MISP 2.5.45 이하 버전에서 LDAP 또는 LinOTP 인증을 사용하는 환경은, 이메일이나 패스워드가 비어 있거나 문자열이 아닌 값을 전달하는 것만으로 로그인 단계의 인증 우회 경로에 노출될 수 있는 취약점(CVE-2026-85216)이 보고되었습니다. CVE-2026-85216은 네트워크 접근이 가능하고 공격 복잡성이 낮으며, 추가 권한이나 사용자 상호작용이 필요하지 않은 것으로 평가되지만, CVSS v4 벡터에는 공격 요건(AT:P)이 함께 포함되어 있어 이 요건이 충족되지 않으면 실제 공격 경로로 이어지지 않을 수 있습니다.
개요

이 취약점은 MISP의 LDAP 및 LinOTP 인증 컴포넌트에서 사용자 입력 자격 증명에 대한 검증이 충분히 이루어지지 않기 때문에 발생합니다.
해당 취약점은 CVSS v4 기준으로 9.5(CRITICAL)로 평가되며, 벡터는 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H입니다. 이는 네트워크 기반 접근이 가능하며, 공격 복잡성이 낮고, 사전 권한이 필요하지 않으며, 사용자 상호작용이 필요하지 않다는 점을 반영합니다. 기밀성·무결성·가용성(V/H, I/H, A/H) 모두에 고위험 영향을 받습니다.
영향 범위
- 적용 버전: MISP 2.5.45 이하(lessThanOrEqual 2.5.45, status: affected)
- 적용 환경: LDAP 또는 LinOTP 인증을 사용하는 MISP 설치 환경
MISP는 조직 내 위협 인텔리전스 데이터와 사용자 계정을 다루는 시스템입니다. CVSS v4 벡터에 따르면, 해당 취약점이 악용될 경우 기밀성·무결성·가용성(CVSS v4 기준 VC/H, VI/H, VA/H) 모두에 고위험 수준의 영향을 받을 수 있습니다. LDAP 또는 LinOTP 인증을 사용하는 환경일수록, 로그인 단계에서 자격 증명 검증이 우회될 때 이러한 영향이 나타날 가능성이 있습니다.
기술적 분석
MISP 프로젝트는 수정 커밋 0ee058548에서 ldap_bind() 호출 전에 이메일/패스워드가 비어 있거나 문자열이 아닌 경우, 거부 사유를 로그에 남기고 즉시 false를 반환하도록 하였습니다. 또한 LDAP 기반 자동 생성된 계정에는 빈 문자열('') 패스워드 대신 generateRandomPassword()로 생성한 랜덤 패스워드를 할당하도록 변경하였습니다.
v2.5.45 릴리스는 'Overmind Everywhere, LDAP Reworked, Security Hardened'를 지향하며, LDAP 인증 재구성을 포함하고 있습니다. 릴리스 노트에는 ACCOUNTDISABLE 플래그를 가진 사용자가 MISP에서 비활성화되는 내용, User check_validity 태스크를 통한 LDAP 사용자 동기화, 그리고 신뢰할 수 있는 프록시 헤더 기반 인증 지원 등이 언급되어 있습니다.
공개 PoC·익스플로잇 분석
CISA ADP Vulnrichment의 Exploitation 필드는 현재 'none'으로, 해당 필드 기준으로는 알려진 악용 상태가 관측되지 않았습니다. 현재 제공된 원본 조사 범위 내에서는 공개 PoC나 in-the-wild 악용 정황이 확인되지 않았습니다.
이 평가는 현재 시점의 관측 기준이며, 향후 공개 PoC가 등장하거나 악용 사례가 보고될 경우 대응 우선순위가 달라질 수 있습니다. CVSS v4 9.5는 이론적(베이스) 평가이므로, 실제 운영 환경의 노출 범위에 따라 실질적 우선순위는 달라질 수 있습니다.
대응 방안
즉시 조치
- 버전 확인: MISP가 2.5.45 이하(affected) 버전인지 즉시 확인하고, LDAP/LinOTP 인증을 사용하는 환경에 해당하면 취약점 적용 대상임을 인지
- 수정 커밋 적용 확인: MISP 수정 커밋 0ee058548에서 확인되는
ldap_bind()전 자격 증명 검증 추가와 자동 생성 계정에의 랜덤 패스워드 할당 변경 사항이 적용되었는지 점검 - 로그 확인: 수정 커밋에서 확인되는 거부 로그(
[LdapAuth] Rejected login attempt with a missing or invalid email or password.)와 정상 로그인 시도 로그([LdapAuth] Login attempt with email: <email>)를 통해, 빈 또는 문자열이 아닌 자격 증명으로 반복되는 거부 시도가 있는지 점검
지속적 개선
- 계정 동기화 활용: MISP 릴리스 노트에 언급된
User check_validity태스크(스케줄 가능한 관리 작업)과 ACCOUNTDISABLE 플래그 기반 계정 무효화 기능을 활용하여, LDAP 사용자 계정 상태를 정기적으로 점검 - 자동 생성 계정 패스워드 관리: 수정 커밋에서 확인된
generateRandomPassword()기반 랜덤 패스워드 할당 변경이 적용된 환경에서, 자동 생성 계정의 패스워드가 빈 문자열이 아닌 상태로 관리되고 있는지 확인 - 변경 관리: 업그레이드 또는 인증 구성 변경 시 변경 관리 절차를 거쳐 문서화하고, 롤백 계획을 사전에 명시
한계 및 확인 필요 사항
- v2.5.45의 'LDAP Reworked, Security Hardened'가 CVE-2026-85216의 완전한 해결(특히 LinOTP 경로까지 포함)을 보장하는지에 대한 명시적 확인이 증거에 없습니다. LinOTP 인증 우회 경로가 동일 커밋에서 완전히 해소되는지는 별도 확인이 필요합니다.
- 독립적(제3자) 검증·독립 출처가 확인되지 않아, 본 분석은 CVE 레코드·MISP 프로젝트 커밋/릴리스에 기반한 단일 계열 출처에 기인합니다.
- 네트워크 노출·프록시 헤더 인증 관련 설정값, 또는 'trusted proxy' 기반 인증 전환 시의 구체적 구성 항목은 증거에 명시되지 않아 추측으로 포함하지 않았습니다.
참고자료
- CVE-2026-85216 (MISP LDAP and LinOTP Authentication Bypass)
- [security] Reject empty and non-string credentials in the LDAP a…
- MISP v2.5.45 released - Overmind Everywhere, LDAP Reworked, Security Hardened
함께 읽으면 좋은 글
- CVE-2026-81578 대응 가이드: PaperCut NG/MF 중요 기능 인증 누락 KEV 점검
- Arjun 기반 숨은 HTTP 파라미터 탐색 및 후보 결과 해석 실무 가이드
- CVE-2026-82078 대응 가이드: PaperCut NG/MF Unsafe Reflection KEV 점검
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!