무엇이 공개됐고, 무엇이 확인됐나
Cisco는 2026년 9월 14일 16:00 GMT에 보안 권고 cisco-sa-esa-inj-2bLVGmhX를 냈다. 대상은 Cisco Secure Email Gateway(예전 이름 IronPort ESA)의 AsyncOS 메일 파싱 로직이다. 분류는 CWE-89 SQL 인젝션, 버그 ID는 CSCwu56234다.
공격 조건이 느슨하다. 관리자 계정, 웹 관리 화면 노출, 사용자 클릭이 필요 없다. 장비가 메일을 받기만 하면, 공격자는 악성 SQL문이 담긴 메일을 보내는 방식으로 공격을 시도할 수 있다. Cisco 설명대로 성공하면 SQL 실행을 거쳐 장비 운영체제의 root 권한 명령 실행으로 이어진다.
발견 경로는 내부 점검이 아니라 Cisco TAC 지원 사례를 처리하는 과정에서였다. PSIRT는 2026년 9월에 이 취약점이 실제로 악용되고 있다는 점을 인지했다고 적었다. 공격 주체, 피해 규모, 사용된 백도어 종류는 공개하지 않았다.
같은 날 CISA는 KEV 카탈로그에 CVE-2026-76461을 추가했다. 목록의 조치 기한은 2026년 9월 17일이다. 랜섬웨어 연계 여부는 Unknown이다. 미국 연방 민간기관에는 BOD 26-04에 따라 패치뿐 아니라, 패치 전에 이미 침해당했는지 확인하는 포렌식 점검이 요구된다. 한국 기관에 같은 기한이 법적으로 적용되지는 않지만, 공개 악용과 3일 기한은 우선순위를 정할 때 참고할 만한 신호다.
일본 JPCERT/CC는 9월 15일 주의환기(AT-2026-0027)를 냈다. 같은 제품군에서 예전 취약점 CVE-2025-20393을 악용한 침해 사례가 일본에서 확인된 적이 있다고 적어, 메일 게이트웨이가 한 번 뚫리면 후속 공격의 발판이 되기 쉽다는 점을 환기했다. 이번 CVE와 2025년 취약점은 별개다.
팩트체크
| 항목 | 내용 |
|---|---|
| 현재 판정 | 사실 — 취약점 존재·패치 공개·실제 악용은 Cisco·CISA가 공식 확인 |
| 원출처 | Cisco 권고 cisco-sa-esa-inj-2bLVGmhX (2026-09-14), CVE 레코드, CISA KEV (2026-09-14) |
| 확인된 부분 | 인증 불필요, 메일 파싱 SQL 인젝션, root 명령 실행, 물리·가상 모두 영향, 우회책 없음, 수정 버전 공개, 클라우드 장비는 16.5.0-780 적용 |
| 미확인 부분 | 공격 주체, 정확한 피해 조직·규모, 한국 내 침해 여부, 랜섬웨어 연계 |
| 언론·관측 | BleepingComputer는 Shadowserver 기준으로 인터넷에 노출된 해당 장비가 400대 이상이라고 전함. 취약 여부·허니팟 비율은 미확인 |
| 혼동 주의 | 같은 날 나온 보안 강화 권고(SEWM 포함)와 이 CVE의 영향 제품은 다름. SEWM·Secure Web Appliance는 이 SQL 인젝션 대상이 아님 |
메일 게이트웨이가 뚫리면 일반 서버와 무엇이 다른가
이 장비는 스팸·악성 첨부·피싱을 걸러 주는 관문이다. 조직 안팎의 메일이 거의 다 여기를 지난다. 관문이 root로 장악되면 공격자는 메일 본문과 첨부, 수신·발신 목록, 필터 규칙, 인증서, 내부로 메일을 넘기는 경로를 볼 수 있다.

웹 관리 화면을 인터넷에 열어 두지 않았어도 이번 공격은 막히지 않는다. Cisco는 설정과 관계없이 영향받는다고 명시했다. 방화벽에서 25/465/587 포트로 메일을 받는 한, 파싱 엔진은 외부 메일을 처리한다.
root 권한이 의미하는 바도 단순 서비스 중단이 아니다. Cisco는 공격자가 침해 흔적을 지우거나 숨길 수 있다고 경고했다. 장비 안 로그만 보고 ‘이상 없음’으로 끝내면 안 되는 이유다.
