Reddit

vCenter pre-auth RCE: CVE-2026-59309/59310

vCenter 사전 인증 취약점 2건 분석 — 패치 diff로 추적한 경로 탐색과 SRP 인증 우회

vCenter Server 8.0.3.x의 사전 인증 취약점 두 건을 패치 파일 분석으로 추적합니다. 하나는 syslog 헤더를 이용한 경로 탐색이고, 다른 하나는 SRP 인증 과정의 검증 누락입니다. 두 취약점 모두 8.0.3.01000 이상으로 패치하고 관련 네트워크 접근을 제한해야 합니다.

AI 요약

Mobeta는 VMware 보안 공지 VMSA-2026-0006에 함께 실린 취약점 두 건의 수정 위치와 원인을 패치 이미지 비교로 추적합니다. CVE-2026-59309와 CVE-2026-59310은 모두 CVSS 9.8이며, 작성 시점에 공개된 기술 분석이 없었다고 설명합니다. 분석팀은 8.0.3.00900과 수정 버전 8.0.3.01000의 패키지 목록만 비교하지 않고, 두 이미지에 든 RPM 538개를 모두 풀어 파일별 SHA-256을 비교했습니다.

패키지 목록에서 파일 단위로

두 빌드 사이에 이름이 달라진 RPM은 63개였습니다. VMware 패키지가 제품 빌드에 맞춰 함께 갱신된 결과라, 패키지 이름이나 버전 비교만으로는 수정 위치를 좁히기 어려웠습니다. 분석팀은 전체 파일 중 내용이 바뀐 1,061개를 추린 뒤, 경로·파일 유형·diff 규모를 기준으로 검토 대상을 줄였습니다. rsyslog RPM은 두 이미지에서 바이트 단위로 같았습니다. 따라서 CVE-2026-59310의 원인은 rsyslog 자체가 아니라 VMware가 제공한 설정이나 주변 코드에 있다고 판단했습니다.

CVE-2026-59310: syslog 경로 탐색

취약한 설정은 vCenter의 syslog 수신기를 구성하는 vmware-syslog.conf.template입니다. 로그 파일 경로를 만들 때 RFC 5424 메시지 헤더의 APP-NAME과 HOSTNAME 값을 검증 없이 경로에 넣었습니다. 이 값은 외부 발신자가 정할 수 있으며, rsyslog가 경로에 필요한 디렉터리를 만들고 파일을 쓰는 과정으로 이어집니다. 분석팀은 수정 버전에서 네 가지 템플릿 모두에 secpath-replace를 적용해 경로 구분자와 상위 경로 이동 문자열을 무력화한 점을 확인했습니다.

글은 특히 esxLoc 템플릿의 HOSTNAME 처리와 규칙 연결을 추적합니다. 외부 syslog 메시지가 인증 없이 수신기에 도달하고, 공격자가 제어한 값이 파일 경로에 반영될 수 있다는 설명입니다. 분석팀은 VAMI 웹 루트 아래에 파일을 쓴 뒤 HTTPS로 내용을 확인하는 과정도 검증했다고 보고합니다. 글에 따르면 이 취약점은 임의 파일 쓰기에서 원격 코드 실행으로 이어집니다. 다만 전체 실행 체인은 공개하지 않았습니다.

완화책으로 8.0.3.01000 이상으로 업데이트하고, UDP/TCP 514 및 TCP 6514의 접근을 신뢰하는 syslog 전달 장비로 제한하라고 권고합니다. 탐지 방법으로는 syslog 헤더에 경로 이동 문자열이 들어오는지, rsyslogd가 VAMI 웹 루트에 파일을 만드는지 확인하는 규칙을 제시합니다.

CVE-2026-59309: SRP 인증 우회

두 번째 취약점은 VMware Directory Service의 SASL SRP 인증 처리에서 발견됐습니다. 분석팀은 처음 해시가 달라진 인증 관련 라이브러리를 찾았지만, ELF 섹션별 바이트와 함수별 코드를 비교해 그 차이가 빌드 경로가 바뀌며 생긴 디버그 정보뿐임을 확인했습니다. 전체 1,061개 변경 파일의 ELF 코드 섹션을 다시 조사한 끝에 Cyrus SASL의 SRP 플러그인 libsrp.so에서 실제 코드 변경을 찾았습니다.

수정 버전에는 OpenSSL의 BN_div 호출과 함께 SRP 클라이언트 공개값 A를 모듈러스 N으로 나눈 나머지가 0인지 검사하는 코드가 추가됐습니다. RFC 5054 §3.1은 A mod N이 0이면 인증을 중단하도록 요구하지만, 취약 버전은 A가 0보다 큰지만 확인했습니다. 글은 이 검증 누락으로 비밀번호 없이 SRP 인증을 우회하고 vSphere SSO 디렉터리 정보를 조회하는 과정을 검증했다고 보고합니다. 인증 뒤 LDAP 통신에 적용되는 보안 계층도 분석 대상에 포함했습니다.

패치와 탐지

작성자는 vCenter 8.0.3.01000 이상으로 업데이트하고, vmdird의 LDAP 포트 389·636·2020을 관리 네트워크로 제한하라고 권고합니다. 탐지 규칙은 관리망 밖에서 들어오는 LDAP 연결, SRP 바인드 직후 민감한 디렉터리를 검색하는 동작, SRP 공개값 검증 이상을 각각 다룹니다. 글에 따르면 영향 대상은 vCenter Server Appliance 8.0.3.00900 및 그 이전 8.0.3.x 빌드이며, 수정 버전은 8.0.3.01000입니다.

Reddit 반응

  • @u/Real_Pepe_Silvia — AI가 쓴 분석 글을 읽는 데 질렸습니다.
    • @u/RememberCitadel — AI가 쓴 건 뭐든 꽤 질렸습니다.
    • @u/ElonTaco — 적어도 다이어그램은 보기 좋네요. 그런 스타일이 마음에 듭니다.
  • @u/tetyys — 저질 콘텐츠네요.
  • @u/1esproc — 이 취약점은 8.0.3.x에만 해당하나요?

원문: Mobeta / 번역·요약: Trawling