฝํธ๊ฐ ์ฌ์ด์ง ์ ์๋ XSS ๊ณ์ด ์ทจ์ฝ์ ์ ๋๋ค. "์์ด, XSS ๊ทธ๊ฑฐ ๋ณ๊ฑฐ ์๋์ง ์์์?"๋ผ๊ณ ์๊ฐํ์ จ๋ค๋ฉด... ๊ณผ์ฐ ๊ทธ๋ด๊น์?
- Cisco Catalyst SD-WAN Manager(๊ตฌ vManage) ์น UI์ ์ถ๋ ฅ ์ธ์ฝ๋ฉ ๋ฏธํก(CWE-116)์ผ๋ก ์ธํ XSS ๊ณ์ด ์ทจ์ฝ์ ์.
- ๊ณต๊ฒฉ์๊ฐ ์ฌ์ด๋ ์คํฌ๋ฆฝํธ๊ฐ ๋ค๋ฅธ ๊ด๋ฆฌ์์ ๋ธ๋ผ์ฐ์ ์ธ์ ์์ ์คํ๋ผ, ์ธ์ ํ์ทจ·๊ด๋ฆฌ ์์ ๋ฌด๋จ ์ํ์ผ๋ก ์ด์ด์ง ์ ์์.
- ์ ํํ CVSS ์ ์·์ํฅ ๋ฒ์ ·ํจ์น๋ Cisco ๊ณต์ ์ด๋๋ฐ์ด์ ๋ฆฌ๋ฅผ ๊ผญ ํ์ธํ๊ณ , ์ฝ์ ์ ๊ทผ์ ์ต์ํ·๊ฒฉ๋ฆฌํ๋ ๊ฒ ํต์ฌ ๋ฐฉ์ด์.
1. ๋ญ๊ฐ ๋ฌธ์ ์ธ ๊ฑฐ์ฃ ?
์ด๋ฆ์ด ๊ธธ์ด์ ๊ทธ๋ ์ง ์๋ฆฌ๋ ๋จ์ํจ. ์น ์ ํ๋ฆฌ์ผ์ด์ ์ ์ฌ์ฉ์๊ฐ ๋ฃ์ ๊ฐ(์ด๋ฆ, ์ค๋ช , ์ ์ฑ ๋ผ๋ฒจ ๊ฐ์ ๊ฒ)์ ๋์ค์ ํ๋ฉด์ ๋ค์ ๋ณด์ฌ์ค๋๋ค. ์ด๋ ๊ทธ ๊ฐ์ ๊ทธ๋๋ก HTML๋ก ํ ํด๋ด๋ฉด, ๊ฐ ์์ ์จ์ด ์๋ ์คํฌ๋ฆฝํธ๊ฐ ์ฝ๋๋ก ํด์๋ผ์ ์คํ๋๋ ๊ฑฐ์ฃ . ์ด๊ฒ ๋ฐ๋ก ์ถ๋ ฅ ์ธ์ฝ๋ฉ/์ด์ค์ผ์ดํ์ ์คํจ(CWE-116), ํํ ๋งํ๋ XSS์ ๋๋ค.
์ฌ๊ธฐ์ ๋ฌด์์ด ํฌ์ธํธ. SD-WAN Manager๋ ์์ญ~์๋ฐฑ ๊ฐ ์ง์ ๋ผ์ฐํฐ๋ฅผ ํ ๊ณณ์์ ์ ์ดํ๋ ์ค์ ๊ด์ ํ์ด์์. ์ผ๋ฐ ๋ธ๋ก๊ทธ ๋๊ธ์ฐฝ XSS๋์ ๋ฌด๊ฒ๊ฐ ๋ค๋ฆ ๋๋ค. ๊ด๋ฆฌ์์ ์ธ์ ์ด ํ ๋ฒ ํ์ทจ๋๋ฉด, ๊ณต๊ฒฉ์๋ ๊ทธ ๊ถํ์ผ๋ก ์ ์ฑ ์ ๋ฐ๊พธ๊ฑฐ๋ ์ฅ๋น ์ค์ ์ ๊ฑด๋๋ฆด ๋ฐํ์ ์ป๊ฒ ๋๋ ๊ฑฐ์ฃ . โ ๏ธ
2. ๊ทธ๋์ ์ด๋ป๊ฒ ์ ์ฉ๋๋์? (๊ฐ๋ ๋ง!)
์คํ ๊ฐ๋ฅํ ํ์ด๋ก๋๋ ๋น์ฐํ ์ ์ ์ต๋๋ค. ๊ฐ๋ ๋ง ์ง์๊ฒ์.
- โ ๊ณต๊ฒฉ์๊ฐ ์ฝ์์ ์ด๋ค ์ ๋ ฅ ํ๋(์ด๋ฆ·์ค๋ช ๋ฑ)์ ์คํฌ๋ฆฝํธ๊ฐ ํฌํจ๋ ๋ฌธ์์ด์ ์ ์ฅํด ๋ .