누구에게 필요한가. Cisco Secure Email Gateway를 온프레미스로 운영하는 보안·인프라 팀, MSP, 공공·금융처럼 메일 보안 장비를 직접 두는 조직이다. 굳이 필요 없는 경우는 개인 Gmail·네이버 메일만 쓰는 일반 사용자, Microsoft 365·Google Workspace만 쓰고 이 Cisco 장비가 없는 조직이다. 다만 회사 메일이 어떤 장비를 거치는지는 IT에 한 번은 물어보는 편이 낫다.
영향 제품과 올려야 하는 버전
영향 제품은 Cisco Secure Email Gateway 물리 장비와 가상 장비다. Cisco가 영향 없다고 밝힌 제품은 Secure Email and Web Manager, Secure Web Appliance다.
같은 날 Cisco는 이메일 게이트웨이와 이메일·웹 매니저를 묶은 보안 강화 릴리스(cisco-sa-hardening-esa-dfCrfXkm)도 공개했다. 여기에는 경로 순회·접근 통제 등 다른 CVE가 들어 있고, Email and Web Manager 수정 버전도 적혀 있다. 그 권고와 CVE-2026-76461을 한 덩어리로 보면 SEWM까지 이번 SQL 인젝션 대상처럼 보이기 쉽다. 공식 권고 기준으로는 아니다.
수정 버전
| 현재 AsyncOS 계열 | 첫 수정 버전 | 비고 |
|---|---|---|
| 15.5 및 그 이전 | 15.5.5-014 | 구버전 사용 중이면 이 이상으로 |
| 16.0 | 16.0.4-302 | 16.0을 유지할 때 |
| 16.5 | 16.5.0-780 | Cisco가 이 버전으로의 이전을 권고 |
Cisco Secure Email Cloud 고객 장비는 이미 16.5.0-780으로 올려졌다고 Cisco가 밝혔다. 클라우드 콘솔에서 CLI를 직접 못 여는 관리자는 장비 쪽 IoC를 스스로 확인하기 어렵다. Cisco는 악성 활동이 탐지된 클라우드 장비 고객에게는 직접 연락했다고 적었다.
우회 설정은 없다. 필터 규칙을 조이거나 관리 포트를 닫는 것만으로는 이 결함을 막을 수 없다. 수정 버전으로 올리는 것이 공식 대응이다. Cisco는 탐지용으로 Snort 규칙 67109, 67110도 안내했다.
사용 중인지, 이미 들어왔는지 확인하는 순서
패치만 하고 끝내지 말라는 점이 이번 권고의 핵심이다. CISA도 KEV 등재와 함께 패치 전 침해 여부를 보라고 했다. 아래 순서는 Cisco가 공개한 점검 방법을 실무 순서로 재배열한 것이다.
1. 우리 메일이 이 장비를 지나는지 먼저 본다
자산 목록, 메일 MX 레코드 뒤단, 스팸 장비 호스트명, 벤더 유지보수 계약서에서 Secure Email Gateway / ESA / AsyncOS를 찾는다. 외주 MSP가 운영하면 버전과 패치 일정을 서면으로 받는다. 장비가 없다면 이 CVE는 직접 대상이 아니다.
2. 현재 버전을 수정 버전과 대조한다
장비 CLI 또는 관리 화면의 AsyncOS 빌드 번호를 확인한다. 15.5.5-014, 16.0.4-302, 16.5.0-780보다 낮으면 취약 후보다. 클러스터면 멤버마다 버전이 다를 수 있으니 한 대만 보지 않는다.
3. mail_logs에서 수상한 SQL 흔적을 찾는다
Cisco가 예시로 든 검색은 다음과 같다. 완전하지 않은 예이므로, 이 패턴이 없다고 해서 침해가 없다고 단정할 수는 없다.
grep -i "COPY.*TO PROGRAM" [mail_logs 로그 이름]
출력이 있으면 악성 활동 후보로 보고 격리·포렌식 절차로 넘긴다. 클러스터면 모든 노드의 mail_logs를 본다.

4. 장비 바깥 로그와 대조한다
Cisco가 특히 강조한 부분이다. 방화벽, 프록시, 망 흐름 기록에서 해당 장비가 외부 IP로 보낸 이상한 업로드, 악성으로 분류된 주소에서의 다운로드, 평소와 다른 시간대 대량 전송을 찾는다. 메일 장비가 갑자기 외부 저장소나 생소한 국가 IP와 통신했다면 패치 여부와 별개로 사고 대응이 맞다.
