시스코 Secure FMC 인증 우회 취약점 실제 악용 확인
시스코가 Secure Firewall Management Center의 최고 심각도 취약점 CVE-2026-20079이 실제 공격에 악용되고 있다고 확인했다. 영향받는 장비를 운영하는 조직은 노출 여부와 침해 지표를 점검하고 수정 버전으로 신속히 업그레이드해야 한다.
오늘의 핵심
시스코가 Secure Firewall Management Center의 최고 심각도 취약점 CVE-2026-20079이 실제 공격에 악용되고 있다고 확인했다. 영향받는 장비를 운영하는 조직은 노출 여부와 침해 지표를 점검하고 수정 버전으로 신속히 업그레이드해야 한다.
확인된 사실
- 시스코는 2026년 9월 9일 Secure FMC의 CVE-2026-20079이 실제 공격에 악용되고 있다고 공식 확인했다. 근거 [1] [2]
- 이 취약점은 인증되지 않은 원격 공격자가 조작된 HTTP 요청으로 인증을 우회하고 기반 운영체제에서 root 권한의 스크립트와 명령을 실행하게 할 수 있다. 근거 [1] [2]
- CVE-2026-20079의 CVSS 기본 점수는 최고 수준인 10.0이다. 근거 [1] [2]
- 시스코는 공식적인 우회책을 제공하지 않으며 영향받는 고객에게 수정 버전으로 업그레이드할 것을 권고한다. 근거 [1] [2]
- 관리 인터페이스를 공개 인터넷에 노출하지 않으면 공격 표면을 줄일 수 있지만 패치를 대체하지는 않는다. 근거 [1]
- CISA는 실제 악용 증거를 근거로 이 취약점을 알려진 악용 취약점 목록에 추가했다. 근거 [2]
왜 중요한가
- FMC는 여러 방화벽의 정책과 구성을 중앙 관리하므로 침해 시 단일 장비를 넘어 조직의 네트워크 보안 통제 전반에 영향을 줄 수 있다.
- 인증이 필요 없는 원격 취약점이고 실제 악용까지 확인돼 일반적인 정기 패치 주기보다 우선순위를 높여야 한다.
- 외부 운영사나 데이터센터가 장비를 관리하더라도 발주사는 적용 버전과 조치 완료 여부를 직접 확인해야 공급망의 확인 공백을 줄일 수 있다.
inxight의 관점
- 이번 사안은 CVSS 점수만으로 판단할 단계가 아니다. 실제 악용 확인, 인증 불필요, 최고 권한 획득 가능성, 우회책 부재가 겹쳐 긴급 변경 절차를 적용할 조건이 충족된다.
- 패치 완료 보고만 받지 말고 자산 식별, 인터넷 노출 차단, 침해 지표 점검, 수정 버전 검증을 하나의 작업 묶음으로 관리해야 한다.
- 방화벽 관리 시스템은 일반 웹 서비스보다 변경 실패의 영향이 크므로 백업과 복구 계획을 확보하되, 준비를 이유로 노출 차단과 침해 점검을 늦춰서는 안 된다.
실무 체크리스트
- Secure FMC 및 Security Cloud Control Firewall Management 사용 여부와 현재 버전을 즉시 확인하고 시스코 권고문의 영향 범위와 대조한다.
- FMC 관리 인터페이스의 공개 인터넷 노출을 차단하고 관리자 접근을 승인된 관리망이나 VPN으로 제한한다.
- 시스코가 제공한 침해 지표와 점검 절차를 이용해 로그·파일·프로세스를 확인하고, 의심 흔적이 있으면 장비를 격리한 뒤 시스코 TAC 및 내부 사고대응 조직에 전달한다.
- 구성 백업과 복구 절차를 확인한 뒤 공식 수정 릴리스로 업그레이드하고, 완료 후 버전과 정책 배포 기능을 검증한다.
- 외부 유지보수 업체가 관리한다면 영향 여부, 패치 버전, 적용 시각, 침해 점검 결과를 증빙과 함께 제출하도록 요청한다.
확인한 출처
- [1]
- [2]Cisco confirms CVE-2026-20079 Secure FMC flaw exploited in attacks
BleepingComputer · 2026년 9월 9일
이 글은 여러 공개 출처를 바탕으로 사실을 교차 확인하고, inxight의 실무 관점으로 재구성했습니다.
관련 포스트
Check Point 관리 서버 원격 코드 실행 취약점, 즉시 패치 필요
Check Point 보안 관리·로그 서버의 로그인 처리 과정에서 인증 없이 root 권한 코드를 실행할 수 있는 취약점이 공개됐다. 실제 악용 정황은 아직 없지만 영향 범위 확인과 LivePatch 적용, 관리 인터페이스 접근 제한이 시급하다.
Brevo 공급망 공격, 외부 스크립트와 CDN 운영 점검이 필요하다
고객 참여 플랫폼 Brevo의 Cloudflare API 키가 탈취돼 고객 사이트에 포함된 자바스크립트까지 악성 코드 전달 경로로 악용됐다. 국내 웹 운영팀도 제3자 스크립트 사용 현황과 워드프레스 변경 기록, CDN 권한 관리를 즉시 점검할 필요가 있다.
Brevo 외부 스크립트 변조 사고, 웹 운영자의 공급망 점검이 필요하다
Brevo의 Cloudflare API 키가 탈취돼 고객 사이트에 삽입되는 자바스크립트가 변조됐다. 현재 악성 주입은 중단됐지만, 해당 스크립트를 사용한 국내 운영자는 관리자 접속 기록과 비정상 플러그인을 확인해야 한다.