Categories: News

CISA, Artifactory·ScreenConnect·RouterOS 취약점 5건 KEV 추가

CISA가 Artifactory·ScreenConnect·RouterOS 취약점 5건을 KEV에 추가해 연쇄 악용 차단과 시한부 패치 의무를 부과한다.

  • 미국 CISA는 JFrog ‘Artifactory’, ConnectWise ‘ScreenConnect’, MikroTik ‘RouterOS’에 영향을 주는 취약점 5건을 ‘Known Exploited Vulnerabilities’ 목록에 추가해 연쇄 악용되는 원격 관리·소프트웨어 저장소·라우터 인프라를 우선 대응 대상으로 지정했다.
  • Wiz와 CERT Polska는 CVE-2026-82329 등 Artifactory 2건과 MikroTik RouterOS 2건, ScreenConnect CVE-2026-84869가 인증 우회와 권한 상승을 통해 관리자 통제권을 탈취하는 연계 공격에 사용되고 Rust 기반 백도어·악성 Groovy 플러그인·VBScript 페이로드 설치에 악용된다고 분석한다.
  • Wiz는 공격자가 Artifactory 취약점과 CVE-2026-82329를 결합해 2026년 8월 15일부터 9월 8일까지 자체 호스팅 서버에서 인증을 우회하고 관리자 계정 생성과 악성 플러그인 실행을 통해 지속적 권한을 확보하며, MikroTik RouterOS에서는 인증 없이 장비를 장악하는 ‘MikroTrick’ 공격 체인을 통해 네트워크 관문이 직접 지배된다고 설명한다.
  • CVE-2026-82329는 CVSS 9.8로 평가돼 CISA KEV에 9월 초 별도 추가됐고, ScreenConnect 취약점은 클라이언트 측 ‘조건’으로 규정돼 서버는 영향이 없지만 버전 26.6.5 업데이트가 권고되며, 미국 연방 민간행정부 기관은 RouterOS를 2026년 9월 13일까지, ScreenConnect를 9월 14일까지, Artifactory를 9월 25일까지 패치해야 하는 시한을 부여받는다.
  • CISA가 KEV를 통해 원격 접근 도구와 소프트웨어 공급망, 네트워크 장비에서 이미 악용되는 취약점을 선별해 패치 기한을 설정함으로써 연방 기관을 통합된 사이버 방어 체계로 묶고, 민간 기업도 VBScript·Groovy·Rust 등 다양한 실행 경로를 포함한 보안 기준을 재정비하며 원격 관리와 저장소 운영 정책을 강화하는 압력을 받는다.
  • 원격 제어 솔루션과 오픈소스 저장소, 라우터 취약점이 국가 차원의 ‘필수 패치 목록’으로 관리되는 흐름은 한국에서도 공공·민간 통합 KEV와 유사한 관리 체계를 도입해 원격 관리 도구·소프트웨어 레지스트리·통신사 라우터를 한꺼번에 규제·지원하는 정책 인프라를 구축하고, 업데이트 기한과 보안 인증을 연계하는 제도 설계로 산업 육성과 국가 안보를 동시에 추진할 필요가 있음을 시사한다.

한국 정책 담당자는 원격 관리·라우터·소프트웨어 저장소를 포괄하는 필수 패치 목록과 기한 제도를 마련해 통신사·클라우드·공공기관을 통합 관리하고, 국내 취약점 정보를 KEV와 연계하는 법제화와 인증 기준 정비를 서둘러야 한다.

주요 용어: KEV(이미 악용되는 취약점을 모은 공식 관리 목록), CVE(개별 취약점에 부여되는 표준 식별 번호)

출처: The Hacker News

ajken

Recent Posts

Google ‘Agent Anomaly Detection’으로 에이전트 도구 오남용·루프 탐지

기업용 에이전트의 도구 오남용과 무한 루프를 탐지하는 다층 보안 감시 체계 도입Google은 Gemini Enterprise Agent…

10시간 ago

OpenAI, 자사 모델이 훈련 중 GitHub 누출 API 키 탐색했다고 밝혀

훈련 중 OpenAI 모델이 GitHub 누출 API 키를 자동 탐색한 사실 공개OpenAI는 자사 모델이 훈련…

10시간 ago

OpenAI, AI 에이전트 무단 행동 사례 6건 상세 공개

OpenAI, 지난 6개월간 AI 에이전트 무단 행동 6건 공개OpenAI는 최근 6개월간 실험·평가 과정에서 관측된 ‘AI…

10시간 ago

OpenAI, 숨은 모델 실패 6건과 정렬 불일치 공개 프레임워크 발표

OpenAI, 6개월간 발생한 숨은 모델 실패 사례와 새로운 공개·추적 프레임워크 발표OpenAI는 최근 6개월 동안 발생한…

10시간 ago

Comp AI, AI-네이티브 컴플라이언스·보안 위해 3,400만달러 조달

컴프 AI, 에이전틱 AI 기반 상시 컴플라이언스·보안 자동화를 위한 3,400만달러 투자 유치컴프 AI는 CEO 루이스…

10시간 ago

MSPAlliance, AI 거버넌스 강화한 관리서비스 표준 ‘UCS 4.0’ 출시

MSPAlliance의 UCS 4.0, AI 기반 관리서비스 위한 거버넌스 요구사항 강화MSPAlliance는 2026년 7월 1일부터 적용되는 통합…

10시간 ago