서론
CVE-2026-25089는 Fortinet FortiSandbox, FortiSandbox Cloud, FortiSandbox PaaS에서 확인된 OS 명령 주입(OS Command Injection) 취약점이다. Fortinet은 이 취약점을 Critical 등급으로 분류했고, 인증되지 않은 공격자가 특수하게 조작한 HTTP 요청을 통해 승인되지 않은 명령 실행을 유발할 수 있다고 설명했다.
운영팀이 이 이슈를 가볍게 볼 수 없는 이유는 CISA Known Exploited Vulnerabilities(KEV) 카탈로그 등재다. CISA는 2026년 7월 16일 CVE-2026-25089를 KEV에 추가했고, 조치 기한을 2026년 7월 19일로 제시했다. 즉 단순히 이론상 가능한 취약점이 아니라 실제 악용 정황이 확인된 취약점으로 취급해야 한다.
FortiSandbox는 악성 파일 분석과 보안 운영 흐름에 연결되는 장비인 만큼, 관리 WEB UI가 넓은 네트워크에 노출되어 있거나 패치가 지연된 환경에서는 우선순위를 높여 대응해야 한다.
본론
핵심 정보
| 항목 | 내용 |
|---|---|
| CVE ID | CVE-2026-25089 |
| 벤더 권고 | Fortinet FG-IR-26-141 |
| 영향 제품 | FortiSandbox, FortiSandbox Cloud, FortiSandbox PaaS |
| 취약점 유형 | CWE-78, OS 명령 주입(OS Command Injection) |
| 공격 조건 | 인증 불필요, WEB UI로 조작된 HTTP 요청 전송 |
| 취약 지점 | start vnc 기능의 JSON 입력 처리 흐름 |
| 악용 현황 | CISA KEV 등재, 실제 악용 취약점으로 분류 |
| 공개일 | Fortinet 기준 2026년 6월 9일 |
| 조치 기한 | CISA KEV 기준 2026년 7월 19일 |
NVD는 이 취약점에 대해 CWE-78 및 CISA KEV 등재 정보를 반영하고 있으나, 확인 시점 기준 NIST CVSS 벡터는 별도로 제공하지 않았다. 따라서 점수 추정 대신 Fortinet의 Critical 분류와 CISA KEV 등재 사실을 기준으로 우선순위를 잡는 편이 적절하다.
영향 범위
Fortinet 공식 권고 기준으로 우선 확인해야 할 영향 버전은 다음과 같다.
| 제품 | 영향 버전 | 권장 조치 |
|---|---|---|
| FortiSandbox 5.0 | 5.0.0 through 5.0.5 | 5.0.6 이상으로 업그레이드 |
| FortiSandbox 4.4 | 4.4.0 through 4.4.8 | 4.4.9 이상으로 업그레이드 |
| FortiSandbox 4.2 | NVD 설명상 all versions 영향 | 벤더 지원 상태와 마이그레이션 경로 확인 |
| FortiSandbox Cloud 5.0 | 5.0.4 through 5.0.5 | 5.0.6 이상 적용 여부 확인 |
| FortiSandbox PaaS 5.0 | 5.0.4 through 5.0.5 | 5.0.6 이상 적용 여부 확인 |
Fortinet 권고 표에서는 FortiSandbox 4.2 계열의 해결 버전이 명확하게 보이지 않는다. 4.2 계열을 운용 중이라면 임의로 해결 버전을 단정하지 말고 Fortinet TAC, Upgrade Path Tool, 또는 내부 유지보수 계약 기준으로 지원 종료 여부와 마이그레이션 경로를 별도 확인해야 한다.
FortiSandbox 4.4.0부터 4.4.8까지는 CVE-2026-25089뿐 아니라 Fortinet의 다른 FortiSandbox OS 명령 주입 이슈인 CVE-2026-39808과도 대응 범위가 겹친다. 4.4 계열 운영 환경에서는 4.4.9 이상 업그레이드를 공통 우선 조치로 잡는 것이 합리적이다.