- โ ๊ทธ ๊ฐ์ด ํ๋ฉด์ ๋ค์ ๋ ๋๋ง๋ ๋ ์ธ์ฝ๋ฉ์ด ์ ๋๋ฉด → ์คํฌ๋ฆฝํธ๊ฐ ํผํด ๊ด๋ฆฌ์์ ๋ธ๋ผ์ฐ์ ์์ ์คํ๋จ.
- โ ๊ฒฐ๊ณผ์ ์ผ๋ก ์ธ์ ํ ํฐ ํ์ทจ, ๊ด๋ฆฌ์ ๋์ ์์ฒญ ๋ณด๋ด๊ธฐ(๋ฌด๋จ ์์ ) ๊ฐ์ ๊ฒ ๊ฐ๋ฅํด์ง.
๋๋ถ๋ถ์ ์ด๋ฐ ์ฝ์ XSS๋ ์ผ์ ๊ถํ์ ๊ฐ์ง ์ฌ์ฉ์๊ฐ ๊ฐ์ ์ฌ์ด์ผ ํ๋ค๋ ์ ์ ๊ฐ ๋ถ์ด์. ๊ทธ๋์ "๋ด๋ถ์ ๋๋ ์ด๋ฏธ ๋ฎ์ ๊ถํ์ ํ์ทจํ ๊ณต๊ฒฉ์"๊ฐ ๊ถํ์ ์๋ก ๋์ด์ฌ๋ฆฌ๋ ์๋๋ฆฌ์ค๋ก ์์ฃผ ๊ทธ๋ ค์ง๋๋ค. ์ ํํ ๊ณต๊ฒฉ ์กฐ๊ฑด(์ธ์ฆ ํ์ ์ฌ๋ถ·๊ถํ ์์ค)์ Cisco ์ด๋๋ฐ์ด์ ๋ฆฌ์ CVSS ๋ฒกํฐ๋ฅผ ์ง์ ๋ณด๊ณ ํ๋จํ์๋ ๊ฑธ ๊ฐ์ธ์ ์ผ๋ก ์ถ์ฒ๋๋ ค์.
3. ๋ฐฉ์ด์๋ผ๋ฉด — ํ์ง๋ถํฐ ํด๋ด ์๋ค
- โ ์ ๊ทผ ๋ก๊ทธ ํ์ธ: ๊ด๋ฆฌ ์ฝ์ ์ ๊ทผ IP๋ฅผ ํ์ดํธ๋ฆฌ์คํธ์ ๋์กฐ. ํ์์ ๋ค๋ฅธ ์ถ์ฒ์์์ ์ธ์ฆ·์ค์ ๋ณ๊ฒฝ์ด ์์๋์ง ๋ณด์ธ์.
- โ
์
๋ ฅ๊ฐ ํ์ ์ ๊ฒ: ์ ์ฑ
·์ฅ๋น·์ฌ์ฉ์ ์ด๋ฆ/์ค๋ช
ํ๋์
<,>,script,onerror๊ฐ์ HTML/์ด๋ฒคํธ ํ์ ์ด ์ ์ฅ๋ผ ์์ง ์์์ง ๊ฒ์. - โ WAF·ํ๋ก์ ๋ก๊ทธ: ์ฝ์ ์๋จ์ ๋ฆฌ๋ฒ์ค ํ๋ก์๊ฐ ์๋ค๋ฉด, ๋น์ ์ ํ๋ผ๋ฏธํฐ ํจํด์ ๋ฃฐ๋ก ์ก์ ์๋ฆผ.
- โ ์ธ์ ์ด์ํ์: ํ ๊ณ์ ์ด ์งง์ ์๊ฐ์ ์ฌ๋ฌ IP์์ ํ๋ํ๊ฑฐ๋, ๊ด๋ฆฌ์ ๋์ ์๋ ์ค์ ๋ณ๊ฒฝ์ด ์ฐํ๋ฉด ์ฆ์ ์์ฌ.
4. ์ํ — ์ง๊ธ ๋น์ฅ ํ ์ ์๋ ๊ฒ๋ค
- โ ํจ์น๊ฐ 1์์. Cisco ๊ณต์ ๋ณด์ ์ด๋๋ฐ์ด์ ๋ฆฌ์์ ์ํฅ ๋ฒ์ ๊ณผ ๊ณ ์ (fixed) ๋ฒ์ ์ ํ์ธํ๊ณ ์ ๋ฐ์ดํธํ์ธ์. ์์น·๋ฒ์ ์ ๊ฑฐ๊ธฐ ์ ํ ๊ฒ ์ ๋ต์ ๋๋ค.
