Arista Networks의 VeloCloud Orchestrator(VCO) 온프레미스 버전에서 최대 심각도(CVSS 10.0) 운영체제 커맨드 인젝션 취약점이 발견되어 실제 공격에 악용되고 있습니다. SD-WAN/SASE 핵심 통제부를 장악당할 경우 다수의 지사와 원격 사이트 트래픽이 통째로 탈취될 수 있어, 국내 운영 기업의 즉각적인 자산 파악과 패치 적용이 요구됩니다. 본 리포트는 기술적 메커니즘과 현장 대응 절차까지 한 번에 정리합니다.
핵심 요약
- CVE-2026-16812: Arista VCO 온프레미스 OS 커맨드 인젝션, CVSS 10.0 만점 취약점
- 공격자가 in the wild에서 실제 악용 중이며, 인증 우회 후 임의 코드 실행 가능
- 영향 버전을 식별하고 Arista 공식 패치 적용, 네트워크 분리 및 로그 점검이 요구됨
SD-WAN 오케스트레이터는 본사·지사·원격 사이트 트래픽의 단일 통제점이므로, 본 취약점은 일반 웹 RCE보다 잠재 피해 반경이 클 수 있다고 분석됩니다.
1. 공격 개요: Arista VeloCloud Orchestrator 최대 심각도 취약점 등장
1-1. CVE-2026-16812의 CVSS 10.0과 발생 배경
CVE-2026-16812는 Arista VeloCloud Orchestrator 온프레미스 버전에서 발견된 운영체제 커맨드 인젝션 취약점으로, CVSS 3.1 기준 10.0(만점)이라는 최대 심각도로 평가됩니다. The Hacker News 2026년 7월 28일 보도에 따르면 공격자가 본 취약점을 실전에서 악용 중이며, 인증 우회 또는 정상 세션 탈취 후 임의 OS 명령을 실행할 수 있는 경로가 존재합니다. CVSS 만점은 이론적 심각도와 실제 악용 가능성 양쪽 모두 최상위라는 의미로, 보안 관제 조직에서는 우선순위 1등급으로 분류해야 합니다.
1-2. 온프레미스 VCO만 영향받는 이유와 SaaS 버전의 차이
이번 취약점의 영향 범위는 VCO의 배포 형태에 따라 명확히 나뉩니다. 온프레미스(On-Premise)로 설치된 인스턴스는 운영 조직의 책임 하에 패치와 보안 설정이 이루어지므로, 최신 패치를 적용하지 않은 환경이 그대로 노출됩니다. 반면 Arista가 직접 운영하는 SaaS 버전과 클라우드 호스팅 인스턴스는 벤더 측에서 통제 권한을 가지며, 보고된 바에 따르면 본 취약점의 영향권에서 제외되는 것으로 안내됩니다. 따라서 국내에서 자체 데이터센터나 프라이빗 클라우드에 VCO를 구축해 운용하는 기업과 공공기관이 최우선 점검 대상입니다.
2. 기술 분석: OS 커맨드 인젝션 메커니즘
2-1. 취약 입력 경로와 권한 상승 시나리오
OS 커맨드 인젝션은 사용자 또는 상위 레이어에서 전달된 입력값이 셸(shell) 또는 시스템 호출 경계에서 충분히 검증·이스케이프되지 않아, 공격자가 운영체제 명령어 체인을 그대로 주입해 실행시키는 취약점 유형입니다. VCO의 관리 API, 웹 콘솔 요청, 또는 백엔드 설정 동기화 흐름 중 사용자 제어 입력이 OS 명령으로 전달되는 경로가 본 CVE-2026-16812의 발생 지점으로 분석됩니다. 성공적으로 악용될 경우 VCO 프로세스가 동작하는 호스트 권한으로 임의 명령이 실행되어, 네트워크 정책 데이터, 인증 토큰, 데이터베이스 등이 노출될 수 있습니다.
2-2. 공격자 관점의 익스플로잇 체인 분석
실전 익스플로잇은 일반적으로 다음과 같은 체인으로 구성되는 것으로 보입니다. ①공개 또는 탈취된 관리자 자격 증명으로 관리 콘솔 접근, ②특정 관리 API 호출에 페이로드를 삽입해 OS 명령 실행, ③웹셸 또는 시스템화 후속 도구를 설치해 영속화(permanence) 확보, ④SD-WAN 오케스트레이션 데이터베이스와 연결된 에지(Edge) 디바이스 자격 정보 수집. 이후 단계는 본 C2(Command and Control) 인프라를 통한 측면 이동(lateral movement)과 데이터 유출로 이어지며, 본 시나리오는 일반적인 RCE 후 공격자 행동 패턴에 기반한 전문가 추론입니다.
3. 실제 악용 정황과 피해 시나리오
3-1. in the wild 공격 사례와 침해 지표(IoC)
The Hacker News는 본 취약점이 실제 환경에서 악용되고 있음을 명시적으로 보도했습니다. 보고된 침해 지표(Indicator of Compromise) 기준 VCO 관리 호스트에서 평소 발생하지 않는 비정상 셸 프로세스, 외부로의 의심스러운 아웃바운드 연결, 관리자 계정의 비인가 로그인 시도 증가 등이 관측됩니다. 현장에서는 다음 항목을 우선 확인하십시오.
