VMware vCenter Server의 Syslog 서버 구성 요소에 심각한 경로 순회 취약점이 확인되었다. CVE-2026-59310으로 알려진 이 취약점을 대상으로 인터넷에 노출된 vCenter 시스템을 표적으로 하는 실제 악용 캠페인이 보고되었으며, 미국 국토안보부(CISA)는 2026년 8월 18일 이를 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재했다. CISA KEV 카탈로그의 CVE-2026-59310 항목을 통해 공식 등재 정보를 확인할 수 있다.
취약점 개요
CVE-2026-59310은 VMware vCenter의 Syslog 서버 구성 요소에 존재하는 디렉터리 순회(directory traversal) 취약점이다. VMware의 공식 취약점 설명에 따르면, vCenter에 네트워크 접근 권한이 있는 공격자는 이 결함을 악용하여 임의 코드(arbitrary code)를 실행할 수 있다.
CVSS v3.1 기준 최대 점수 9.8(Critical)으로 평가되며, 공격 벡터는 네트워크(AV:N), 공격 복잡도는 낮음(AC:L), 인증 불필요(PR:N), 사용자 상호작용 불필요(UI:N)로 분석된다. 이는 공격자가 인증 정보를 획득하지 않은 상태에서도 원격으로 시스템에 임의 코드를 실행할 수 있음을 의미한다.
Broadcom의 보안 고지 VMSA-2026-0006.1에서 이 취약점이 Critical 심각도 범위로 평가되었다는 점을 확인할 수 있다.
영향 범위
현재 공식적으로 확인된 영향 버전은 VMware vCenter 9.1.x.x의 모든 하위 버전이다. Broadcom의 대응 매트릭스에 따르면, 고정 버전은 9.1.0.0300 이상이다.
vCenter에 대한 임의 코드 실행은 해당 vCenter 시스템의 기밀성, 무결성, 가용성에 직접적인 영향을 미칠 수 있다.
현재 9.1 이전 주요 버전(8.x, 7.x 등)의 영향 여부는 Broadcom에서 명시적으로 확인된 정보가 충분하지 않다. 이전 버전도 동일한 Syslog 서버 구현을 사용할 가능성이 있으므로, 별도 검증이 완료될 때까지 보수적으로 점검하는 것이 바람직하다.
기술적 분석

취약점은 VMware vCenter의 Syslog 서버에 존재하는 directory traversal 결함이다. 공격자가 vCenter 시스템에 네트워크 접근 권한만 확보하면 이 경로를 이용해 임의 코드를 실행할 수 있다. 구체적인 코드 경로나 파라미터 이름은 공식 출처에서 아직 상세히 공개되지 않았으나, 네트워크 기반 원격 공격(AV:N)이며 인증이 필요하지 않음(PR:N)을 전제로 한다.
QUIRSO Threat Research는 인터넷에 접근 가능한 vCenter 시스템을 표적으로 하는 활동적인 악용 캠페인을 추적하고 있으며, 47개국 361개의 희생자 IP를 확인했다고 보고했다. QUIRSO의 실제 악용 추적 보고서에서 캠페인 범위와 대응 제안을 확인할 수 있다.
QUIRSO는 해당 캠페인과 관련하여 YARA 규칙 파일을 공개하였다. 규칙의 구체적인 검출 대상이나 탐지 효용에 대한 상세 정보는 제공되지 않았으므로, 공식 문서나 추가 분석 자료와 함께 참고하는 것이 적절하다.
현재까지 공식적으로 검증된 PoC(Proof of Concept) 코드가 공개된 것은 확인되지 않는다. 다만 QUIRSO Threat Research의 평가에 따르면, 추정되는 고급 지속적 위협(APT) 조직이 실제 공격 환경에서 이 취약점을 활발히 악용하고 있다는 지표가 수집되었다. APT 조직과의 연관성은 QUIRSO의 분석 결과이며, Broadcom의 공식 확인은 아니다.
공격의 구체적 실행 메커니즘과 사용되는 도구 체인에 대한 세부 정보는 완전하게 투명하지 않다. 다만 실제 악용이 확인되었으므로, 기업 환경에서는 방어 측에서 공격 시나리오를 가정하고 감시 체계를 강화하는 것이 필요하다.
대응 방안
즉시 실행 항목
vCenter 9.1.x.x 사용 여부 및 패치 상태를 긴급 점검한다. 현재 환경에서 영향을 받는지 확인하는 것이 우선이다.
근본 해결
Broadcom에서 제공하는 고정 버전으로 vCenter를 업그레이드하는 것이 근본 해결책이다. vCenter 9.1.x.x를 사용하는 환경에서는 9.1.0.0300 이상으로의 패치를 우선적으로 수행한다. Broadcom의 기술 문서에서 상세한 패치 정보를 확인할 수 있다.
장기적 개선
이전 주요 버전(8.x, 7.x 등)의 영향 여부가 추가로 확인되면, 해당 버전 사용 환경도 함께 점검 범위에 포함한다.
참고자료
- CISA KEV 카탈로그: CVE-2026-59310
- VMware: CVE-2026-59310 취약점 정보
- Broadcom VMSA-2026-0006.1 보안 고지
- QUIRSO: CVE-2026-59310 실제 악용 추적 보고서
- QUIRSO: reverse_ssh 검출용 YARA 규칙
함께 읽으면 좋은 글
- CVE-2026-73343: WP Compress 비인증 원격 코드 실행 취약점, 7.20.01 이상으로 업데이트 필요
- 퇴사자·서비스 계정 오프보딩의 보안 부채: 접근권한 회수 범위
- CVE-2025-62593 대응 가이드: Ray DNS rebinding RCE 와 KEV 등재
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!