
Agentic AI(협업형 AI 에이전트)는 공격 보안(Offensive Security)을 어떻게 변화시키고 있을까요?
최근 공개된 CVE들은 취약점 관리에서 가장 흔히 발생하는 실수가 무엇인지 보여주고 있습니다.
최근 Cisco는 Catalyst SD-WAN Manager에서 발견된 여러 개의 심각한 보안 취약점을 공개했습니다. 이들 중 일부는 이미 실제 공격에 악용되고 있는 것으로 확인되었습니다.
이에 따라 미국 CISA(Cybersecurity and Infrastructure Security Agency)는 CVE-2026-20128, CVE-2026-20133, CVE-2026-20122를 Known Exploited Vulnerabilities(KEV) Catalog에 추가하며, 해당 취약점이 네트워크 인프라에 즉각적인 위험을 초래할 수 있다고 경고했습니다.
취약점 상세 분석
CVE-2026-20128 (CVSS 7.5)
인증 없이 정보 노출(Unauthenticated Information Disclosure)
이 취약점은 Data Collection Agent(DCA) 자격 증명 파일이 적절하게 보호되지 않아 발생합니다.
공격자는 조작된 HTTP 요청을 전송해 DCA의 비밀번호를 읽어낼 수 있으며, 이를 통해 DCA 사용자 권한을 획득할 수 있습니다.
CVE-2026-20133 (CVSS 7.5)
인증 없이 정보 노출(Unauthenticated Information Disclosure)
파일 시스템 접근 제어가 충분하지 않아 인증되지 않은 원격 공격자가 API를 통해 운영체제에 저장된 민감한 정보를 조회할 수 있는 취약점입니다.
CVE-2026-20122 (CVSS 7.1)
인증된 사용자의 임의 파일 덮어쓰기(Authenticated Arbitrary File Overwrite)
API 인터페이스의 파일 처리 과정에 문제가 있어 읽기(Read-Only) 권한만 가진 API 사용자도 악성 파일을 업로드할 수 있습니다.
이를 통해 임의의 파일을 덮어쓰고, 결국 vManage 사용자 권한까지 획득할 수 있습니다.
공격 시나리오
공격자는 위 취약점들을 연계(Chain)하여 전체 시스템을 장악할 수 있습니다.
1. 자격 증명 탈취(Credential Extraction)
CVE-2026-20133과 CVE-2026-20128을 악용해 DCA 인증 키를 유출합니다.
2. 인증(Authentication)
탈취한 DCA 자격 증명을 이용해 정상적인 인증 세션을 획득합니다.
3. 악성 파일 업로드 및 배포(File Upload & Deployment)
CVE-2026-20122의 디렉터리 트래버설 취약점을 이용해 악성 웹셸(Web Shell)을 WildFly 디렉터리에 업로드합니다.
4. 원격 코드 실행(Execution)
웹셸 실행을 통해 시스템 권한으로 원격 코드 실행(RCE)을 수행하며, 시스템을 완전히 장악하게 됩니다.
RidgeBot을 활용한 탐지 및 공격 검증

다음 테스트에서는 RidgeBot이 전체 공격 체인을 어떻게 재현하고, 실제 취약점 악용 가능성을 검증하는지 확인할 수 있습니다.
먼저 RidgeBot은 CVE-2026-20133과 CVE-2026-20128을 이용해 인증 없이 DCA 자격 증명을 성공적으로 추출합니다.

이후 CVE-2026-20122의 디렉터리 트래버설 취약점을 악용해 악성 웹셸을 업로드하고, 원격 코드 실행(RCE)을 수행합니다.
공격이 성공하면 Cisco SD-WAN 서버에서 리버스 셸(Reverse Shell)이 생성되며, 공격자는 시스템에 대한 명령 실행 권한과 완전한 제어 권한을 획득하게 됩니다.

기술적 영향 및 대응 방안
이번 취약점들은 연계 공격이 가능하기 때문에 매우 위험합니다.
공격자는 DCA 권한을 시작으로 vManage 운영체제 권한까지 상승시킬 수 있으며, 최종적으로 SD-WAN 관리 영역 전체에서 관리자 권한과 원격 코드 실행 권한을 획득할 수 있습니다.
따라서 영향을 받는 시스템은 가능한 한 빨리 Cisco에서 제공하는 보안 패치가 적용된 버전으로 업그레이드해야 합니다.
또한 관리 인터페이스는 반드시 신뢰할 수 있는 내부 네트워크에서만 접근할 수 있도록 제한하는 것이 중요합니다.
특히 이번 취약점은 이미 실제 공격에 악용되고 있기 때문에 단순한 취약점 스캔만으로는 충분하지 않습니다.
RidgeBot은 실제 공격 시나리오를 안전하게 검증하여 원격 코드 실행(RCE) 가능 여부까지 확인할 수 있으며, 보안 담당자가 우선적으로 패치를 적용해야 하는 시스템을 식별하고 공격자가 악용하기 전에 위험 요소를 제거할 수 있도록 지원합니다.
https://softwidesec.com/RidgeBot
RidgeBot에 대한 소개자료 및 데모요청은 소프트와이드시큐리티로 연락부탁드립니다.

