CISA, Arista VeloCloud Orchestrator 취약점 'CVE-2026-93952' 실제 악용 확인… 연방기관에 사흘 내 조치 지시
미국 사이버보안·인프라보안국(CISA)이 공개한 '악용 확인 취약점(KEV)' 목록에 따르면, CISA는 2026년 9월 22일 Arista VeloCloud Orchestrator(VCO)의 보안 취약점 CVE-2026-93952를 이 목록에 새로 올렸다. KEV 목록에는 이론상 위험만 있는 취약점이 아니라 실제 공격에 쓰인 것이 확인된 취약점만 오른다. CISA는 미국 연방기관이 2026년 9월 25일까지 조치를 마치도록 기한을 정했다. 등재 후 사흘 만이다.
CISA가 이 취약점에 붙인 이름은 'Arista VeloCloud Orchestrator 부적절한 입력값 검증 취약점(Improper Input Validation Vulnerability)'이다. CISA 설명을 보면, 문제는 자체 서버에 설치해 쓰는 온프레미스(on-prem) 방식의 VCO에 있다. 원격 공격자가 이 취약점을 이용하면 내부의 특권 기능에 접근해 VCO가 설치된 서버(호스트)에까지 영향을 줄 수 있다. CISA는 공격이 성공하면 오케스트레이터 자체는 물론 오케스트레이터가 관리하는 데이터의 기밀성·무결성·가용성이 모두 훼손될 수 있다고 밝혔다. 정보가 새어 나가고, 변조되고, 서비스가 멈출 수 있다는 뜻이다.
오케스트레이터는 이름 그대로 여러 네트워크 장비와 설정을 한곳에서 관리하는 중앙 관리 시스템이다. 관리 권한이 한곳에 모여 있어서 공격자가 이곳을 장악하면 그 아래에 연결된 환경 전반으로 피해가 번질 수 있다. 이번 취약점이 인증된 내부 사용자가 아니라 '원격 공격자'가 '특권 기능'에 접근할 수 있는 유형으로 설명됐다는 점도 눈여겨볼 대목이다. 다만 CISA 자료에는 누가 어떤 방식으로 공격했는지, 피해가 얼마나 되는지, 어느 버전이 영향을 받고 어느 버전에서 고쳐졌는지는 나와 있지 않다. 이런 내용은 현재 확인되지 않았다.
CISA가 요구한 조치는 크게 세 가지다. 첫째, 공급사 안내에 따라 완화 조치를 적용하되 CISA의 구속력 있는 운영 지침 'BOD 26-04(위험 기반 보안 업데이트 우선순위 지정)'와 '포렌식 분류(Forensics Triage) 요건'을 함께 지켜야 한다. 둘째, 클라우드 서비스라면 BOD 26-04의 관련 지침을 따르고, 쓸 수 있는 완화 조치가 없으면 제품 사용을 중단해야 한다. 셋째, 각 기관은 자산마다 인터넷에 얼마나 노출돼 있는지 직접 평가하고 BOD 26-04의 패치 기준을 지킬 책임이 있다. 단순히 패치만 적용하는 데 그치지 않고 포렌식 요건까지 명시했다는 점에서, 이미 침해됐을 가능성을 염두에 두고 흔적을 점검하라는 뜻으로 읽힌다.
이행 기한이 등재일로부터 사흘밖에 되지 않는다는 점도 긴급성을 보여준다. KEV 목록과 기한은 법적으로는 미국 연방기관에만 적용된다. 하지만 실제 공격이 확인됐다는 사실 자체가 국경과 상관없이 위험 신호가 된다. 네트워크 관리 시스템은 외부에서 접근할 수 있도록 운영되는 경우가 적지 않아서, 공격자 입장에서는 인터넷에 노출된 장비를 찾아 대규모로 공격하기 쉬운 표적이다.
같은 제품을 쓰는 국내 기관과 기업도 Arista의 보안 공지를 확인해 최신 버전으로 업데이트하는 것이 좋다. 특히 온프레미스로 VCO를 운영하는 곳이라면 관리 화면이 인터넷에 노출돼 있는지 점검하고, 공급사가 안내하는 완화 조치를 적용하는 한편 비정상적인 접근 기록이 있는지도 함께 확인할 필요가 있다.