DEEP DIVE REPORT

CVE-2026-12701 대응 가이드: Pulp Core 경로 탐색 취약점 점검 포인트

SecurityDesk
2026.07.21 조회 14

CVE-2026-12701 대응 가이드: Pulp Core FilesystemExport 경로 탐색 취약점

핵심 요약

CVE-2026-12701은 Pulp Core(pulpcore)의 FilesystemExport 기능에서 발생하는 경로 탐색(CWE-22) 취약점이다. relative_path 검증 우회를 이용하면 인증된 Pulp 관리자 권한을 가진 공격자가 자신이 제어하는 아티팩트 내용을 Pulp 서비스 계정이 쓸 수 있는 임의 경로에 기록할 수 있다. CVE.org와 NVD는 이 취약점의 CVSS v3.1 점수를 9.0(Critical)으로 기록한다.

공격에는 Pulp 관리 권한과 FilesystemExport 사용 조건이 필요하다. 따라서 인터넷의 비인증 사용자가 즉시 악용할 수 있는 취약점으로 단정할 수는 없지만, 관리자 API 노출·과도한 관리자 권한·서비스 계정의 넓은 파일 쓰기 권한이 결합된 환경에서는 영향이 커질 수 있다.

영향 판단: 패키지 상태와 실제 노출을 분리

Red Hat CSAF VEX의 known_affectednone_available은 아래 항목을 영향 대상으로 열거한다.

  • Red Hat Ansible Automation Platform 2의 ansible-automation-platform-26/hub-rhel9, ansible-automation-platform-27/hub-rhel9, python3.12-pulpcore
  • Red Hat Satellite 6의 python3.12-pulpcore
  • Red Hat Update Infrastructure 4 for Cloud Providers의 python-pulpcore
  • Red Hat Update Infrastructure 5의 python-pulpcore-client

이는 해당 패키지·제품 조합의 보안 상태를 나타내며, 모든 설치 인스턴스가 실제로 악용 가능한 구성이라는 뜻은 아니다. 우선 Pulp 서버에서 FilesystemExport가 구성됐는지, 그리고 관리자 API에 접근할 수 있는 주체가 있는지를 함께 확인해야 한다.

RHUI 4/5: 열거된 패키지와 최종 사용자 영향은 다름

CSAF 제품 상태에는 RHUI 4/5 관련 패키지가 known_affected로 열거된다. 하지만 Red Hat의 공식 설명에 따르면 RHUI 최종 사용자는 Pulp 콘텐츠 생성 API에 접근할 수 없으므로, 그 최종 사용자 구성은 이 취약점의 공격 전제를 충족하지 않아 영향을 받지 않는다. 즉, RHUI 패키지의 상태 열거만으로 RHUI 최종 사용자 환경을 일반적인 취약 환경으로 분류해서는 안 된다.

RHUI 운영자 측에서 별도로 Pulp 관리 API 또는 FilesystemExport를 노출·운영하는지 여부는 해당 관리 구성과 권한을 기준으로 확인한다. 최종 사용자 접근 경로와 운영자 관리 경로를 구분하는 것이 핵심이다.

수정본과 완화책 현황

수정 패키지가 전체 영향 제품에 이미 제공됐다고 표현해서는 안 된다. CSAF는 AAP 2, 일반 Satellite 6 및 RHUI 열거 항목에 대해 none_available(Affected)를 표시한다. 해당 제품군은 제품별 Red Hat 권고문에서 수정본 제공 여부를 계속 확인해야 한다.

다만 CSAF에는 Red Hat Satellite 6.17의 지정된 python-pulpcore/python3.11-pulpcore 패키지(3.63.21-2.el9pc)에 대한 vendor_fix와 RHSA-2026:42150이 별도로 기록돼 있다. 따라서 Satellite 6.17 운영자는 이 권고문과 업데이트 안내를 따라 자신의 설치 패키지·채널이 그 수정본 대상인지 확인한 뒤 적용한다. 이 제한된 수정본 정보를 다른 제품군의 패치 제공으로 일반화해서는 안 된다.

