MISP를 LDAP 또는 LinOTP 계정으로 로그인하도록 운영 중인 조직이라면 CVE-2026-85216과 패치 커밋 0ee058548부터 확인하면 좋습니다. CVE 기록의 영향 버전은 2.5.45 이하로 명시되어 있고, CISA ADP 부가 정보의 Exploitation 항목은 none으로 기록되어 있습니다. 이 안내서는 확인된 사실, 적용 대상, 패치가 변경한 검증 단계, 그리고 점검과 대응 순서를 정리합니다.
개요

CVE-2026-85216은 MISP의 LDAP 인증 구성에서 사용자 이름과 비밀번호가 충분히 검증되지 않아 발생하는 인증 우회 취약점입니다. 패치 커밋의 코드 주석에는 ldap_bind()에 빈 비밀번호가 전달되면 인증 우회가 일어난다는 메커니즘이 설명되어 있습니다.
패치 커밋의 코드 주석은 ldap_bind()가 ?string을 받기 때문에 null 값도 비어 있는 비밀번호와 유사하게 처리될 수 있음을 명시합니다. CISA ADP 부가 정보에서는 알려진 악용이 없는 것으로 기록되어 있으며, 패치는 이메일과 비밀번호가 비어 있거나 문자열이 아닌 경우 로그를 남기고 false를 반환하는 검증 가드를 추가합니다. CVE 기록의 patch reference에는 커밋 0ee058548이 연결되어 있고, 영향 버전은 2.5.45 이하로 명시되어 있습니다.
적용 환경·전제조건
- MISP 버전이 2.5.45 이하인지 확인합니다.
- 로그인 경로에 LDAP 또는 LinOTP 인증이 사용되고 있는지 확인합니다.
- 사용자의 이메일 주소가 조직 내부 또는 외부에서 알려질 수 있는 지 여부를 점검합니다.
해당 조건이 맞지 않는 경우, 즉 다른 인증 경로를 사용하거나 버전과 인증 구성이 적용 대상이 아닌 경우는 이번 안내의 적용 대상이 아닙니다. 제공된 자료에는 특정 배포 구성이나 LinOTP 세부 설정이 명시되어 있지 않으므로, 이 부분은 MISP 구성을 직접 확인해야 하는 한계로 둡니다.
기술 절차·판단 근거
패치 커밋의 코드 주석은 ldap_bind()에 도달하기 전에 비밀번호의 상태를 판단하는 단계가 취약점의 핵심이라고 설명합니다. ldap_bind()는 ?string을 파라미터로 받으므로, 문자열이 아닌 null 값도 비어 있는 비밀번호와 유사하게 처리되어 인증 우회로 이어질 수 있습니다. 제공된 자료에는 어떤 요청 필드가 이 값을 만들어 내는지까지 명시되어 있지 않으므로, 이는 패치 주석에서 확인된 코드 경로 수준의 설명입니다.
패치는 이메일과 비밀번호의 검증 결과를 return false로 중단하는 가드를 추가합니다. 커밋에 포함된 코드에는 이메일이 비어 있거나, 비밀번호가 문자열이 아니거나, 비밀번호가 비어 있는 경우에 [LdapAuth] Rejected login attempt with a missing or invalid email or password. 로그를 기록하고 false를 반환하는 분기가 보이며, 그 뒤에는 검증이 통과한 로그인 시도 흐름에서 이메일을 기록하는 디버그 로그가 이어집니다. 이 분기가 존재하면 빈 값이나 null 값이 ldap_bind()로 전달되기 전에 요청이 거절됩니다.
