CISA, 데이터 탈취 악용 Zyxel 결함에 연방기관 패치 지시

CISA, 데이터 탈취 악용 Zyxel 결함에 연방기관 패치 지시

활성 악용된 Zyxel 스위치 결함에 CISA, 연방기관 패치 지시

  • CISA는 Zyxel GS1900 스위치의 고위험 결함 CVE-2026-7273이 실제 공격에 악용된다고 밝혔다. 공격자는 LAN에서 인증 없이 조작한 HTTP 요청으로 운영체제 명령을 실행할 수 있다.
  • 취약점은 CGI 프로그램의 스택 기반 버퍼 오버플로에서 발생한다. Zyxel GS1900-8·8HP·10HP·16·24·24E가 대상이며, 네트워크 장비 장악 뒤 데이터 탈취로 이어질 수 있다.
  • CISA는 2026년 9월 21일 CVE-2026-7273을 알려진 악용 취약점 목록에 추가했다. 연방 민간 행정부 기관은 BOD 26-04에 따라 9월 24일까지 패치하거나 장비를 네트워크에서 제거해야 한다.
  • CVSS 위험도는 8.8점이다. 취약 펌웨어는 각 모델의 2.90(AAH*.1)C0 이하이며, Zyxel은 2.90(AAH*.2)C0 계열 수정본을 제공해 교체 또는 업데이트 경로를 제시했다.
  • LAN 접근만으로 인증 우회와 명령 실행이 가능해 방화벽만으로는 충분하지 않다. 기관은 GS1900 자산을 식별하고 관리망 격리, 로그 점검, 펌웨어 검증을 동시에 수행해야 한다.
  • 한국은 공공·산업망의 스위치 펌웨어 목록을 상시화하고 KEV 등재 즉시 긴급 패치 기준을 작동시켜야 한다. 국내 보안기업에는 장비 식별·행위탐지·안전한 교체를 묶은 서비스 기회가 있다.

정책 담당자는 CVE-2026-7273을 단순 패치 공지가 아닌 공급망·내부망 위험으로 관리해야 한다. GS1900 사용 현황을 즉시 조사하고, 9월 24일 기준의 긴급 조치와 대체 장비 확보를 병행하기 바란다.

주요 용어: CVE-2026-7273(취약점 식별번호), KEV(실제 악용이 확인된 취약점 목록), 스택 기반 버퍼 오버플로(메모리 오류를 이용한 명령 실행 결함), BOD 26-04(미 연방기관의 의무 보안 조치 지침)

출처: BleepingComputer