SonicWall ‘SMA’ 루트 권한 탈취 제로데이 확산…원격접속 구조 전환

SonicWall ‘SMA’ 루트 권한 탈취 제로데이 확산…원격접속 구조 전환

SonicWall SMA 제로데이, 원격접속 장비가 내부망 진입로로 바뀐다

  • SonicWall SMA 1000에서 CVE-2026-15409·15410이 악용돼, 공격자가 관리자 권한으로 장비를 장악하고 내부망 진입점을 확보한다.
  • 문제는 인증 우회 SSRF와 사후 인증 코드 주입의 결합이며, Workplace와 관리 콘솔을 거쳐 루트 수준 명령 실행으로 이어진다.
  • 공개된 취약점은 CVSS 10.0과 7.2로 평가됐고, 6210·7210·8200v 및 특정 핫픽스 버전이 영향권에 들어간다.
  • 패치만으로 끝나지 않아 장비 재이미징, 비밀번호·TOTP 재설정, X1 원격관리 차단이 필요하며, 기존 VPN 신뢰모델을 다시 짜야 한다.
  • 인증 없는 원격접속 장비가 랜섬웨어의 초기 발판이 되면서, 공공망은 외부 접속 통제와 공급망 장비 검증을 동시에 강화해야 한다.

정부는 SMA·VPN 장비를 긴급 점검하고, 외부관리 차단·MFA 강제·자격증명 전면 교체를 즉시 지시해야 한다.

주요 용어: 제로데이(패치 전 악용되는 취약점), SSRF(서버가 대신 내부 요청을 보내게 만드는 결함), TOTP(시간기반 일회용 비밀번호)

출처: The Hacker News