2026년 9월 23일 수요일
METABRIEF — Insights. Connection. Innovation.
IT

CISA, 'Arista VeloCloud Orchestrator' 취약점 실제 악용 확인…연방기관에 사흘 내 조치 지시


미국 사이버보안·인프라보안국(CISA)은 2026년 9월 22일 Arista VeloCloud Orchestrator(VCO)의 보안 취약점 'CVE-2026-93952'를 '실제 악용이 확인된 취약점(KEV)' 목록에 올렸다. CISA는 이 취약점이 이미 공격에 쓰였다고 판단했다. 미국 연방기관은 9월 25일까지 조치를 마쳐야 한다. 목록에 오른 날부터 기한까지 사흘밖에 없다.


CISA가 붙인 이 취약점의 공식 명칭은 'Arista VeloCloud Orchestrator 부적절한 입력값 검증 취약점(Improper Input Validation Vulnerability)'이다. CISA 설명에 따르면 문제는 기관이나 기업이 자체 서버에 직접 설치해 운영하는 온프레미스(on-prem)형 VCO에 있다. 외부 입력값을 제대로 검증하지 않는 결함 때문에 원격 공격자가 내부의 특권 기능에 접근해 VCO가 설치된 서버(호스트)에 영향을 줄 수 있다. CISA는 공격이 성공하면 오케스트레이터 자체는 물론 오케스트레이터가 관리하는 데이터의 기밀성·무결성·가용성이 모두 훼손될 수 있다고 밝혔다. 정보 유출, 데이터 변조, 서비스 중단이 모두 일어날 수 있다는 뜻이다.


KEV 목록은 이론상 위험한 취약점을 모은 목록이 아니다. 실제 공격에 쓰인 증거가 확인된 취약점만 올린다. 그래서 KEV에 올랐다는 사실은 공격자가 이미 이 결함을 알고 활용하고 있다는 신호로 읽힌다. 다만 CISA 자료만으로는 누가, 언제부터, 어느 정도 규모로 이 취약점을 악용했는지 확인되지 않았다. 피해 기관이나 기업의 구체적인 사례도 공개되지 않았다.


오케스트레이터는 여러 네트워크 장비와 설정을 한곳에서 관리·제어하는 중앙 관리 시스템이다. 이런 시스템이 뚫리면 피해가 서버 한 대에서 끝나지 않고 그 시스템이 관리하는 영역 전체로 번질 수 있다. CISA가 오케스트레이터가 관리하는 데이터까지 영향권으로 명시한 것도 이 때문으로 보인다. 원격 공격이 가능하다는 점도 위험을 키운다. 관리 시스템이 인터넷에 노출돼 있다면 외부에서 곧바로 공격 대상이 될 수 있다.


CISA는 공급사 지침에 따라 완화 조치를 적용하라고 요구했다. 이 과정에서 'BOD 26-04(위험 기반 보안 업데이트 우선순위 지정)' 지침과 CISA의 '포렌식 분류 요건(Forensics Triage Requirements)'을 지키라고 했다. 클라우드 서비스에는 BOD 26-04의 관련 지침을 따르고, 완화 조치가 없으면 제품 사용을 중단하라고 했다. 각 기관은 자산별로 인터넷 노출 여부를 직접 평가하고 BOD 26-04의 패치 지침을 지킬 책임이 있다고도 덧붙였다. 패치에 더해 포렌식 분류 요건을 함께 요구한 것이 눈에 띈다. 이미 침해가 일어났을 가능성까지 염두에 두고 점검하라는 취지로 해석된다.


이번 조치의 법적 이행 의무는 미국 연방기관에만 적용된다. 하지만 KEV 목록은 세계 각국의 보안 담당자가 패치 우선순위를 정할 때 참고하는 지표로 쓰인다. 같은 제품을 쓰는 국내 기관과 기업도 공급사 보안 공지를 확인해 최신 버전으로 업데이트해야 한다. 특히 온프레미스형 VCO를 운영하고 있다면 관리 시스템이 외부에 노출돼 있는지 점검할 필요가 있다. 이번 취약점을 해결하는 구체적인 패치 버전과 국내 이용 현황은 CISA 자료에서 확인되지 않았다.