5. 패치를 적용한 뒤 다시 한 번 버전과 로그를 확인한다
업그레이드 후 빌드 번호가 수정 버전 이상인지, 클러스터 동기화가 깨지지 않았는지, 메일 흐름이 정상인지 확인한다. 패치 전에 수집한 로그는 덮어쓰지 말고 별도 보관한다.
일반 직원과 중소기업은 무엇을 하면 되나
개인 아이폰·갤럭시 메일 앱 설정으로는 이 취약점을 고칠 수 없다. 회사 메일이 끊기거나 스팸 장비가 재부팅된다는 공지가 있으면 IT 안내를 따르면 된다.
중소기업이 이 장비를 직접 두지 않고 호스팅 메일만 쓰는 경우가 많다. 그때는 메일 사업자 상태 페이지와 공지를 확인하면 된다. Cisco 클라우드 서비스 고객은 벤더가 이미 올렸다고 한 버전을 전제로, 이상 연락이 왔는지 계정 담당자에게 확인하면 된다.
흔한 실수는 세 가지다. 첫째, 관리 웹 포트를 닫았으니 안전하다고 보는 것. 둘째, 대표 장비 한 대만 올리고 클러스터 나머지를 남기는 것. 셋째, 패치 후 로그를 초기화해서 이전 침해 증거를 지우는 것.
패치 이후에도 남는 판단

기존과 다른 점은 공격면이다. 예전 Cisco 메일 장비 이슈 중에는 스팸 격리 웹 화면이 인터넷에 열린 구성에서 문제가 된 사례가 있었다. 이번 결함은 메일 수신 그 자체다. ‘외부 관리 화면을 닫아 두었으니 우선순위가 낮다’는 판단이 맞지 않는다.
실제 사용에서 달라지는 것은 변경 창이다. 메일 게이트웨이 업그레이드는 수신 지연, TLS 프로파일, 필터 규칙 호환을 동반한다. 그래도 우회책이 없고 악용이 확인된 상태라, 정기 패치 주기에 넣지 말고 긴급 창을 여는 편이 맞다. CISA 연방 기한은 9월 17일이다. 한국 기업이 같은 날짜에 묶이진 않지만, 주말 전에 버전 확인과 변경 승인을 끝내는 기준으로 쓰기엔 충분하다.
예상되는 문제는 구버전 유지보수 만료, 가상 어플라이언스 스냅샷 없는 업그레이드, 로그 보관 기간이 짧아 침해 여부를 재구성하지 못하는 경우다. 업그레이드 전 스냅샷과 mail_logs 추출을 먼저 하는 쪽이 안전하다.
앞으로 확인할 지점은 세 가지다. Cisco가 공격 주체나 추가 IoC를 내는지, 국내 CERT·KISA가 별도 권고를 내는지, 그리고 우리 장비가 패치 이전에 외부로 이상 통신을 남겼는지다. 2026년 9월 15일 기준으로 한국 정부 전용 긴급 공지는 이 글을 쓰는 시점에 확인하지 못했다.
자주 묻는 질문
Q. Microsoft 365만 쓰면 해당되나?
M365 앞단에 Cisco Secure Email Gateway를 두지 않았다면 이 CVE의 직접 대상은 아니다. 하이브리드로 온프레미스 게이트웨이를 남겨 둔 조직은 해당될 수 있다.
Q. 패치 전에 서비스를 꺼 두는 게 나은가?
Cisco는 우회책으로 서비스 중단을 제시하지 않았다. 메일을 완전히 다른 경로로 우회할 수 있는 조직이 아니라면, 계획된 긴급 업그레이드가 현실적인 선택이다. 인터넷에 관리 인터페이스까지 열려 있다면 그 노출은 별도로 닫아야 한다.
Q. 로그에 COPY TO PROGRAM이 없으면 안전한가?
아니다. Cisco가 든 예시는 일부다. root 권한이면 로그 삭제가 가능하다. 장비 로그 공백과 방화벽 로그의 외부 통신을 같이 봐야 한다.
출처
- Cisco Security Advisory cisco-sa-esa-inj-2bLVGmhX, 2026-09-14. 공식 권고
- CVE Record CVE-2026-76461. cve.org
- CISA KEV Catalog · Alert 2026-09-14. CISA KEV
- JPCERT/CC AT-2026-0027, 2026-09-15. JPCERT 주의환기
- 관련: Cisco Security Hardening Release 2026-09-14 cisco-sa-hardening-esa-dfCrfXkm