Cisco Secure Firewall Management Center(FMC)의 웹 인터페이스에 인증 우회 취약점이 확인되었습니다. 해당 취약점은 CVE-2026-20079로, 인증되지 않은 원격 공격자가 FMC 관리 기기에 스크립트 파일을 실행해 root 권한을 확보할 수 있는 경로입니다. 이 취약점은 Cisco Secure Firewall Management Center(FMC) Software의 웹 인터페이스 인증 우회 원격 코드 실행 취약점으로 기술됩니다(Cisco CNA, CVE List V5).
개요

CVE-2026-20079는 FMC 웹 인터페이스에서 인증을 우회해 기기에 대한 완전한 제어(root 접근)를 얻을 수 있는 취약점입니다. 이 시급성의 근거는 공개된 여러 출처에서 공통적으로 확인할 수 있습니다. CISA는 이 취약점을 알려진 악용 취약점(KEV) 목록에 등재했으며, NVD는 악용 상태가 활동 중(active)이고 자동화(automatable)가 가능하다고 분류했습니다(CISA KEV, NVD CVE-2026-20079). Cisco 보안 공지(cisco-sa-onprem-fmc-authbypass-5JPp45V2)의 악용 문맥에는 2026년 8월 인더더화일(in-the-wild) 악용이 언급되어 있어, 이론적 가능성을 넘어 실제 관측 단계로 볼 수 있습니다.
영향 범위
증거에서 확인된 영향 대상은 다음 두 가지입니다.
- Cisco Secure Firewall Management Center(FMC) Software의 웹 인터페이스
- Cisco Security Cloud Control(SCC) Firewall Management
CISA 기술 분류에서 이 취약점은 FMC와 SCC Firewall Management가 함께 인증 우회 영향을 받는다고 명시해, 온프레미스뿐 아니라 클라우드 관리 환경까지 노출될 수 있습니다. root 접근까지 확보된 경로는 현재 증거에서 FMC 웹 인터페이스에 대해 확인되며, SCC Firewall Management까지의 root 영향 여부는 제공된 근거 범위에서 별도로 확정되지 않습니다.
FMC가 다수의 방화벽 정책을 관리하는 중앙 통제점이라면, 이 관리 인프라에 대한 접근이 악용될 경우 연결된 방화벽 정책 전반에 영향을 줄 수 있습니다. 이는 확인된 사실을 연결한 운영적 해석이며, 공격자가 실제로 수행한 후속 활동의 구체적 관측은 현재 증거에 포함되어 있지 않습니다.
기술적 분석
CISA 기술 분류상 이 취약점은 'alternate path or channel(대체 경로 또는 채널)'을 통한 인증 우회로 기술됩니다. 제공된 증거 범위에서는, 인증되지 않은 원격 공격자가 영향을 받는 기기에서 인증을 우회하고 스크립트 파일을 실행해 root 접근을 얻을 수 있다는 것입니다.
악용 상태
CISA는 이 취약점을 알려진 악용 취약점(KEV) 목록에 등재했습니다. NVD는 exploitation: active, automatable: yes로 분류했습니다. Cisco 보안 공지(cisco-sa-onprem-fmc-authbypass-5JPp45V2)의 악용 문맥에는 2026년 8월 인더더화일(in-the-wild) 악용이 언급되어 있어, 이 취약점에 대해 실제 악용이 보고되고 있음을 나타냅니다.
확인되지 않은 사항(한계)
아래 사항은 현재 증거에 포함되어 있지 않아 단정할 수 없습니다.
- FMC와 SCC Firewall Management 각각의 정확한 대상 버전 범위와, Cisco가 발표한 수정(fixed) 릴리스 버전
- CVSS 점수 등 구체적인 심각도 수치와 세부 기술 메커니즘(구체적 인증 우회 경로)
- 공격자가 root 확보 후 실제로 수행한 후속 활동(데이터 탈취, 정책 변경 등)의 구체적 관측
- 공개된 PoC 또는 상세 기술 분석, 그리고 구체적 탐지 절차·IOC·로그 필드에 대한 독립 연구
따라서 대상 버전별 적용 조건과 정량적 심각도 수치는 아직 확정할 수 없습니다.
대응 방안
패치 적용 대상과 시기를 결정하려면 먼저 대상 버전을 알아야 합니다. 하지만 현재 제공된 증거에는 FMC와 SCC Firewall Management 각각의 정확한 영향 버전과, Cisco가 발표한 수정(fixed) 릴리스 버전이 포함되어 있지 않아, 이 자료만으로 적용 범위를 정할 수 없습니다.
탐지 관점에서도 마찬가지입니다. 제공된 증거에는 이 취약점에 대한 구체적 탐지 절차, IOC, 로그 필드가 포함되어 있지 않습니다. 따라서 이 자료만으로 어떤 모니터링 항목을 적용해야 하는지는 제시할 수 없으며, 탐지·완화 관점의 구체적 조치는 확인된 정보에 한해서만 다루게 됩니다.
참고자료
- CVE-2026-20079 - Cisco Secure Firewall Management Center Authentication Bypass Remote Code Execution Vulnerability (CVE List V5)
- CISA Catalog of Known Exploited Vulnerabilities - CVE-2026-20079
- NVD CVE-2026-20079 (CVE API 2.0)
함께 읽으면 좋은 글
- CVE-2026-75650 대응: Adobe Commerce 템플릿 엔진 RCE 실제 악용 점검
- CVE-2025-10478: Rockwell 1756-ENBT 변조 CIP 패킷 DoS 취약점 및 대응 가이드
- CVE-2026-49869: Kestra OSS 인증 우회 RCE — KEV 등재 취약점 점검 및 대응
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!