새로운 Cisco FMC 제로데이가 이미 악용되고 있습니다
Cisco는 자사의 Secure Firewall Management Center(FMC) 소프트웨어에서 새롭게 공개된 취약점 CVE-2026-20316이 실제 환경에서 활발히 악용되고 있다고 확인했습니다. Cisco에 따르면, 이 결함은 시스템에 내장된 정적 자격 증명에서 비롯되며, 인증되지 않은 공격자가 이를 이용해 낮은 권한의 사용자로 로그인하여 민감한 데이터에 접근할 수 있습니다.
FMC는 많은 조직이 네트워크 전체의 Cisco 방화벽을 구성하고 모니터링하는 데 사용하는 중앙 관리 플랫폼입니다. 따라서 단일 관리 콘솔이 침해되면 공격자가 방화벽 규칙, 네트워크 토폴로지 및 추가 침투 계획에 도움이 되는 기타 데이터를 확보할 수 있어 특히 매력적인 표적이 됩니다. 이 취약점에 관련된 자격 증명은 특정 사용자 로그인 시도가 아닌 고정된 값이므로, 공격자는 피싱이나 무차별 대입 공격을 통해 비밀번호를 훔칠 필요가 없습니다. 소프트웨어에 하드코딩된 고정된 값만 알면 되므로, 공격 난이도가 훨씬 낮아집니다.
정적 자격 증명이 반복되는 문제인 이유
정적 또는 하드코딩된 자격 증명은 엔터프라이즈 소프트웨어에서 오래된 약점으로 알려져 있습니다. 사용자가 주기적으로 변경하는 비밀번호와 달리, 코드베이스에 내장된 정적 자격 증명은 공급업체가 패치를 제공하기 전까지는 영향을 받는 모든 버전의 배포판에서 동일하게 유지됩니다. 리버스 엔지니어링, 유출된 문서 또는 공개된 정보를 통해 이 값이 알려지면, 해당 소프트웨어를 실행하는 패치되지 않은 모든 인스턴스가 동시에 취약해집니다.
이는 사용자 엔드포인트뿐만 아니라 네트워크 인프라 장비 자체가 기업 네트워크 내 거점을 확보하려는 공격자의 주요 표적이 되는 광범위한 패턴의 일부입니다. 보안 팀은 또한 공격자가 네트워크에 침투한 후 피해자의 자체 브라우저 내에 명령 및 제어 트래픽을 숨기는 등 은밀하게 세력을 유지하는 창의적인 전술도 추적해왔습니다. 이는 연구원들이 Chaos 랜섬웨어 그룹의 msaRAT 도구에서 관찰한 기법입니다. 진입점이 정적 자격 증명이 있는 방화벽 관리 콘솔이든, Chrome 및 Edge에 내장된 멀웨어이든 근본적인 교훈은 동일합니다. 공격자들은 조직이 자신의 네트워크를 신뢰하기 위해 의존하는 인프라를 점점 더 표적으로 삼고 있다는 것입니다.
Cisco는 이 FMC 문제를 높은 심각도로 설명했으며, 이는 악용에 성공할 경우 사전 인증 없이도 시스템에 직접 접근할 수 있다는 사실을 반영합니다. 로그인이 필요 없고 민감한 데이터에 접근할 수 있다는 이 조합이 바로 이 취약점이 보안 팀의 긴급한 관심을 끌고, 공개 직후 활발한 악용이 확인된 이유입니다.
지금 조직이 해야 할 일
Cisco는 영향을 받는 FMC 버전과 해결 단계를 상세히 설명하는 권고문을 발표했습니다. FMC를 운영 중인 조직은 이 패치를 정기 유지보수 기간으로 미루지 말고 최우선으로 적용해야 합니다. 이미 악용이 진행 중이므로, 패치되지 않은 인스턴스가 인터넷에 노출되거나 공격자가 접근할 수 있는 상태로 하루라도 더 방치되면 그만큼 노출 위험이 커집니다.
벤더의 수정 사항을 적용하는 것 외에도, 보안 팀은 관리 인터페이스의 노출 상태를 점검해야 합니다. 일반적으로 방화벽 관리 콘솔은 공용 인터넷에서 전혀 접근할 수 없어야 합니다. 신뢰할 수 있는 내부 네트워크로 접근을 제한하거나, 직접 노출 대신 관리자에게 안전한 원격 접근 방식을 요구하면 패치를 적용하기 전에도 공격 표면을 크게 줄일 수 있습니다. 원격 관리자가 내부 시스템에 안전하게 연결하는 방법을 평가 중인 팀이라면, FMC와 같은 민감한 관리 도구에 대한 접근을 제한하는 방법을 결정할 때 여러 VPN 프로토콜 간의 장단점을 이해하는 것이 도움이 될 수 있습니다.
이것이 의미하는 바
조직에서 Cisco Secure Firewall Management Center를 사용 중이라면, 이번 취약점은 나중에 검토하도록 남겨둘 사안이 아닙니다. 활발한 악용은 공격자들이 이미 노출되고 패치되지 않은 시스템을 찾고 있다는 의미이며, 결함의 특성상 정적 자격 증명이기 때문에 공격자가 일반적으로 직면하는 가장 큰 장애물인 유효한 비밀번호를 추측하거나 훔쳐야 하는 문제가 사라집니다.
네트워크 관리자가 아니더라도, 이번 사건은 네트워크를 보호하는 도구 자체의 보안이 그 위에서 동작하는 엔드포인트만큼이나 중요하다는 사실을 상기시켜 줍니다. 침해된 방화벽 관리 콘솔은 개별 장치가 아무리 잘 보호되더라도 매일 사용자와 장치가 의존하는 보안 조치를 무력화할 수 있습니다.
핵심 요약
- 조직에서 Cisco FMC를 실행 중인지 즉시 확인하고, Cisco 권고문의 영향받는 버전 목록과 대조하십시오.
- 공급업체가 제공하는 패치나 완화 조치가 제공되는 즉시 적용하고, 정기 유지보수가 아닌 긴급 업데이트로 취급하십시오.
- 관리 인터페이스 접근을 신뢰할 수 있는 내부 네트워크로만 제한하고, FMC 콘솔을 인터넷에 직접 노출하지 마십시오.
- 이 결함이 공격자에게 부여하는 접근 수준이 낮은 권한의 계정이므로, 그러한 계정과 관련된 비정상적인 로그인 활동이 있는지 인증 및 접근 로그를 모니터링하십시오.
- 정적 자격 증명 문제는 초기에 공개된 제품 외에도 여러 제품군에 영향을 미칠 수 있으므로, 추가 Cisco 권고문을 예의주시하십시오.
CVE-2026-20316의 활발한 악용은 정적 자격 증명과 관련된 취약점이 공개되면 공격자들이 얼마나 빠르게 움직이는지 보여줍니다. 신속한 패치 적용과 관리 시스템의 노출 제한이 이 위협에 앞서 나가는 가장 효과적인 방법입니다.




