Cisco Nexus 9000 중대 결함, 인증 없이 루트 코드 실행 허용
Cisco Nexus 9000·IOS XR 중대 취약점, 원격 권한 탈취와 라우터 하드닝 동시 추진
- Cisco는 Silicon One 기반 Nexus 9000 스위치 10종에서 CVE-2026-20212를 공개하고 패치를 배포했다. 이 결함은 인증 없이 원격에서 루트 권한으로 코드를 실행하게 해 네트워크 장비 자체를 장악할 수 있게 한다.
- 이 취약점은 기본 Layer 3 VRF에서 IP 바인딩이 제한되지 않아 TCP 포트 43210과 43211이 노출되는 구조에서 발생한다. 공격자가 해당 포트로 접속해 특수 입력을 보내면 S1HAL 프로세스가 루트 권한으로 이를 실행하고, 장비 재부팅까지 유발할 수 있다.
- Cisco는 9월 2일 공개 시점까지 악용 사례는 없다고 밝혔으나, NX-OS 10.3(1)부터 10.6(3s)까지 45개 릴리스를 영향받는 것으로 CVE Program 기록에서 확인된다. 일시 대응으로 iACL로 두 포트를 차단하고 Live Protect를 임시 방어막으로 제시했다.
- IOS XR 하드닝 릴리스는 내부 발견 취약점을 7개의 CVE-2026-20274~20280으로 묶어 공개했고, 이 중 CVE-2026-20274와 CVE-2026-20279는 CVSS 9.8 상한을 가진다. 메모리 안전, 접근통제, 인증 결함을 일괄 수정하는 구조로 모든 릴리스가 구성과 무관하게 영향받는다고 설명한다.
- The Hacker News 교차 확인 결과 IOS XR 릴리스 111개 중 14개만 SMU가 현재 제공되며 4개는 대기 중이고 93개는 선행 업그레이드 후 SMU 적용이 필요하다. Cisco는 XR7(LNT) 플랫폼용 공통 SMU를 제공하고 26.2.2, 26.3.1을 첫 무SMU 고정 버전으로 예고했다.
- Sygnia는 2025년부터 중국 연계 Fire Ant가 IOS XR 라우터에서 GRE 은닉 터널, 로그 차단, 패킷 캡처를 수행했다고 보고했고, 이번 하드닝은 이러한 맞춤형 은닉 공격에 대응해 운영 상태와 감사 기록의 신뢰성을 회복하려는 시도로 볼 수 있다. 한국 통신·기간망도 유사 장비 사용 시 신속한 버전 진단과 SMU 계획 수립이 필요하다.
국가 기간망에서 Nexus 9000·IOS XR 장비 사용 비중을 즉시 파악해 포트 차단, SMU 적용, 버전 업그레이드 로드맵을 수립해야 한다. Fire Ant 사례를 참고해 라우터 운영 상태와 감사 로그의 불일치 여부를 점검하는 기술·절차 통제를 병행하는 것이 필요하다.
주요 용어: CVE(공개 취약점 식별번호 체계로 보안 결함을 표준화해 관리하는 번호), SMU(특정 소프트웨어 릴리스에 적용하는 유지보수 업데이트 패키지로 보안 취약점과 결함을 선택적으로 수정하는 모듈)
출처: The Hacker News