Agentic AI(협업형 AI 에이전트)는 공격 보안(Offensive Security)을 어떻게 변화시키고 있을까요?
최근 공개된 CVE들은 취약점 관리에서 가장 흔히 발생하는 실수가 무엇인지 보여주고 있습니다.
최근 Cisco는 Catalyst SD-WAN Manager에서 발견된 여러 개의 심각한 보안 취약점을 공개했습니다. 이들 중 일부는 이미 실제 공격에 악용되고 있는 것으로 확인되었습니다.
이에 따라 미국 CISA(Cybersecurity and Infrastructure Security Agency)는 CVE-2026-20128, CVE-2026-20133, CVE-2026-20122를 Known Exploited Vulnerabilities(KEV) Catalog에 추가하며, 해당 취약점이 네트워크 인프라에 즉각적인 위험을 초래할 수 있다고 경고했습니다.
취약점 상세 분석
CVE-2026-20128 (CVSS 7.5)
인증 없이 정보 노출(Unauthenticated Information Disclosure)
이 취약점은 Data Collection Agent(DCA) 자격 증명 파일이 적절하게 보호되지 않아 발생합니다.
공격자는 조작된 HTTP 요청을 전송해 DCA의 비밀번호를 읽어낼 수 있으며, 이를 통해 DCA 사용자 권한을 획득할 수 있습니다.
CVE-2026-20133 (CVSS 7.5)
인증 없이 정보 노출(Unauthenticated Information Disclosure)
파일 시스템 접근 제어가 충분하지 않아 인증되지 않은 원격 공격자가 API를 통해 운영체제에 저장된 민감한 정보를 조회할 수 있는 취약점입니다.
CVE-2026-20122 (CVSS 7.1)
인증된 사용자의 임의 파일 덮어쓰기(Authenticated Arbitrary File Overwrite)
API 인터페이스의 파일 처리 과정에 문제가 있어 읽기(Read-Only) 권한만 가진 API 사용자도 악성 파일을 업로드할 수 있습니다.
이를 통해 임의의 파일을 덮어쓰고, 결국 vManage 사용자 권한까지 획득할 수 있습니다.
공격 시나리오
공격자는 위 취약점들을 연계(Chain)하여 전체 시스템을 장악할 수 있습니다.
1. 자격 증명 탈취(Credential Extraction)
CVE-2026-20133과 CVE-2026-20128을 악용해 DCA 인증 키를 유출합니다.
2. 인증(Authentication)
탈취한 DCA 자격 증명을 이용해 정상적인 인증 세션을 획득합니다.
3. 악성 파일 업로드 및 배포(File Upload & Deployment)
CVE-2026-20122의 디렉터리 트래버설 취약점을 이용해 악성 웹셸(Web Shell)을 WildFly 디렉터리에 업로드합니다.
4. 원격 코드 실행(Execution)
웹셸 실행을 통해 시스템 권한으로 원격 코드 실행(RCE)을 수행하며, 시스템을 완전히 장악하게 됩니다.
RidgeBot을 활용한 탐지 및 공격 검증
다음 테스트에서는 RidgeBot이 전체 공격 체인을 어떻게 재현하고, 실제 취약점 악용 가능성을 검증하는지 확인할 수 있습니다.
먼저 RidgeBot은 CVE-2026-20133과 CVE-2026-20128을 이용해 인증 없이 DCA 자격 증명을 성공적으로 추출합니다.
이후 CVE-2026-20122의 디렉터리 트래버설 취약점을 악용해 악성 웹셸을 업로드하고, 원격 코드 실행(RCE)을 수행합니다.
공격이 성공하면 Cisco SD-WAN 서버에서 리버스 셸(Reverse Shell)이 생성되며, 공격자는 시스템에 대한 명령 실행 권한과 완전한 제어 권한을 획득하게 됩니다.
기술적 영향 및 대응 방안
이번 취약점들은 연계 공격이 가능하기 때문에 매우 위험합니다.
공격자는 DCA 권한을 시작으로 vManage 운영체제 권한까지 상승시킬 수 있으며, 최종적으로 SD-WAN 관리 영역 전체에서 관리자 권한과 원격 코드 실행 권한을 획득할 수 있습니다.
따라서 영향을 받는 시스템은 가능한 한 빨리 Cisco에서 제공하는 보안 패치가 적용된 버전으로 업그레이드해야 합니다.
또한 관리 인터페이스는 반드시 신뢰할 수 있는 내부 네트워크에서만 접근할 수 있도록 제한하는 것이 중요합니다.
특히 이번 취약점은 이미 실제 공격에 악용되고 있기 때문에 단순한 취약점 스캔만으로는 충분하지 않습니다.
RidgeBot은 실제 공격 시나리오를 안전하게 검증하여 원격 코드 실행(RCE) 가능 여부까지 확인할 수 있으며, 보안 담당자가 우선적으로 패치를 적용해야 하는 시스템을 식별하고 공격자가 악용하기 전에 위험 요소를 제거할 수 있도록 지원합니다.
https://softwidesec.com/RidgeBot
RidgeBot에 대한 소개자료 및 데모요청은 소프트와이드시큐리티로 연락부탁드립니다.