Arista OpenSSH 취약점 4건 분석|공격 조건과 대응
Arista SA-0147의 OpenSSH 취약점 4건을 SFTP·SCP·SSHD·SSH 클라이언트 조건으로 구분하고, 제품별 영향 확인과 업그레이드·완화 순서를 다룹니다.

권고 개요
Arista는 2026년 8월 25일 보안 권고 SA-0147을 공개하고 자사 제품에 포함된 OpenSSH에서 네 가지 취약점을 확인했습니다. 대상은 SFTP와 SCP 파일 전송, SSH 서버의 인증 지연, SSH 클라이언트의 키 재협상이라는 서로 다른 동작입니다. CVE-2026-59995와 CVE-2026-59996은 파일이 예상 경로를 벗어나 저장될 수 있은 문제이고, CVE-2026-60001은 인증 실패 뒤 적용되는 최소 지연을 우회하는 서버 측 문제입니다. CVE-2026-60002는 호스트 키가 재협상 도중 바뀔 때 SSH 클라이언트에서 발생하는 해제 후 사용 문제입니다.
네 취약점은 모두 OpenSSH 10.4 이전 코드에 해당하지만 공격 조건과 운영 우선순위가 같지는 않습니다. 앞의 두 건과 CVE-2026-60002는 장비에서 외부 서버로 SFTP·SCP·SSH 연결을 시작하는 클라이언트 경로가 핵심입니다. CVE-2026-60001은 장비의 SSH 관리 서비스에 원격으로 접근할 수 있은 경로가 중요합니다. 따라서 CVSS 숫자만 높은 순서로 일괄 처리하기보다, 장비가 SSH 서버로 노출되는지와 운영자가 외부 호스트에 접속하는지를 분리해 조사해야 실제 위험을 빠르게 좁힐 수 있습니다.
네 취약점 비교

CVE-2026-59995는 OpenSSH 10.4 이전의 SFTP 클라이언트가 악성 또는 침해된 서버에서 파일을 내려받을 때 예상하지 않은 위치에 파일을 쓸 수 있은 경로 탐색 취약점입니다. 공격이 성립하려면 운영자나 자동화 작업이 해당 SFTP 서버와 연결해 다운로드를 시작해야 합니다. 핵심 점검 항목은 최근 SFTP 세션의 상대 경로와 실제 저장 위치입니다. 신뢰할 수 있은 서버만 허용하고, 다운로드 뒤 파일이 지정 디렉터리 안에 생성됐는지 확인하며, 역할 기반 접근 제어로 장비에서 나가는 SFTP 사용자를 제한하는 방식이 공식 완화책입니다.
CVE-2026-59996은 SCP의 원격지 간 복사 기능에서 대상 경로의 상위 디렉터리에 파일을 쓸 수 있은 문제입니다. 이 역시 사용자가 SCP 작업을 실행해야 하며, 원격 서버가 전달하는 파일명과 경로를 신뢰하는 과정이 공격 지점이 됩니다. 최근 원격 간 복사 작업을 수행한 장비에서는 명령에 지정한 대상 폴더뿐 아니라 그 상위 디렉터리의 새 파일과 변경 파일도 살펴보는 편이 좋습니다. Arista는 신뢰된 SCP 서버만 이용하고 복사 후 경로를 확인하며, 원격 간 SCP를 사용할 수 있은 역할과 계정을 최소화하도록 안내합니다.
CVE-2026-60001은 SSH 서버인 sshd가 실패한 인증 시도에 두는 최소 지연을 우회할 수 있은 자원 제한 문제입니다. 원격 공격자는 인증 시도를 더 빠르게 반복하거나 사용자명 유효성을 구분하는 데 이 동작을 활용할 수 있습니다. 취약점 자체가 인증을 성공시키는 것은 아니지만, 관리 인터페이스가 넓게 열려 있고 비밀번호 인증을 허용하는 환경에서는 계정 추측 시도의 효율을 높입니다. 관리 ACL로 신뢰된 운영망과 점프 호스트만 SSH에 접근하도록 제한하고, 공개키 인증을 사용하며, NDR 환경에서는 외부 속도 제한을 두는 조치가 우선입니다.