- โ ๊ด๋ฆฌ๋ฉด(Management Plane) ๊ฒฉ๋ฆฌ: SD-WAN Manager ์น ์ฝ์์ ์ธํฐ๋ท์ ์ง์ ๋ ธ์ถํ์ง ๋ง๊ณ , ๊ด๋ฆฌ ์ ์ฉ VLAN·VPN·์ ํํธ์คํธ ๋ค์ ๋๊ธฐ.
- โ ์ ๊ทผ ํต์ : ์ฝ์ ์ ๊ทผ IP๋ฅผ ํ์ดํธ๋ฆฌ์คํธ๋ก ์ ํํ๊ณ , ๊ด๋ฆฌ์ ๊ณ์ ์ MFA ํ์ ์ ์ฉ.
- โ ์ต์ ๊ถํ: ๋ชจ๋์๊ฒ ์ํผ๊ด๋ฆฌ์ ์ฃผ์ง ๋ง๊ธฐ. RBAC๋ก ์ญํ ์ ์ชผ๊ฐ๋ฉด XSS๊ฐ ํฐ์ ธ๋ ํผํด ๋ฒ์๊ฐ ์ค์ด๋ญ๋๋ค.
- โ ๋ธ๋ผ์ฐ์ ์์: ๊ด๋ฆฌ์๋ ์ฝ์ ์ ์ฉ ๋ธ๋ผ์ฐ์ /์ธ์ ์ ์ฐ๊ณ , ์์ ํ ๋ก๊ทธ์์ํ๋ ์ต๊ด. ์ฌ์ํด ๋ณด์ฌ๋ ์ธ์ ํ์ทจ ์ถฉ๊ฒฉ์ ์ค์ฌ์ค์.
5. ๋ง๋ฌด๋ฆฌํ๋ฉฐ
"XSS๋ ๊ฐ๋ฒผ์ด ์ทจ์ฝ์ "์ด๋ผ๋ ์ธ์, ์ด์ ์ข ๋ฒ๋ ค์ผ ํ ๊ฒ ๊ฐ์์. ํ๋ฒํ ๊ฒ์ํ์ด๋ฉด ๋ชฐ๋ผ๋, ๋คํธ์ํฌ ์ ์ฒด๋ฅผ ํธ๋ นํ๋ ๊ด๋ฆฌ ์ฝ์์์ ํฐ์ง๋ฉด ์ด์ผ๊ธฐ๊ฐ ์์ ํ ๋ฌ๋ผ์ง๊ฑฐ๋ ์. ์ถ๋ ฅ ์ธ์ฝ๋ฉ ํ ์ค์ ๋นผ๋จน์ ๋๊ฐ๊ฐ ์ด๋ ๊ฒ ํฌ๋ต๋๋ค. ์ฐ๋ฆฌ ๊ฐ์ ๋ฐฉ์ด์·ํ์ต์ ์ ์ฅ์์ "๊ณต๊ฒฉ์ ๋ชป ๋ง์ผ๋ฉด ์ต์ํ ๋นจ๋ฆฌ ํ์งํ๋ค"๋ ๋ง์์ผ๋ก ๋ก๊ทธ๋ถํฐ ์ฑ๊ฒจ๋ด์. ๊ฐ์ด ์ ๊ฒํด๋ณด์์! ์ฌ๋ฌ๋ถ ํ๊ฒฝ์ SD-WAN Manager๊ฐ ์ธํฐ๋ท์ ๋ ธ์ถ๋ผ ์์ง ์๋์? ๋๊ธ๋ก ์ ๊ฒ ๊ฒฐ๊ณผ ๊ณต์ ํด์ฃผ์ธ์ ๐
โ ํต์ฌ ์์ฝ 3์ค
- CVE-2026-20245๋ Cisco Catalyst SD-WAN Manager(๊ตฌ vManage) ์น ์ฝ์์ ์ถ๋ ฅ ์ธ์ฝ๋ฉ ๋ฏธํก(XSS ๊ณ์ด, CWE-116) ์ทจ์ฝ์ ์.
- ํผํด ๊ด๋ฆฌ์์ ๋ธ๋ผ์ฐ์ ์์ ์คํฌ๋ฆฝํธ๊ฐ ์คํ๋ผ ์ธ์ ํ์ทจ·๋ฌด๋จ ๊ด๋ฆฌ ์์ ์ผ๋ก ๋ฒ์ง ์ ์์ด, ๊ฐ๋ฒผ์ด ๋ณผ ์ฌ์์ด ์๋.
- ๋ฐฉ์ด๋ ๊ณต์ ์ด๋๋ฐ์ด์ ๋ฆฌ ๊ธฐ์ค ํจ์น + ๊ด๋ฆฌ๋ฉด ๊ฒฉ๋ฆฌ·IP ํ์ดํธ๋ฆฌ์คํธ·MFA·์ต์๊ถํ, ๊ทธ๋ฆฌ๊ณ ์ ๊ทผ/์ ๋ ฅ๊ฐ ๋ก๊ทธ ํ์ง๊ฐ ํต์ฌ์.