위협 요약
CVE-2026-59309는 VMware vCenter의 VMware Directory Service에 존재하는 인증 우회 취약점이다. Broadcom과 VMware CNA는 이 취약점을 CVSS v3.1 9.8 Critical로 평가했다. 네트워크에서 vCenter에 접근 가능한 공격자는 사전 권한이나 사용자 상호작용 없이 인증을 우회해 시스템에 비인가 접근할 수 있다.
우선순위는 인터넷 또는 광범위한 내부망에서 접근 가능한 vCenter의 버전 확인과 패치 적용이다. 이 취약점의 영향은 인증 우회이며, 같은 권고에 포함된 CVE-2026-59310의 임의 코드 실행 영향과 혼동해서는 안 된다.
취약점 개요
VMware CNA는 이 문제를 CWE-303(인증 알고리즘의 부정확한 구현)으로 분류한다. CNA 레코드의 CVSS 벡터는 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H이며, 공격 벡터는 네트워크(AV:N), 공격 복잡도는 낮음(AC:L), 사전 권한은 없음(PR:N), 사용자 상호작용은 없음(UI:N)이다.
Broadcom VMSA-2026-0006은 취약점이 VMware Directory Service에 있으며, 네트워크 접근이 가능한 악의적 행위자가 인증을 우회하여 비인가 접근을 얻을 수 있다고 설명한다.
기술적 분석
공식 권고와 CNA 레코드가 공개한 기술적 범위는 Directory Service의 인증 우회, 네트워크 접근 조건, 그리고 비인가 접근 가능성까지다. 취약 프로토콜, 엔드포인트, 함수, 구체적인 인증 우회 절차는 공개되지 않았으므로 이를 추정하거나 단정할 수 없다.
공개 PoC는 2026-07-31 재확인 시 확인되지 않았다. 이는 향후 공개 가능성을 배제하는 의미가 아니며, 운영 조직은 PoC 유무와 관계없이 패치 우선순위를 낮추지 않아야 한다. CISA ADP Vulnrichment는 Exploitation을 none으로 기록했고, Broadcom FAQ도 실제 환경에서의 악용을 시사하는 정보가 없다고 밝혔다.
영향 범위
CNA와 Broadcom Response Matrix 기준으로 vCenter 9.1.x.x 중 9.1.0.0300 미만, 9.0.x.x 중 9.0.2.0100 미만, 8.0 중 8.0 U3k 미만이 영향을 받는다. VMware Cloud Foundation 9.1.x.x·9.0.x.x·5.x, VMware vSphere Foundation 9.1.x.x·9.0.x.x, VMware Telco Cloud Platform 3.0·4.x·5.0.x·5.1.x, VMware Telco Cloud Infrastructure 3.0도 해당 vCenter 구성요소 영향 범위에 포함된다.
수정 버전은 vCenter 9.1 계열 9.1.0.0300, 9.0 계열 9.0.2.0100, 8.0 계열 8.0 U3k다. VCF 5.x는 8.0 U3k로의 비동기 패치 절차를 사용하며, Telco 제품군은 Broadcom KB449886의 제품별 절차를 따라야 한다. CVE-2026-59309는 9.1.0.0200에서 처음 수정됐지만, Broadcom은 누적 수정본인 9.1.0.0300을 현재 적용 대상 버전으로 제시한다.
대응 방안
가장 먼저 vSphere Client Summary 또는 PowerCLI로 vCenter의 버전과 빌드를 확인하고, 해당되는 경우 지원되는 최신 누적 수정본으로 업데이트한다. Broadcom은 이 권고의 공식 우회책을 None으로 명시했으므로, 방화벽·관리망 분리·VPN·점프 호스트를 통한 관리 접근 제한은 패치를 대체하는 조치가 아니라 방어 심화 통제로만 운영해야 한다.
패치 전후에는 조직의 일반 보안 모니터링 기준으로 비정상 인증 성공·실패, 신규 관리자 또는 권한 변경, SSO 설정 변경, 평소와 다른 관리 원천 IP를 점검한다. 이는 벤더가 제공한 CVE 전용 IOC나 탐지 규칙이 아니며, Broadcom은 CVE-2026-59309 전용 IOC·로그 이벤트 ID·Sigma·YARA·IDS 서명을 공개하지 않았다. 2026-07-31 기준 CISA KEV 카탈로그에 CVE-2026-59309는 등재되지 않았지만, KEV 미등재는 패치 지연의 근거가 될 수 없다.
참고문헌
- Broadcom VMSA-2026-0006: https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017
- VMware CNA CVE 레코드: https://cveawg.mitre.org/api/cve/CVE-2026-59309
- Broadcom VMSA-2026-0006 FAQ: https://brcm.tech/vmsa-2026-0006
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
- Broadcom KB449886: https://knowledge.broadcom.com/external/article/449886
- Broadcom KB88287: https://knowledge.broadcom.com/external/article?legacyId=88287
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!