DEEP DIVE REPORT

CVE-2025-68686 대응 가이드: Fortinet FortiOS 민감정보 노출 점검 포인트

SecurityDesk
2026.07.29 조회 9

CVE-2025-68686 대응 가이드: Fortinet FortiOS 민감정보 노출 점검 포인트

Fortinet은 CVE-2025-68686을 FortiOS SSL-VPN의 심볼릭 링크 지속성 대응 패치를 우회해 민감한 파일을 읽을 수 있는 취약점(CWE-200)으로 공지했습니다. CISA는 2026년 7월 27일 이 취약점을 Known Exploited Vulnerabilities(KEV) 카탈로그에 추가했으며, 연방 민간 행정기관에는 8월 10일까지 조치를 요구합니다.

다만 이 이슈를 인터넷에서 곧바로 악용 가능한 일반적인 초기 침투 취약점으로 해석해서는 안 됩니다. Fortinet의 설명에 따르면 공격자는 다른 취약점으로 장비의 파일시스템 수준 읽기 전용 접근을 이미 확보한 상태여야 합니다. 또한 대상 장비에서 SSL-VPN이 활성화되어 있어야 합니다. SSL-VPN을 한 번도 활성화하지 않은 FortiOS 장비는 Fortinet 기준으로 영향을 받지 않습니다. 따라서 이번 대응은 “패치 여부”뿐 아니라 SSL-VPN 노출과 선행 침해 가능성을 함께 확인하는 작업입니다.

먼저 확인할 대상

다음 세 조건이 겹치는 자산을 우선순위로 분류합니다.

  1. 인터넷에 노출됐거나 외부 사용자가 접속하는 FortiGate/FortiOS 장비
  2. SSL-VPN을 현재 또는 과거에 활성화한 장비
  3. 아래 영향 버전을 운용 중인 장비
FortiOS 계열 영향 버전 권고 조치
7.6 7.6.0~7.6.1 7.6.2 이상으로 업그레이드
7.4 7.4.0~7.4.6 7.4.7 이상으로 업그레이드
7.2 / 7.0 / 6.4 모든 버전 Fortinet 권고: Migrate to a fixed release

자산 목록만으로 SSL-VPN 사용 여부가 불명확하다면 현재 설정뿐 아니라 설정 백업, 변경 이력, 외부 접속 정책을 함께 대조합니다. SSL-VPN이 비활성이라고 하더라도 과거 활성화 이력이 있는 장비는 해당 기간의 노출과 로그 보존 상태를 별도로 평가하는 편이 안전합니다.

조치 순서: 업그레이드와 침해 확인을 분리하지 말 것

1. 영향 범위와 운영 제약 확인

운영 중인 FortiOS 버전, 장비 역할, HA 구성, SSL-VPN 활성화 여부를 기록합니다. Fortinet 공지 FG-IR-25-934는 6.4·7.0·7.2 계열에 대해 각각 Migrate to a fixed release를 안내합니다. 공지만으로 각 계열의 지원 종료 여부를 단정하지 않고, 해당 권고에 따라 고정 릴리스로의 마이그레이션 경로와 운영 영향을 계획합니다. 실제 업그레이드 경로는 Fortinet Upgrade Tool에서 장비별로 검증합니다.

2. 수정 버전 적용

점검 결과 영향 대상이면 7.6 계열은 7.6.2 이상, 7.4 계열은 7.4.7 이상으로 올립니다. 변경 전 구성과 로그를 백업하고, 변경 창·롤백 절차·HA 동기화 여부를 확인합니다. 업그레이드 완료 후에는 GUI/CLI에서 실제 실행 버전과 SSL-VPN 설정을 재확인해 작업 증적을 남깁니다.

Fortinet은 FMWP DB 26.033의 가상 패치 FG-VD-60389.0day도 안내합니다. 이는 변경 전 위험을 낮추는 보완 통제일 뿐, 업그레이드나 마이그레이션을 대신하지 않습니다. 가상 패치 적용 여부와 서명 데이터베이스 버전도 함께 기록합니다.