기술적 분석
Fortinet PSIRT 제목은 이 취약점을 “Second-Order OS Command Injection via JSON Input on start vnc feature”로 설명한다. 핵심은 FortiSandbox WEB UI의 start vnc 기능에서 JSON 입력값이 처리되는 흐름이다. 공격자는 인증 없이 조작된 HTTP 요청을 보내고, 입력값이 즉시 실행 지점에서만 문제가 되는 것이 아니라 이후 기능 처리 과정에서 OS 명령 실행으로 이어질 수 있다.
second-order 명령 주입은 입력 시점과 실행 시점이 분리될 수 있어 탐지가 까다롭다. 요청 자체는 JSON 입력처럼 보이지만, 서버 내부에서 해당 값이 다른 기능 호출이나 시스템 명령 구성에 재사용될 때 위험이 드러난다. 이 때문에 단순히 로그인 실패나 명시적인 셸 호출만 볼 것이 아니라, WEB UI 요청과 시스템 로그를 함께 대조해야 한다.
방어 관점에서 확인할 흐름은 다음과 같다.
1. 외부 또는 내부 공격자가 FortiSandbox WEB UI 접근 가능 여부를 확인한다.
2. start vnc 기능 또는 관련 API 흐름으로 조작된 HTTP 요청을 전송한다.
3. JSON 입력값이 내부 처리 단계에서 검증 없이 재사용된다.
4. 장비에서 의도하지 않은 OS 명령 또는 프로세스 실행이 발생한다.
5. 공격자는 추가 명령 실행, 정보 수집, 지속성 확보, 내부망 이동을 시도할 수 있다.
공개된 검증 PoC가 확인되지 않은 상태에서는 재현용 페이로드를 임의로 만들지 않는 것이 맞다. 대신 운영자는 WEB UI 접근 기록, JSON payload 이상 징후, start vnc 관련 요청, 장비 내부 프로세스 실행 흔적을 조합해 악용 가능성을 판단해야 한다.
탐지 포인트
FortiSandbox WEB UI가 인터넷에 노출되어 있거나 관리망 접근 범위가 넓다면, 패치 전후 최소 30일 이상의 로그를 우선 확인해야 한다. 특히 KEV 등재 이후 조치가 늦어진 장비는 네트워크 장비 로그, 프록시 로그, WAF 로그, EDR 또는 SIEM 이벤트를 함께 대조해야 한다.
우선 확인할 로그 관점은 다음과 같다.
- FortiSandbox WEB UI로 향하는 비정상 HTTP 요청 증가
- 인증되지 않은 요청에서 start vnc 또는 VNC 관련 기능 호출 정황
- JSON 본문에 명령 구분자, 셸 메타문자, 비정상 인코딩, 과도하게 긴 값 포함
- 관리자 계정 동작과 일치하지 않는 WEB UI 요청 시간대
- FortiSandbox 시스템 로그의 예기치 않은 프로세스 실행, 셸 호출, 임시 파일 생성
- 신규 계정, SSH 키, 예약 작업, 설정 변경, 외부 콜백 연결 흔적
- 패치 직전 또는 직후 4xx/5xx 응답 급증과 반복 요청 패턴
탐지 규칙은 환경마다 다르지만, SIEM에서 초기 선별을 할 때는 다음과 같은 조건을 조합할 수 있다.
source: web_ui_access_logs
condition:
product contains "FortiSandbox"
and request_body_type == "json"
and (
uri contains "vnc"
or uri contains "start"
or request_body contains shell_metacharacter
or request_body_length is unusually_high
)
follow_up:
correlate with system process logs within 5 minutes
이 규칙은 완성된 탐지 룰이 아니라 점검 출발점이다. 실제 적용 시에는 FortiSandbox가 남기는 로그 필드명, 프록시 정규화 방식, 관리망 주소 체계에 맞게 조건을 조정해야 한다.
대응 방안
가장 먼저 할 일은 자산 식별이다. FortiSandbox, FortiSandbox Cloud, FortiSandbox PaaS 인스턴스 목록을 만들고 버전, 배포 형태, 관리 WEB UI 접근 경로, 인터넷 노출 여부, VPN 또는 관리망 접근 정책을 함께 기록해야 한다.
