Categories: News

CISA, 실제 공격 중인 Cisco 취약점에 ‘긴급 패치 시한’ 부여…연방·동맹 인프라 동시 경고함

미 사이버안보기구 CISA가 공격에 악용 중인 Cisco 취약점에 대해 연방기관에 기한 내 패치를 명령하며, 동맹국 네트워크 장비 보안 수준까지 함께 겨냥한 사실상 국제 경보로 기능함

  • BleepingComputer는 미국 사이버안보·인프라안전국(CISA)이 최근 보고된 Cisco 장비 취약점이 실제 공격에 적극 활용되고 있다는 점을 근거로, 연방정부 기관에 대해 특정 날짜까지 취약 장비를 패치하거나 서비스에서 제거할 것을 요구하는 긴급 지침을 발령했다고 전하며, 이 취약점이 Cisco IOS XE, Cisco ASA, Cisco AnyConnect 같은 핵심 제품군에 영향을 줄 수 있다고 설명한다.
  • 보도에 따르면 CISA는 이 취약점을 ‘Known Exploited Vulnerability’ 목록에 추가하고, 정부 기관뿐 아니라 민간 기업과 주·지방 정부, 국제 파트너에게도 동일한 권고를 발송했으며, 공격자는 원격 코드 실행과 인증 우회를 통해 Cisco 장비를 발판으로 네트워크 내부에 침투한 뒤, 데이터 탈취와 랜섬웨어 배포를 수행하는 것으로 분석된다.
  • 기사에서는 이번 조치가 정량적으로 수십만 대 이상의 Cisco 네트워크 장비에 영향을 줄 수 있다고 경고하면서, CISA의 KEV 목록에 포함될 경우 연방기관은 통상 2주 이내에 패치를 완료해야 하고, 미준수 시 예산·평가·감사를 통해 제재를 받을 수 있어, Cisco, Palo Alto, Fortinet, Juniper 등 주요 네트워크 공급업체 취약점이 사실상 ‘정책 과제’로 승격되는 구조를 보여준다고 지적한다.
  • CISA의 강경한 대응은 미국 본토뿐 아니라, NATO 동맹, 일본, 한국, 호주 등 시스코 장비 의존도가 높은 국가의 정부·군·통신사 네트워크에도 동일한 위협이 존재한다는 메시지를 전달하는 효과를 가지며, 향후 미국이 CISA 권고를 사실상의 국제 기준처럼 활용해, 동맹국 인프라 보안 수준을 평가하거나 정보공유·방위 협력 조건으로 삼을 수 있음을 시사한다.
  • 한국 정부는 이번 사례를 계기로, 국내 공공기관·군·통신사의 Cisco·Fortinet·Palo Alto 장비에 대한 취약점 관리와 패치 이행 상황을 중앙에서 가시화하는 체계를 구축하고, CISA KEV 목록과 연동한 ‘국가 핵심 인프라 취약점 우선순위 리스트’를 운영함으로써, 미국과의 정보공유·연합방위 논의에서 신뢰도를 높이는 동시에 국내 보안 수준을 실질적으로 상향할 수 있다.

CISA의 Cisco 취약점 긴급 시한 설정은 네트워크 장비 보안이 기술 이슈를 넘어 동맹국 간 신뢰와 방위 협력의 기준이 되었음을 의미하며, 한국도 KEV 연동 국가 취약점 관리체계를 서둘러 갖출 필요가 있다.

주요 용어: CISA(미국 사이버안보·인프라안전국으로 연방 사이버 방어를 총괄하는 기관), KEV 목록(실제 공격에 사용된 취약점을 모은 CISA의 Known Exploited Vulnerabilities 리스트), Cisco IOS XE(시스코의 주요 라우터·스위치 운영체제)

출처: BleepingComputer

ajken

Recent Posts

주요 AI 코딩 에이전트 ‘Plugin4Shell’ 제로클릭 RCE 취약점 노출

주요 AI 코딩 에이전트에 첫 공급망형 제로클릭 원격코드 실행 취약점 확산Anthropic ‘Claude Code’, OpenAI ‘Codex’,…

13시간 ago

Microsoft, Azure AI Foundry 치명적 결함 패치

Azure AI Foundry의 최고위험 취약점 패치가 무단 권한 상승 차단으로 이어졌다Microsoft는 Azure AI Foundry의 CVE-2026-85889에…

13시간 ago

합성 학습 데이터 규제 가능성 속 활용 지속 가능성 논의

합성 학습 데이터 규제 논의, 데이터 출처·동의 체계 재검토 촉발Communications of the ACM 블로그 글은…

13시간 ago

CISA, 취약점 신고·조정 플랫폼 ‘VINCE-NT’로 자동화 강화

CISA의 취약점 신고·조정 플랫폼 ‘VINCE-NT’ 전환으로 자동화·내부 통합 가속미국 CISA가 2026년 9월 17일부터 카네기멜론대 SEI의…

13시간 ago

Handvantage, 벤더 중립 ‘Agentic AI 조달 핸드북’ 무료 공개

AI 보안·거버넌스 컨설팅사 Handvantage, 에이전틱 AI 플랫폼 조달 평가용 핸드북 무료 공개로 실무자 중심의 책임…

13시간 ago

보안 연구진, Anthropic ‘Claude’로 72시간 내 OpenAI 내부 시스템 침투

AI 에이전트를 이용한 취약점 연계 공격으로 OpenAI 내부 시스템 침투, 공격 비용·시간 급감이 확인되며 글로벌…

13시간 ago