기사 검색

이슈부터 IT·AI·연예·게임까지, 메타브리프의 기사를 찾아보세요.

IT

CISA, 'Arista VeloCloud Orchestrator' 취약점 실제 악용 확인… 연방기관에 사흘 내 조치 지시

미국 사이버보안·인프라보안국(CISA)이 2026년 9월 22일 Arista VeloCloud Orchestrator(VCO)의 보안 취약점 CVE-2026-93952를 '실제 악용이 확인된 취약점(KEV)' 목록에 새로 올렸다. CISA는 미국 연방기관에 9월 25일까지 조치를 마치라고 요구했다. 목록에 오른 날부터 사흘 뒤다.


CISA가 붙인 공식 명칭은 'Arista VeloCloud Orchestrator 부적절한 입력값 검증 취약점(Improper Input Validation Vulnerability)'이다. CISA 설명에 따르면 이 취약점은 기업이 자체 서버에 설치해 운영하는 온프레미스(on-prem) VCO에 있다. 원격 공격자가 이를 악용하면 원래 권한이 있어야만 쓸 수 있는 내부 기능에 접근할 수 있고, VCO가 돌아가는 호스트 서버에도 영향을 줄 수 있다. CISA는 공격이 성공하면 오케스트레이터 자체는 물론 오케스트레이터가 관리하는 데이터의 기밀성·무결성·가용성이 모두 훼손될 수 있다고 설명했다.


KEV 목록은 이론상 위험한 취약점이 아니라 실제 공격에 쓰인 사실이 확인된 취약점만 모은 목록이다. 여기에 올랐다는 것은 이미 누군가 이 약점을 이용해 공격을 벌였다는 뜻이다. 다만 CISA 자료에는 누가, 언제, 어떤 대상을 공격했는지와 피해 규모가 나와 있지 않다. 위험도 점수나 영향을 받는 세부 버전도 이번 자료로는 확인되지 않았다.


오케스트레이터는 여러 지점에 흩어진 네트워크 장비의 설정과 정책을 한곳에서 관리하는 중앙 관리 시스템이다. VeloCloud Orchestrator는 주로 본사와 지점을 잇는 광역 네트워크(SD-WAN) 운영에 쓰인다. 이런 관리 시스템이 뚫리면 서버 한 대의 문제로 끝나지 않는다. 연결된 네트워크 전반의 설정과 데이터가 함께 위험해질 수 있다. 이번 취약점은 권한 있는 내부 기능까지 접근할 수 있다는 점에서 특히 무겁게 볼 만하다.


CISA는 공급사 지침에 따라 완화 조치를 적용하라고 요구했다. 이 과정에서 '위험 기반 보안 업데이트 우선순위'를 다룬 구속력 있는 운영 지침(BOD) 26-04와 '포렌식 분류(Forensics Triage) 요건'을 지키라고 명시했다. 단순히 패치만 하라는 것이 아니다. 이미 침해 흔적이 있는지도 함께 살피라는 뜻으로 읽힌다. 클라우드 서비스라면 BOD 26-04의 관련 지침을 따르고, 완화 조치를 적용할 수 없으면 제품 사용을 중단하라고 했다. 각 기관이 자산별로 인터넷에 얼마나 노출돼 있는지 직접 평가하고 BOD 26-04의 패치 지침을 지켜야 한다는 점도 덧붙였다.


이번 조치 기한이 법적 구속력을 갖는 대상은 미국 연방기관뿐이다. 그래도 KEV 목록은 실제 공격이 확인됐다는 점에서 각국 보안 담당자들이 패치 우선순위를 정할 때 널리 참고하는 자료다. 국내에서 온프레미스 VCO를 운영하는 기관·기업도 Arista의 보안 공지를 확인해 최신 버전으로 업데이트하는 것이 좋다. 관리 화면이 외부 인터넷에 노출돼 있지 않은지, 이상한 접근 기록이 없는지도 함께 점검할 필요가 있다.