| 우선순위 | 구분 | 점검 항목 | 권장 조치 | 담당 |
|---|---|---|---|---|
| Critical | 패치 | FortiSandbox 5.0.0-5.0.5 사용 여부 | 5.0.6 이상으로 즉시 업그레이드 | 보안/인프라 운영 |
| Critical | 패치 | FortiSandbox 4.4.0-4.4.8 사용 여부 | 4.4.9 이상으로 즉시 업그레이드 | 보안/인프라 운영 |
| Critical | 노출 제한 | WEB UI 인터넷 직접 노출 여부 | VPN, bastion, 허용 관리자 IP로 제한 | 네트워크 운영 |
| High | 클라우드/PaaS | Cloud/PaaS 5.0.4-5.0.5 사용 여부 | 5.0.6 이상 적용 상태 확인 | 서비스 운영 |
| High | 침해 점검 | KEV 등재 전후 이상 요청 여부 | WEB UI, 시스템, 네트워크 로그 상관분석 | 보안관제 |
| Medium | 구버전 정리 | FortiSandbox 4.2 운용 여부 | 벤더 지원 및 마이그레이션 경로 확인 | 인프라 운영 |
| Medium | 운영 정책 | 관리 UI 접근 정책 | 관리망 분리와 접근 권한 최소화 | 보안 아키텍처 |
| Low | 문서화 | 예외 장비와 조치 일정 | 변경관리 티켓과 사후 점검 기록 유지 | 운영 총괄 |
패치가 바로 어렵다면 임시 완화 조치를 먼저 적용해야 한다. FortiSandbox WEB UI를 인터넷에 직접 노출하지 말고, 관리 접근은 전용 관리망, VPN, bastion, 허용된 관리자 IP로 제한해야 한다. 방화벽, WAF, 프록시에서는 FortiSandbox WEB UI로 향하는 비정상 JSON 요청과 VNC 관련 기능 호출을 우선 모니터링해야 한다.
다만 임시 완화는 패치를 대체하지 않는다. CISA KEV에 등재된 취약점은 실제 공격에 쓰였다고 봐야 하므로, 접근 제한을 적용한 뒤에도 해결 버전으로 업그레이드하고 침해 흔적을 확인해야 한다.
운영팀 점검 순서
운영팀은 아래 순서로 확인하면 대응 누락을 줄일 수 있다.
- FortiSandbox 자산 목록을 확정한다.
- 각 장비의 제품군과 버전을 확인한다.
- FortiSandbox 5.0.0-5.0.5는 5.0.6 이상으로 업그레이드한다.
- FortiSandbox 4.4.0-4.4.8은 4.4.9 이상으로 업그레이드한다.
- Cloud/PaaS 5.0.4-5.0.5는 서비스 버전과 벤더 적용 상태를 확인한다.
- FortiSandbox 4.2 계열은 지원 종료 여부와 마이그레이션 경로를 별도 확인한다.
- WEB UI가 인터넷 또는 전체 사내망에서 접근 가능한지 점검하고 즉시 제한한다.
- 패치 전후 WEB UI 접근 로그와 시스템 로그에서 악용 흔적을 찾는다.
- 이상 징후가 있으면 장비 격리, 계정·키 점검, 외부 연결 분석, 사고 대응 절차로 전환한다.
결론
CVE-2026-25089는 FortiSandbox WEB UI의 start vnc 기능과 JSON 입력 처리 흐름에서 발생하는 인증 불필요 OS 명령 주입 취약점이다. Fortinet의 Critical 분류에 더해 CISA KEV에 등재되었으므로, 영향 버전을 운용 중인 조직은 일반 패치 일정이 아니라 긴급 변경 절차로 대응해야 한다.
우선순위는 명확하다. FortiSandbox 5.0.0-5.0.5는 5.0.6 이상, FortiSandbox 4.4.0-4.4.8은 4.4.9 이상으로 올려야 한다. Cloud와 PaaS 5.0.4-5.0.5는 5.0.6 이상 적용 상태를 확인하고, FortiSandbox 4.2 계열은 벤더 지원과 마이그레이션 경로를 별도로 확인해야 한다.
패치와 함께 WEB UI 노출 제한, 관리망 접근 통제, 로그 기반 침해 점검을 반드시 병행해야 한다. KEV 등재 취약점은 “패치하면 끝”이 아니라 “이미 노출되었을 가능성을 확인해야 하는” 운영 리스크로 다뤄야 한다.
참고자료
-
Fortinet FortiGuard PSIRT FG-IR-26-141
https://fortiguard.fortinet.com/psirt/FG-IR-26-141 -
NVD CVE-2026-25089
https://nvd.nist.gov/vuln/detail/CVE-2026-25089 -
CISA Known Exploited Vulnerabilities Catalog
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-25089 -
Fortinet FortiGuard PSIRT FG-IR-26-100
https://fortiguard.fortinet.com/psirt/FG-IR-26-100
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!