Categories: News

CISA, 데이터 탈취 악용 Zyxel 결함에 연방기관 패치 지시

활성 악용된 Zyxel 스위치 결함에 CISA, 연방기관 패치 지시

  • CISA는 Zyxel GS1900 스위치의 고위험 결함 CVE-2026-7273이 실제 공격에 악용된다고 밝혔다. 공격자는 LAN에서 인증 없이 조작한 HTTP 요청으로 운영체제 명령을 실행할 수 있다.
  • 취약점은 CGI 프로그램의 스택 기반 버퍼 오버플로에서 발생한다. Zyxel GS1900-8·8HP·10HP·16·24·24E가 대상이며, 네트워크 장비 장악 뒤 데이터 탈취로 이어질 수 있다.
  • CISA는 2026년 9월 21일 CVE-2026-7273을 알려진 악용 취약점 목록에 추가했다. 연방 민간 행정부 기관은 BOD 26-04에 따라 9월 24일까지 패치하거나 장비를 네트워크에서 제거해야 한다.
  • CVSS 위험도는 8.8점이다. 취약 펌웨어는 각 모델의 2.90(AAH*.1)C0 이하이며, Zyxel은 2.90(AAH*.2)C0 계열 수정본을 제공해 교체 또는 업데이트 경로를 제시했다.
  • LAN 접근만으로 인증 우회와 명령 실행이 가능해 방화벽만으로는 충분하지 않다. 기관은 GS1900 자산을 식별하고 관리망 격리, 로그 점검, 펌웨어 검증을 동시에 수행해야 한다.
  • 한국은 공공·산업망의 스위치 펌웨어 목록을 상시화하고 KEV 등재 즉시 긴급 패치 기준을 작동시켜야 한다. 국내 보안기업에는 장비 식별·행위탐지·안전한 교체를 묶은 서비스 기회가 있다.

정책 담당자는 CVE-2026-7273을 단순 패치 공지가 아닌 공급망·내부망 위험으로 관리해야 한다. GS1900 사용 현황을 즉시 조사하고, 9월 24일 기준의 긴급 조치와 대체 장비 확보를 병행하기 바란다.

주요 용어: CVE-2026-7273(취약점 식별번호), KEV(실제 악용이 확인된 취약점 목록), 스택 기반 버퍼 오버플로(메모리 오류를 이용한 명령 실행 결함), BOD 26-04(미 연방기관의 의무 보안 조치 지침)

출처: BleepingComputer

ajken

Recent Posts

A-LIGN, AssurePoint 인수로 호주 사이버보안 시장 진출

A-LIGN의 호주 진출은 기업 고객의 IRAP·SOC 2·ISO 27001 인증 수요를 한 공급자로 묶는 전략이다.A-LIGN은 2026년…

4시간 ago

의료 AI 거버넌스, 데이터 민감도서 가역성 통제로 이동

의료 AI 거버넌스가 데이터 민감도에서 행위의 되돌릴 수 있음으로 이동의료 AI는 예측을 넘어 청구·코딩·사전승인 업무를…

4시간 ago

AI 집단지성이 지시한 악성코드, 인간 개입 없이 발견

AI 여러 모델이 지시하는 자율형 악성코드가 발견돼 탐지 체계 전환을 촉진하다Cisco Talos는 2026년 9월 22일…

1일 ago

숨은 Meta Muse 설정, AI 비서를 백도어로 악용 가능

숨은 설정 변경으로 Muse가 사용자 권한을 공격자에게 넘길 수 있어 맥 기반 AI 보안 검증이…

1일 ago

Microsoft가 스푸핑으로 분류한 SharePoint 결함, 인증형 RCE 가능

‘중간 위험’으로 분류된 SharePoint 결함이 인증형 원격 코드 실행으로 확인돼 패치 우선순위가 상승하다Microsoft는 CVE-2026-65660을 CVSS…

1일 ago

마이크로소프트, 이메일 1만2,000건 탈취한 ‘EvilTokens’ 차단

마이크로소프트, 이메일 1만2,000건 탈취한 ‘EvilTokens’ 피싱 서비스 차단마이크로소프트는 2026년 9월 22일 미국 버지니아 동부지방법원 승인으로…

1일 ago