CVE-2026-60002는 네 건 중 CVSS 점수가 9.4로 가장 높습니다. SSH 클라이언트가 연결 중 키 재협상을 수행할 때 서버의 호스트 키가 바뀌면 해제된 메모리를 다시 참조할 수 있습니다. 장비 운영자가 악성 또는 이미 침해된 SSH 서버에 연결해야 한다는 조건이 있으며, 결과는 클라이언트 프로세스 충돌이나 코드 실행으로 이어질 수 있습니다. 외부 SSH 연결 대상을 승인 목록으로 관리하고, 호스트 키 지문을 독립된 채널에서 확인하며, strict host key checking을 적용하고, 장비에서 시작되는 SSH 연결 권한을 제한해야 합니다.
제품별 영향 범위
EOS 기반 Arista 제품은 네 취약점의 공통 영향 대상입니다. 권고에 따르면 EOS 4.36 계열은 4.36.2F 이하, 4.35 계열은 4.35.5M 이하, 4.34 계열은 4.34.7M 이하, 4.33 계열은 4.33.10M 이하와 그 이전 계열이 영향 범위에 포함됩니다. CVE-2026-60001은 Wi-Fi 액세스 포인트, CloudVision Appliance, DANZ Monitoring Fabric, Multi-Cloud Director, NDR에도 연결됩니다. CVE-2026-60002는 CloudVision Appliance, DMF, MCD, CloudEOS and cEOS Feature, NDR, CloudVision Portal의 SSH 클라이언트 경로에도 적용됩니다.
제품군 이름만으로 영향 여부를 결정하면 과잉 대응과 누락이 함께 생길 수 있습니다. 같은 플랫폼에서도 릴리스와 OpenSSH 패키지, SSH 동작의 서버·클라이언트 역할이 다르기 때문입니다. CloudVision as-a-Service, CloudVision Universal Network Observability, AGNI, 7130 MOS, NetVisor, VeloCloud는 권고의 비영향 제품 목록에 포함돼 있습니다. 운영자는 자산 이름을 비슷한 제품군으로 추정하지 말고, 장비의 정확한 제품 유형과 소프트웨어 릴리스를 Arista 권고 표에 대조해야 합니다.
- 공통 대상: EOS 기반 제품의 영향 릴리스
- 서버 측 중심: CVE-2026-60001과 외부 SSH 관리 접근
- 클라이언트 측 중심: CVE-2026-59995·59996·60002와 외부 연결
- 고위험 경로: CVE-2026-60002의 키 재협상 중 호스트 키 변경
- 비영향 제품: 권고의 제품별 표에서 명시적으로 구분
자산과 노출 점검

첫 단계는 장비와 관리 플랫폼 목록을 제품·릴리스 단위로 정리하는 것입니다. EOS 장비는 show version 같은 운영자가 익숙한 읽기 전용 정보 화면이나 중앙 관리 인벤토리를 사용해 릴리스를 확인합니다. CVA·DMF·MCD·NDR·CVP는 각 플랫폼의 공식 버전 확인 절차를 따릅니다. 자산 목록에는 관리 IP, SSH 수신 허용 구간, 비밀번호 인증 사용 여부, 장비에서 외부로 나가는 SSH·SFTP·SCP 허용 여부, 최근 파일 전송 작업의 소유자를 함께 기록합니다. 이 정보가 네 취약점의 적용 여부를 나누는 기준입니다.
두 번째 단계는 실제 연결 경로를 확인하는 것입니다. CVE-2026-60001은 인터넷이나 넓은 사내 구간에서 관리 SSH에 도달할 수 있은 장비를 우선합니다. 방화벽과 관리 ACL의 허용 원본, 점프 호스트, 자동화 계정을 대조하고 비밀번호 인증이 남아 있는지 다룹니다. 나머지 세 건은 구성 백업, 이미지 전송, 로그 수집, 원격 지원 과정에서 장비가 접속한 서버 목록을 확인합니다. 개인용 임시 서버나 수명이 끝난 파일 전송 서버가 운영 절차에 남아 있다면 승인된 저장소로 교체합니다.
로그와 이상징후 검토
파일 전송 취약점은 성공한 명령만 보지 말고 결과 파일의 위치와 소유권을 함께 검토해야 합니다. SFTP 다운로드가 지정 디렉터리 밖에 파일을 만들었는지, SCP 원격 간 복사 뒤 상위 경로에 새 파일이 생겼는지 변경 관리 기록과 파일 시스템 기록을 대조합니다. SSH 서버 측에서는 짧은 간격으로 반복된 인증 실패, 특정 사용자명에 집중된 시도, 관리 ACL에서 허용하지 않은 원본을 찾습니다. SSH 클라이언트 측에서는 연결 중 호스트 키 변경 경고, 프로세스 충돌, 관련 코어 덤프, 운영자가 승인하지 않은 외부 호스트 연결을 시간순으로 연결합니다.
