SonicWall, SMA1000 원격 접속 게이트웨이의 CVSS 10.0 SSRF 취약점 수정
SonicWall이 SMA1000의 취약점 4건에 대한 핫픽스를 배포했다. 그중 핵심은 로그인 없이 공격할 수 있는 서버 측 요청 위조 버그로, SonicWall은 이를 10.0으로 평가했다. 회사는 지금까지 악용 사례를 확인하지 못했다고 밝혔다.

핵심 내용
- 1SonicWall은 로그인이 필요 없는 SMA1000 WorkPlace 포털의 SSRF 취약점 CVE-2026-102255를 CVSS 척도에서 10.0으로 평가했다.
- 2핫픽스는 SMA1000 6210, 7210, 8200v 모델의 취약점 4건을 다루며, 수정된 빌드는 12.4.3-03670 및 12.5.0-03082 이상이다.
- 3SonicWall은 지금까지 4건의 취약점 중 어느 것도 악용된 사례를 확인하지 못했다고 밝혔다.
- 4The Hacker News에 따르면 SonicWall이 9월 1일 수정 버전으로 지목한 빌드도 영향을 받는 버전에 포함된다.
- 5SMA 100 시리즈와 SonicWall 방화벽의 SSL-VPN 기능은 영향을 받지 않는다.
기사 전문
The Hacker News와 BleepingComputer에 따르면 SonicWall은 기업이 원격 근무 직원에게 내부 네트워크와 애플리케이션 접속을 제공하는 데 사용하는 장비인 SMA1000 시리즈의 취약점 4건에 대한 핫픽스를 공개했다. 가장 심각한 CVE-2026-102255는 WorkPlace 포털의 서버 측 요청 위조(SSRF) 취약점으로, 로그인하지 않고도 접근할 수 있다. SonicWall은 이 취약점에 척도상 최고점인 CVSS 점수 10.0을 부여했다. The Hacker News에 따르면 10월 6일자인 보안 권고문에서 회사는 인증되지 않은 원격 공격자가 의도하지 않은 접근 경로를 악용해 장비가 자신을 대신해 요청을 보내도록 만들고, 내부 기능에 도달해 무단 작업을 수행할 수 있다고 설명했다. 권고문은 어떤 기능이 노출되는지는 밝히지 않았다.
SonicWall에 따르면 지금까지 공격자가 4건의 취약점 중 어느 것이라도 악용한 징후는 없으며, 회사는 SMA1000 고객에게 수정된 릴리스로 전환할 것을 권고했다. 영향을 받는 모델은 SMA1000 6210, 7210, 8200v다. The Hacker News에 따르면 12.4.3 브랜치에서는 12.4.3-03526까지의 빌드가 취약하며 12.4.3-03670 이상에 수정 사항이 포함됐다. 12.5.0 브랜치에서는 12.5.0-02952까지의 빌드가 취약하고 12.5.0-03082 이상에서 수정됐다. SMA 100 시리즈와 SonicWall 방화벽의 SSL-VPN 기능은 영향을 받지 않는다. The Hacker News는 핫픽스가 MySonicWall 포털을 통해 배포되며, 설치 후 장비가 재부팅되고, 별도의 임시 해결책은 제시되지 않았다고 덧붙였다.
나머지 3건의 취약점은 로그인한 뒤에만 악용할 수 있다. CVE-2026-102256은 관리자 권한이 필요한 OS 명령 주입 취약점으로 원격 코드 실행으로 이어질 수 있으며, The Hacker News에 따르면 SonicWall은 이를 7.8로 평가했다. 7.2로 평가된 CVE-2026-102257은 어플라이언스 관리 콘솔(AMC)의 Zip Slip 취약점으로, 조작된 압축 파일이 원래 압축을 풀어야 할 폴더 밖에 파일을 생성할 수 있어 이 역시 원격 코드 실행으로 이어질 수 있다. 5.5로 평가된 CVE-2026-102258은 AMC의 저장형 크로스 사이트 스크립팅 취약점으로, 관리자 계정이 필요하다. The Hacker News는 SonicWall이 이번에는 외부 연구자들의 공로를 밝혔다고 보도했다. CVE-2026-102255와 CVE-2026-102256은 Anthropic의 Benoît Sevens가 보고했으며, 나머지 2건은 DigitalCanion SA의 Brian Mariani가 발견했고 그중 1건은 Trend Micro의 Zero Day Initiative를 통해 제출됐다.
이번 수정은 실제 공격에 악용된 SMA1000 버그가 잇따른 뒤에 나왔다. The Hacker News의 집계에 따르면 이번 취약점은 SonicWall이 올해 패치한, 10.0으로 평가되고 로그인 없이 접근할 수 있는 3번째 WorkPlace SSRF 취약점이다. 앞선 취약점 쌍은 7월 14일 공개된 CVE-2026-15409와 CVE-2026-15410, 그리고 9월 1일 공개된 CVE-2026-83548과 CVE-2026-83549였으며, 두 경우 모두 SonicWall은 이를 이용한 공격을 조사했다고 밝혔다. BleepingComputer는 7월에 공개된 취약점 쌍이 수 주 동안 악용되어 Sou5, OrangeTail, RootRun 악성코드 설치에 사용됐으며, CISA는 이 공격들을 랜섬웨어 조직과 연관 지었다고 보도했다. The Hacker News는 또한 취약한 빌드에 12.4.3-03526과 12.5.0-02952가 포함된다고 지적했다. 이는 SonicWall이 9월 1일 악용된 취약점 쌍을 수정한 빌드로 제시했던 것으로, 따라서 당시 업데이트한 장비에도 새 핫픽스가 여전히 필요하다. 같은 매체에 따르면 SonicWall은 새 SSRF 버그가 나머지 3건과 연계돼 악용될 수 있는지 밝히지 않았으며, 장비에서 침해 지표를 점검하라는 이전의 권고도 되풀이하지 않았다.
왜 중요한가
SMA1000 게이트웨이는 기업 네트워크의 경계에 위치하며, BleepingComputer에 따르면 정부 기관, 관리형 서비스 제공업체, 대기업이 사용하고 있어 공격 표적이 되는 경우가 많다. BleepingComputer는 Shadowserver를 인용해 인터넷에서 접근 가능한 SMA1000 장비 400대가 넘게 추적되고 있으며 그중 일부는 이미 패치됐을 수 있다고 전했다. 또한 CISA가 지난 4년간 SonicWall 취약점 19건을 실제 악용된 취약점으로 등재했으며, 그중 13건이 랜섬웨어 공격에 사용됐다고 보도했다. SonicWall은 지금까지 새 취약점의 악용 사례는 없다고 밝혔지만, 9월 수정 사항을 적용한 장비도 새 핫픽스를 설치하기 전까지는 취약한 상태로 남는다.
타임라인
· 게시
주제#SonicWall#SMA1000#SSRF#취약점#원격 접속
출처
이 기사는 다음 출처를 바탕으로 합니다. 전체 맥락은 출처에서 확인하세요.