3. 선행 파일시스템 침해 가정 아래의 조사

이 CVE만으로 장비가 침해됐다고 단정할 수는 없습니다. 반대로 패치만 적용해도 기존 침해 흔적이 사라지는 것은 아닙니다. Fortinet은 특정 파일명·해시·IP 같은 고유 IoC를 공개하지 않았으므로, 아래 항목은 “CVE 고유 IoC”가 아니라 벤더가 밝힌 공격 전제와 행위를 토대로 한 조사 기준으로 사용해야 합니다.

  • 알려진 정상 구성 백업과 비교해 예상 밖 심볼릭 링크, 변경된 시스템·웹 자산, 비정상 지속성 요소가 있는지 확인합니다.
  • SSL-VPN 및 웹 관리 로그에서 비정상 URI, 조작된 HTTP 요청으로 보이는 반복 요청, 평소와 다른 응답 크기·오류 패턴을 찾고, 구성 변경·관리자/VPN 로그인 이벤트와 시간순으로 연계합니다.
  • 새로 생성되거나 변경된 관리자 및 VPN 계정, API 키, 인증서, 원격 관리 설정을 확인합니다.
  • 의심 징후가 있으면 로그·구성·이미지를 먼저 보존한 뒤 격리하고, 노출 가능성이 있는 관리자/VPN 계정, API 키, 인증서 등 비밀정보 교체 범위를 결정합니다. 신뢰 가능한 이미지에서의 복구 필요성도 검토합니다.

4. 재발 방지 통제

SSL-VPN이 업무상 불필요하면 비활성화를 검토합니다. 필요한 경우에는 관리 인터페이스와 SSL-VPN의 외부 노출을 최소화하고, MFA·관리자 권한 분리·접속 원본 제한·중앙 로그 수집을 적용합니다. 이 통제는 CVE-2025-68686의 선행 조건을 없애거나 탐지 가능성을 높이는 보완책이며, 수정 버전 적용의 대체 수단은 아닙니다.

운영 체크리스트

  • [ ] 인터넷 노출 FortiOS 자산과 버전을 최신화했다.
  • [ ] SSL-VPN의 현재·과거 활성화 여부를 확인했다.
  • [ ] 7.6.0~7.6.1은 7.6.2 이상, 7.4.0~7.4.6은 7.4.7 이상으로 조치했다.
  • [ ] 6.4·7.0·7.2는 Fortinet의 Migrate to a fixed release 권고에 따라 마이그레이션을 계획 또는 완료했다.
  • [ ] Upgrade Tool로 실제 경로와 변경 절차를 검증했다.
  • [ ] 가상 패치 적용 상태는 보완 통제로 기록했고, 영구 조치와 구분했다.
  • [ ] 패치 전후 로그·구성·버전 증적을 보관했다.
  • [ ] 비정상 심볼릭 링크, 시스템/웹 자산 변경, 계정·인증서·API 키 변경을 조사했다.
  • [ ] 의심 징후가 있는 장비는 증적 보존 후 격리·자격 증명 교체·복구 필요성을 평가했다.

결론

CVE-2025-68686은 SSL-VPN이 활성화된 FortiOS에서, 다른 취약점으로 파일시스템 수준의 읽기 접근을 이미 획득한 공격자가 민감한 파일을 읽는 데 악용할 수 있는 이슈입니다. 따라서 단독 초기 침투 취약점으로 과장하지 않되, 인터넷 노출 SSL-VPN 장비와 영향 버전을 가장 먼저 식별해야 합니다.

우선 조치는 7.6.0~7.6.1을 7.6.2 이상으로, 7.4.0~7.4.6을 7.4.7 이상으로 업데이트하는 것입니다. 6.4·7.0·7.2는 Fortinet의 Migrate to a fixed release 권고에 맞춰 마이그레이션 경로를 검증합니다. 가상 패치는 보완 통제로 관리하고 영구 조치를 대체하지 않습니다. 동시에 기존 침해 가능성에 대비해 로그·구성·이미지를 보존하고, 계정·키·인증서 변경과 비정상 파일 또는 설정 흔적을 조사해야 합니다.

참고 자료

  • Fortinet PSIRT, FG-IR-25-934: https://fortiguard.fortinet.com/psirt/FG-IR-25-934
  • CISA KEV, CVE-2025-68686: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-68686
  • NVD, CVE-2025-68686: https://nvd.nist.gov/vuln/detail/CVE-2025-68686
  • Fortinet Upgrade Tool: https://docs.fortinet.com/upgrade-tool

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9