또한 패치 커밋은 LDAP에서 공급되는 계정의 빈 비밀번호가 로컬 자격증명으로 받아들여지는 상황을 방지하기 위해 랜덤 비밀번호를 설정하는 변경도 포함합니다. 주석에 따르면, 사용자를 더 이상 LDAP에서 찾을 수 없게 되면 빈 비밀번호가 로컬 자격증명으로 유효해질 수 있고, User::beforeValidate()가 기존에 빈 비밀번호를 랜덤 비밀번호로 대체했지만 해당 저장 경로에서는 검증을 의도적으로 건너뛰어 그 함수가 실행되지 않는다고 설명합니다. 제공된 자료에는 랜덤 비밀번호가 어떤 형태로 저장되고 이후에 어떻게 확인되는지까지 명시되어 있지 않으므로, 이 부분도 커밋 주석에서 확인된 내용으로만 확인합니다.
운영상 영향
패치 커밋의 코드 주석에 따르면, 사용자의 이메일 주소만 아는 사람이 MISP에 대해 인증을 우회할 수 있는 영향이 확인됩니다. 따라서 이메일 주소가 내부 디렉터리, 계정 목록, 공개 문서, 또는 다른 시스템에서 알려질 수 있는 환경일수록 확인 우선순위가 높아집니다. 다만 제공된 자료에는 실제 도달 권한 범위, 노출된 기능, 또는 특정 데이터 접근이 명시되어 있지 않으므로, 실제 권한 수준은 적용된 MISP 역할과 LDAP 구성을 별도로 점검해야 합니다.
CISA ADP 부가 정보의 Exploitation 항목은 none으로 기록되어 있습니다. 이는 현재 공개된 CISA 부가 정보 기준으로 악용이 알려진 상태가 아님을 의미하며, 공격이 불가능하거나 위험도가 낮다고 해석해서는 안 됩니다. 조직 내 확인이 끝날 때까지는 알려진 악용 여부와 관계없이 점검 대상에 포함하는 것이 안전합니다.
탐지·대응
우선 점검 순서는 다음과 같습니다.
- MISP의 설치 버전을 확인하고, 2.5.45 이하인지 기록합니다.
- 사용 중인 인증 구성에서 LDAP 또는 LinOTP가 활성화되어 있는지 확인합니다.
- 적용 대상에 해당하면 패치 커밋 0ee058548이 포함된 버전 또는 커밋으로 업데이트했는지 확인합니다.
패치 커밋에 포함된 코드를 보면, 이메일 또는 비밀번호가 누락되거나 잘못되었을 때 거절하면서 [LdapAuth] Rejected login attempt with a missing or invalid email or password. 오류 로그를 기록하고, LDAP 로그인 시도 흐름에서는 [LdapAuth] Login attempt with email: $email 디버그 로그를 기록하는 분기가 존재합니다. 제공된 자료에는 로그 수준, 저장 위치, 검색식, 또는 특정 알림 규칙이 명시되어 있지 않으므로, 이 부분은 현재 환경의 로그 구성에 맞게 확인해야 하는 한계입니다.
한계 및 참고자료
- 제공된 자료에서 확인되는 내용은 영향 버전, 패치 커밋, 코드 주석과 분기, CISA ADP의 Exploitation: none입니다.
- 실제 공격 시나리오, 도달 권한 범위, 특정 데이터 노출, LinOTP 세부 동작, 로그 저장 위치와 검색식은 자료에 명시되어 있지 않습니다.
- 확인되지 않은 세부사항은 단정하지 않고, 현재 MISP 버전과 구성을 직접 확인해야 하는 한계로 다룹니다.
참고자료
- CVE-2026-85216 record (MISP LDAP and LinOTP Authentication Bypass via Empty or Invalid Credentials)
- [security] Reject empty and non-string credentials in the LDAP a… · MISP/MISP@0ee0585
함께 읽으면 좋은 글
- CVE-2026-85216: MISP 2.5.45 이하의 LDAP·LinOTP 인증 우회 취약점 점검 가이드
- CVE-2026-81578 대응 가이드: PaperCut NG/MF 중요 기능 인증 누락 KEV 점검
- Arjun 기반 숨은 HTTP 파라미터 탐색 및 후보 결과 해석 실무 가이드
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!