- VCO 호스트에서 실행 중인
sh,bash,cron등 비정상 자식 프로세스 - 관리 콘솔을 통한 신규 관리자 계정 생성 또는 API 토큰 발급 이벤트
- 알려지지 않은 C2 IP 대역으로의 HTTPS 외 프로토콜 트래픽
- SD-WAN 정책, VPN 인증서, 디바이스 시리얼 변경 로그
3-2. SD-WAN 오케스트레이터 장악 시 발생할 수 있는 2차 피해
VCO는 다수의 지사 및 원격 사이트 트래픽 라우팅과 보안 정책을 중앙 통제합니다. 이를 장악당한 공격자는 정책 변경을 통해 특정 사이트 트래픽을 공격자 인프라로 우회시키거나, VPN 터널을 재설정해 가로챌 수 있습니다. 또한 오케스트레이터에 등록된 에지 디바이스 인증 정보를 이용해 추가 디바이스를 사실상 장악할 수 있어, 피해 범위가 단일 호스트를 넘어 조직 전체 SD-WAN/SASE 인프라로 확산될 가능성이 있습니다. 다만 구체 피해 기업명이나 공격 그룹 귀속 정보는 공개 자료에서 확인되지 않으며, 이는 업계 일반 영향 분석에 기반한 전문가 의견으로 분리해 해석해야 합니다.
4. 대응 및 완화 가이드
4-1. Arista 패치 적용 및 워크어라운드 확인 절차
Arista Networks 공식 보안 권고 페이지(PSIRT)에 게시된 본 취약점 패치 버전을 우선 확인하고, 영향받는 온프레미스 VCO 인스턴스 전체에 즉시 적용해야 합니다. 패치 적용이 즉시 어려운 환경이라면 Arista가 안내하는 워크어라운드(예: 관리 인터페이스 IP/ACL 제한, 특정 API 비활성화)를 임시 조치로 적용하고, 패치 적용 완료 시점까지의 기간과 적용 담당자를 변경 관리 시스템에 기록하십시오. 패치 적용 후에는 재기동 로그, 서비스 가용성, 정책 동기화 상태를 최소 24시간 이상 면밀히 모니터링합니다.
| 구분 | 대상 | 권장 조치 | 완료 기준 |
|---|---|---|---|
| 패치 적용 | VCO 온프레미스 전 인스턴스 | Arista 공식 패치 버전 배포 | 전 인스턴스 패치 버전 일치 |
| 임시 완화 | 관리 API/콘솔 접근점 | ACL 기반 IP 제한, 비인가 계정 차단 | 허용 대역 외 접근 로그 0건 |
| 패키지 점검 | VCO 호스트 OS 및 의존성 | 비인가 패키지, 웹셸 흔적 확인 | 변조 파일 0건 |
| 인증 정합성 | 관리자/서비스 계정 | 비밀번호·API 토큰 전량 재발급 | 신규 토큰 100% 배포 |
4-2. 네트워크 분리, 로그 모니터링, IDS/IPS 시그니처 점검
운영 환경에서는 VCO 관리 인터페이스를 데이터 플레인과 분리하고, 운영 트래픽과 관리 트래픽 사이의 라우팅을 차단합니다. VCO 시스템 로그, API 접근 로그, OS audit 로그를 SIEM으로 통합 전송해 비정상 셸 실행, 권한 상승, 정책 변경 이벤트를 실시간 탐지하도록 룰을 조정합니다. IDS/IPS에는 본 CVE와 관련된 Arista 공식 Snort/Suricata 시그니처 또는 커뮤니티 공개 규칙을 즉시 반영하고, 최소 7일 전 로그까지 역추적해 침해 흔적을 사후 점검합니다.
5. 국내 보안 담당자를 위한 체크리스트
5-1. 자산 점검 항목 및 우선순위 판단 기준
우선순위는 ①인터넷 노출 VCO, ②다수 지사/원격 사이트를 관제하는 중앙 인스턴스, ③내부 전용이지만 권한이 높은 운영 환경 순으로 책정합니다. 점검 항목은 다음과 같습니다.
- 현재 VCO 버전과 Arista 패치 버전 대조
- 관리 인터페이스의 노출 대역 및 ACL 현황
- 백업/스냅샷 시점과 최근 7~30일 무결성
- 연결된 에지 디바이스 인증서 만료 및 발급 이력
5-2. KISA·KrCERT 공지 확인 및 사고 신고 절차
침해 징후가 발견될 경우 KrCERT/CC 및 KISA 사이버위기대응센터에 즉시 신고하고, 아웃바운드 차단, 영향 호스트 네트워크 분리, 증거 보존(디스크 이미지, 메모리 덤프) 절차를 동시에 진행합니다. 평상시에도 KISA 보호나라, KrCERT 보안공지 채널을 구독해 Arista VCO 관련 신규 공지가 게시될 경우 패치 적용 계획을 24시간 내 수립하는 것이 바람직합니다. 외부 출처 정보는 The Hacker News 원문 기사와 Arista Networks 공식 권고 페이지를 통해 교차 확인하는 절차를 표준화하십시오.
최종 운영 액션 체크리스트
- Arista VCO 온프레미스 인스턴스 버전과 영향 버전 여부를 24시간 내 식별
- Arista 공식 패치를 적용하거나 임시 워크어라운드(ACL, 관리 API 제한)를 즉시 활성화
- 관리자 계정 비밀번호와 API 토큰을 전량 재발급하고 비인가 생성 이벤트를 모니터링
- VCO 호스트에서 비정상 셸 프로세스, 외부 C2 트래픽, 정책/인증서 변조 흔적을 사후·실시간 동시 점검
- KISA·KrCERT 공지 채널을 구독하고 침해 징후 발견 시 공식 신고 절차를 즉시 개시