네트워크 장비와 끊어진 케이블 옆에서 점검표를 확인하는 관리자여러 VPN 세션이 동시에 끊겼다면 장비 버전과 재시작 기록, 원격접속 기능 구성을 함께 확인한다. 이미지=DNTNEWS 생성 이미지

회사 VPN이 한꺼번에 끊기고 방화벽이 예고 없이 다시 시작됐다면 회선 장애만 확인하고 끝낼 일은 아니다. Cisco는 2026년 8월 11일 ASA·FTD의 원격접속 SSL VPN 서비스에서 장비 재시작을 일으킬 수 있는 취약점(CVE-2026-20349)을 공개했고, 실제 악용도 확인했다고 밝혔다.

영향은 정보 탈취가 아니라 장비 재시작이다

취약한 Cisco Secure Firewall ASA 또는 FTD에서 원격접속 SSL VPN 관련 기능이 켜져 있으면, 인증하지 않은 공격자가 조작한 HTTP 요청을 보내 장비를 예기치 않게 다시 시작시킬 수 있다. 그 결과 기존 VPN 세션이 끊기고 새 연결도 받지 못하는 서비스 거부(DoS)가 발생할 수 있다.

Cisco 권고가 설명하는 직접 영향은 정보 탈취나 원격 코드 실행이 아니다. 여러 사용자가 동시에 끊겼거나 변경 작업 없이 재시작 기록이 남았더라도 공격으로 단정하지 말고 전원·하드웨어·업데이트 이력과 관련 로그를 함께 보존해야 한다.

버전과 기능 구성을 한 번에 확인

확인 대상확인 위치함께 볼 항목
ASAASDM의 Device Information 또는 show versionIKEv2 client-services, webvpn의 enable 설정
FTDFMC의 Devices → VPN → Remote Access 또는 FDM의 Remote Access VPN원격접속 VPN과 ZTNA 사용 여부
수정본Cisco 보안 권고와 Software Checker현재 릴리스·플랫폼에 맞는 핫픽스 이름

버전 번호만 같다고 같은 파일을 쓰는 것은 아니다. 예를 들어 Cisco 표에는 ASA 9.24용 9.24.1.221, FTD 7.4용 7.4.7.1-1이 제시돼 있지만 다른 릴리스에는 다른 핫픽스가 필요하다. Software Checker에서 장비와 현재 릴리스를 다시 대조한다.

네트워크 장비 옆에서 외장 드라이브와 콘솔 케이블을 준비하는 손
핫픽스 적용 전 설정·인증서 백업과 콘솔 접근, HA 상태를 먼저 점검한다. 이미지=DNTNEWS 생성 이미지

핫픽스 적용 전 확인할 5단계

  1. 장애 기록을 남긴다. 재시작 시각, VPN 단절 범위, 가동 시간과 관련 로그를 보관한다.
  2. 모델·버전·기능을 묶어 본다. SSL VPN, IKEv2 원격접속, ZTNA 사용 여부까지 적는다.
  3. 복구 경로를 확보한다. 설정과 인증서를 백업하고 HA·클러스터 상태, 콘솔 접근 수단과 점검 시간을 확인한다.
  4. 공식 수정본을 고른다. 메일 첨부파일이 아니라 Cisco Software Center와 보안 권고에서 파일을 찾는다.
  5. 적용 뒤 실제 접속을 시험한다. 버전·핫픽스 상태, VPN 로그인, HA 동기화와 새 재시작 기록을 차례로 본다.

우회책은 없고, 파일 선택 주석도 봐야 한다

Cisco는 이 취약점을 해결하는 우회 방법이 없다고 명시했다. ASA 9.16·9.18의 숫자 89로 시작하는 핫픽스는 ASDM 7.24.1.374가 필요하다는 주석도 있다. 특정 포트 접근만 막고 해결됐다고 보거나, 공개된 요청을 운영 장비에 시험하는 방식은 피한다.

관리 화면이 열리지 않거나 VPN이 돌아오지 않으면 콘솔에서 부팅 상태와 실제 버전을 확인한다. HA 구성은 활성·대기 장비를 동시에 조작하지 말고, 되돌리기가 필요하면 업그레이드 전 백업과 해당 릴리스의 공식 다운그레이드 절차를 사용한다.

FAQ

VPN을 쓰지 않으면 영향이 없나요?
제품명과 버전만으로 판단할 수 없다. Cisco가 열거한 SSL 수신 기능 구성이 실제로 켜져 있는지 확인해야 한다.

재시작 기록이 있으면 정보가 유출된 건가요?
공식 권고의 직접 영향은 장비 재시작에 따른 DoS다. 계정·설정 변경이나 낯선 접속 같은 별도 침해 흔적은 따로 점검한다.

정기 업데이트까지 기다려도 되나요?
Cisco가 실제 악용을 확인했고 우회책이 없다고 밝혔다. 영향 조건에 해당한다면 유지보수 담당자와 수정본 적용 일정을 우선 잡는 편이 안전하다.

공식 출처

기준일은 2026년 8월 17일이다. 사이트 운영자는 WordPress 보안 업데이트 점검 순서개발도구 위장 ZIP 대응 절차도 함께 확인할 수 있다.