단일 이벤트는 운영 작업에서도 발생할 수 있으므로 맥락이 중요합니다. 예를 들어 호스트 키 변경은 서버 재설치나 키 교체에서도 나타나지만, 승인된 변경 창과 일치해야 합니다. 파일 위치 변경도 자동화 스크립트의 잘못된 상대 경로일 수 있으므로 동일 시점의 전송 명령과 작업 요청을 확인합니다. 다만 승인 기록과 맞지 않은 경로 쓰기, 반복 인증, 클라이언트 충돌이 발견되면 해당 장비의 외부 연결을 제한하고 구성과 계정 변경 내역을 보존한 뒤 사고 대응 절차로 전환합니다.
업그레이드와 완화책
- 정확한 제품과 릴리스를 Arista SA-0147의 현재 영향 표에 대조합니다.
- SSH 관리 접근을 신뢰된 운영망과 점프 호스트로 제한하고 공개키 인증을 적용합니다.
- 장비가 연결할 수 있은 SSH·SFTP·SCP 서버를 승인 목록으로 제한합니다.
- 파일 전송 경로, 인증 실패, 호스트 키 경고와 코어 덤프를 검토합니다.
- 제품별 수정 릴리스로 업그레이드하고 연결·전송·관리 기능을 재검증합니다.
근본 대응은 제품별 수정 릴리스로 업그레이드하는 것입니다. Arista 권고는 CVE-2026-60002에 대해 EOS 4.35.6M 이상과 4.34.8M 이상을 수정 릴리스로 제시합니다. 다른 계열과 플랫폼은 권고의 현재 Resolution 표에서 해당 제품의 수정 버전을 확인해야 합니다. 유지보수 창 전에는 관리 ACL, 공개키 인증, 외부 연결 승인 목록, 엄격한 호스트 키 확인으로 노출을 줄입니다. 완화책은 서버 측 인증 지연 문제와 클라이언트 측 파일·메모리 문제를 같은 방식으로 해결하지 않으므로 취약점별로 적용 항목을 나눠 기록하는 것이 좋습니다.
업그레이드 뒤에는 장비가 수정 릴리스를 실행하는지 다시 확인하고, 관리 SSH 로그인, 구성 백업, SFTP 다운로드, 필요한 SCP 작업, 중앙 관리 연동을 순서대로 시험합니다. 시험 연결은 승인된 서버와 테스트 파일을 사용하고 저장 위치와 체크섬을 검증합니다. 관리 ACL이 우회 경로 없이 적용되는지, 비밀번호 인증 정책이 의도대로 바뀌었는지, 호스트 키 지문이 자산 기록과 일치하는지도 확인합니다. 장애가 생기면 임의로 보안 제한을 풀기보다 변경 계획의 복구 절차에 따라 이전 상태로 돌아가고 원인을 분석한 뒤 다시 배포합니다.
운영 우선순위
우선순위는 세 묶음으로 정리할 수 있습니다. 외부에 노출된 SSH 관리 서비스와 비밀번호 인증 조합은 CVE-2026-60001 관점에서 먼저 제한합니다. 장비가 인터넷이나 협력사 서버로 SSH를 시작하는 환경은 CVE-2026-60002를 중심으로 호스트 키와 연결 승인을 점검합니다. 자동 파일 전송이 많은 백업·배포 환경은 CVE-2026-59995와 CVE-2026-59996에 맞춰 다운로드 위치와 원격 간 복사 경로를 검토합니다. 최종 완료 기준은 제품별 수정 릴리스 적용, SSH 노출 축소, 신뢰 서버 목록 정리, 로그·파일·코어덤프 검토, 핵심 운영 기능 검증까지 다섯 가지입니다.
확인한 출처
- Security Advisory 0147: OpenSSH VulnerabilitiesArista Networks · 공식 자료
- OpenSSH 10.4 release notesOpenSSH · 공식 자료
- CVE-2026-59995CVE Program · 공식 자료
- CVE-2026-59996CVE Program · 공식 자료
- CVE-2026-60001CVE Program · 공식 자료
- CVE-2026-60002CVE Program · 공식 자료
사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.
의견을 남겨주세요
아직 등록된 댓글이 없습니다.