CSAF는 또한 "완전한 완화책은 없다"고 명시한다. 수정본이 없거나 적용 전인 환경에서는 다음 위험 저감 조치를 우선 수행한다.

  1. FilesystemExport를 한 번도 구성하지 않았다면 이 이슈의 영향을 받지 않는지 구성 상태를 확인한다.
  2. DB에 존재하는 FilesystemExporter를 조사해 ../ 경로 탐색 문자열이 있는 항목을 찾고, 악성 항목은 수동으로 정리한다.
  3. Pulp API의 관리자급 접근을 신뢰할 수 있는 운영자로 제한하고, 관리자 권한 계정을 검토·감사한다.
  4. Satellite/Pulp 서버에서 SELinux를 enforcing 모드로 운영해 Pulp 서비스 계정이 쓸 수 있는 디렉터리를 제한한다.
  5. 예상된 Pulp 디렉터리 밖의 파일 변경을 모니터링한다.

점검 및 대응 순서

  1. rpm -q python-pulpcore python3.12-pulpcore python3.11-pulpcore python-pulpcore-client로 설치 패키지를 확인한다. 패키지 존재 여부만으로 실제 악용 가능 여부를 결론 내리지 않는다.
  2. Pulp에서 FilesystemExport/FilesystemExporter가 구성됐거나 실행된 이력이 있는지 확인한다. 미구성 환경은 공식 완화책 설명상 이 취약점의 영향을 받지 않는다.
  3. relative_path../가 포함된 exporter와 비정상적으로 긴 경로를 조사하고, 확인된 악성 항목은 수동 정리한다.
  4. Pulp 관리자 계정, API 토큰, 관리자 API의 네트워크 접근 범위를 검토해 신뢰된 운영자만 접근하도록 제한한다.
  5. SELinux enforcing 상태와 Pulp 서비스 계정의 파일 쓰기 범위를 점검하고, 예상 경로 밖 파일 변경을 조사한다.
  6. Satellite 6.17처럼 수정본이 명시된 환경은 해당 RHSA와 제품 업데이트 절차를 검증 후 적용한다. none_available 제품은 Red Hat 권고문을 추적하면서 위 임시 조치를 유지한다.

침해 징후

  • FilesystemExporter 또는 관련 작업에 ../가 포함된 relative_path가 존재함
  • Pulp 서비스 계정 소유의 예기치 않은 파일이 Pulp 예상 디렉터리 밖에 생성·변경됨
  • 평소와 다른 출발지에서 Pulp 관리자 계정 또는 API 토큰이 사용됨
  • FilesystemExport 작업 직전·직후 관리자 권한이나 exporter 설정이 변경됨

의심 흔적을 발견하면 우선 Pulp 관리자 토큰을 회수하고 export 작업을 중지한다. 변경 파일의 소유자·시간·내용을 보존한 뒤, 관련 관리자 권한과 호스트의 지속성 메커니즘을 함께 조사한다.

운영팀 결론

우선순위는 일괄 패치 안내가 아니라 실제 공격 전제의 제거다. FilesystemExport 미사용 여부, Pulp 관리자 API 접근, 서비스 계정의 파일 쓰기 범위를 먼저 확인한다. RHUI는 패키지 상태 열거와 최종 사용자의 API 비접근에 따른 실질적 비영향을 구분한다. 제품별 수정본 상태는 Red Hat CSAF와 개별 권고문을 기준으로 계속 확인한다.

참고 자료

  • CVE Record: https://www.cve.org/CVERecord?id=CVE-2026-12701
  • NVD: https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-12701
  • Red Hat CSAF VEX: https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-12701.json
  • Red Hat CVE 페이지: https://access.redhat.com/security/cve/CVE-2026-12701
  • Satellite 6.17 권고문: https://access.redhat.com/errata/RHSA-2026:42150

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9