취약점 개요
CISA는 2026년 7월 21일 CVE-2021-27137을 알려진 악용 취약점(KEV)에 추가했다. 이 취약점은 DD-WRT의 UPnP 처리 코드에서 발생하는 스택 기반 버퍼 오버플로이며, 공격자가 조작한 SSDP M-SEARCH 요청으로 고정 길이 버퍼를 넘치게 만들 수 있다.
영향 범위는 DD-WRT 빌드 r45724 이전이다. 인증되지 않은 공격자가 원격 코드 실행으로 이어질 가능성이 있으나, UPnP가 활성화돼 있고 기본적으로 내부 인터페이스에만 바인딩되는 SSDP 서비스에 공격 패킷이 도달해야 한다. 따라서 인터넷 직접 노출 여부뿐 아니라 내부망·게스트망·VPN 구간에서의 도달 가능성까지 함께 점검해야 한다.
왜 지금 우선 대응해야 하나
CISA KEV 등재는 실제 악용 정황이 확인됐음을 뜻한다. NVD의 CISA SSVC 평가는 악용 상태를 active, 기술적 영향을 total로 분류한다. NVD에 등재된 CVSS v3.1 기본 점수는 8.1(High)이며, 공격 복잡도는 High다. 즉 무차별 인터넷 공격의 조건은 제한적일 수 있어도, 노출된 장비·평면화된 내부망에서는 우선순위를 낮출 근거가 되지 않는다.
특히 라우터는 외부와 내부의 경계 장비다. 장비가 침해되면 DNS 변조, 트래픽 가로채기, 추가 악성코드 배포, 내부 자산 탐색의 거점으로 악용될 수 있다. 과거에는 이 취약점이 IoT 봇넷 전파에 활용됐다는 보고도 있어, 단순 펌웨어 결함으로만 취급해서는 안 된다.
기술적 조건과 점검 포인트
취약 코드는 router/upnp/src/ssdp.c의 ssdp_msearch 경로에 있으며, UPnP의 SSDP M-SEARCH 처리 중 안전하지 않은 strcpy가 문제의 원인이다. 자산별로 다음 세 가지를 확인한다.
- DD-WRT 사용 여부와 빌드 번호
- 운영·테스트·원격지 장비를 포함해 DD-WRT 설치 장비를 식별한다.
- 관리 화면의 Firmware Version 또는 구성관리 기준으로 빌드가 r45724 이전인지 확인한다.
-
제조사 기본 펌웨어 장비와 DD-WRT로 교체된 장비를 구분한다. 후자는 중앙 자산관리에서 빠지기 쉽다.
-
UPnP/SSDP 활성화 및 수신 범위
- UPnP가 실제로 활성화됐는지 확인하고, 업무상 필요하지 않다면 비활성화한다.
- UDP 1900/SSDP가 WAN, 게스트 Wi-Fi, VPN, 관리망 중 어디에서 수신 가능한지 방화벽 정책과 인터페이스 설정으로 확인한다.
-
“기본값상 내부 인터페이스만 수신”이라는 설명만으로 안전하다고 판단하지 말고, 포트포워딩·브리지·잘못된 방화벽 예외로 경계가 넓어진 사례를 점검한다.
-
침해 징후와 변경 이력
- 최근 설정 변경, 비정상 재부팅, 알 수 없는 포트 매핑, DNS·관리자 계정 변경을 확인한다.
- 라우터 로그와 DHCP/DNS 로그에서 비정상 SSDP 트래픽 및 의심스러운 내부 통신을 조사한다.
- 장비 로그 보존이 짧다면 즉시 수집하고, 관리자 자격증명 교체와 구성 백업의 무결성도 검토한다.
권고 조치
24시간 이내: 노출 축소와 자산 판별
- 인터넷에서 관리 UI, UPnP, SSDP가 노출되지 않도록 ACL과 방화벽을 확인한다.
- 확인 전까지 UPnP가 불필요한 장비에서는 서비스를 비활성화한다.
- DD-WRT 자산 목록을 만들고, 빌드·UPnP 상태·접근 가능 네트워크·담당자를 기록한다.
- CISA BOD 26-04 적용 대상 기관은 CISA가 제시한 기한인 2026년 7월 24일까지 완화 조치 또는 사용 중단 계획을 이행한다.
단기: 패치와 검증
- 장비 호환성 및 설정 백업을 확인한 뒤 r45724 이상의 지원되는 DD-WRT 빌드로 업데이트한다.
- 업데이트 뒤 UPnP 설정이 의도대로 비활성화됐거나 제한됐는지, WAN 측 UDP 1900이 차단됐는지 재검증한다.
- 취약 장비가 의심 네트워크에 있었으면 해당 장비를 격리한 뒤 관리자 비밀번호, Wi-Fi 키, VPN 자격증명, DNS 설정을 점검·교체한다.
패치가 곤란한 경우: 대체 통제
패치 호환성 검증이나 운영 중단 제약으로 즉시 업데이트할 수 없다면, UPnP를 비활성화하고 SSDP(UDP 1900)를 신뢰된 관리 구간 외에서 차단한다. 관리 인터페이스는 전용 관리망 또는 VPN에서만 접근하게 하고, 게스트·IoT 망과 라우터 관리면을 분리한다. 이 통제는 패치의 대체물이 아니라 노출을 줄이는 임시 조치이므로, 장비 교체 또는 검증된 펌웨어 업그레이드 일정을 반드시 확정해야 한다.
대응 우선순위
| 위협 레벨 | 즉시 대응 | 단기 대응 | 장기 대응 |
|---|---|---|---|
| Critical — WAN 또는 비신뢰망에서 UPnP/SSDP 도달 가능 | UPnP 중지, UDP 1900 및 관리 UI 차단, 침해 징후 수집 | r45724 이상 업데이트·자격증명 교체 | 관리망 분리와 장비 교체 기준 수립 |
| High — 내부망·VPN·게스트망에서 도달 가능 | 자산 식별, UPnP 비활성화, 접근 경로 제한 | 펌웨어 업데이트와 로그 검토 | 네트워크 세분화 및 구성관리 자동화 |
| Medium — UPnP 비활성화, 노출 미확인 | 설정 증적 확보, 재점검 | 정기 업데이트 창에서 버전 상향 | 자산 인벤토리 정확도 개선 |
결론
이번 KEV 등재의 핵심은 “DD-WRT가 인터넷에 보이는가”만 확인하는 데 있지 않다. 취약 버전 여부, UPnP 활성 상태, SSDP가 도달 가능한 네트워크 구간, 그리고 침해 후속 징후를 한 묶음으로 확인해야 한다. 가장 실효성 높은 순서는 UPnP 비활성화와 노출 차단 → r45724 이상 업데이트 → 네트워크 분리 및 모니터링 강화다.
참고자료
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!