기사 검색

이슈부터 IT·AI·연예·게임까지, 메타브리프의 기사를 찾아보세요.

IT

CISA, 미크로틱 라우터OS 취약점 'CVE-2026-67279' 실제 악용 확인… 연방기관에 사흘 내 조치 요구


미국 사이버보안·인프라보안국(CISA)이 9월 25일(현지시간) 라트비아 네트워크 장비 업체 미크로틱(MikroTik)의 라우터 운영체제 RouterOS에서 발견된 보안 취약점 CVE-2026-67279를 '악용 확인 취약점(KEV, Known Exploited Vulnerabilities)' 목록에 올렸다. CISA가 공개한 KEV 목록에 따르면 이 취약점은 실제 공격에 쓰인 사실이 확인됐다. 미국 연방기관은 9월 28일까지 대응 조치를 마쳐야 한다.


CISA가 붙인 취약점 이름은 'Mikrotik RouterOS Improper Enforcement of Behavioral Workflow Vulnerability'다. 정해진 동작 순서를 시스템이 제대로 강제하지 못해 생기는 결함이라는 뜻이다. CISA 설명에 따르면 공격자는 인증을 거치지 않고도 장비와 세션 채널을 열고 명령 실행(exec) 요청을 보낼 수 있다. 원래는 인증을 통과해야 밟을 수 있는 절차를 인증 없이 건너뛸 수 있다는 의미로 풀이된다.


CISA는 이 취약점을 다른 취약점인 CVE-2026-86060과 '연쇄(chain)'로 엮으면 인증 없이 CVE-2026-86060을 악용할 수 있다고 밝혔다. 이 취약점 하나만으로 끝나는 문제가 아니라 다음 공격으로 넘어가는 입구가 될 수 있다는 뜻이다. 다만 CVE-2026-86060이 구체적으로 어떤 결함인지, 연쇄 공격으로 어느 수준의 장비 권한을 얻을 수 있는지는 이번 KEV 자료만으로는 확인되지 않았다. 영향을 받는 RouterOS 버전과 패치가 나온 버전, 실제 공격 주체와 피해 규모도 목록에 나와 있지 않다.


CISA가 요구한 조치는 공급사 안내에 따라 완화 조치를 적용하라는 것이다. 이와 함께 위험도에 따라 보안 업데이트 우선순위를 정하도록 한 구속력 있는 운영 지침 'BOD 26-04'와 CISA의 '포렌식 분류(Forensics Triage) 요구사항'을 지키라고 했다. 클라우드 서비스는 BOD 26-04 지침을 따르고, 완화 조치를 쓸 수 없으면 제품 사용을 중단하라고 했다. 각 기관이 자산별로 인터넷 노출 여부를 직접 평가해야 한다는 점도 명시했다. 패치에 더해 포렌식 분류 요구사항을 함께 지키라고 한 것은 이미 침해됐을 가능성까지 점검하라는 취지로 읽힌다.


KEV 목록은 이론적으로 위험한 취약점이 아니라 실제 공격에 쓰인 것이 확인된 취약점만 모은다. 미국 연방기관에는 이행 의무가 생기고, 민간과 해외 기관에는 패치 우선순위를 정하는 기준으로 널리 쓰인다. 이번 건은 목록 등재일(9월 25일)부터 이행 기한(9월 28일)까지가 사흘에 불과하다. 그만큼 CISA가 시급한 위협으로 판단했다는 뜻으로 볼 수 있다.


RouterOS는 미크로틱 라우터와 네트워크 장비에 들어가는 운영체제로, 중소기업과 인터넷서비스 사업자(ISP), 소규모 사무실 등에서 많이 쓴다. 라우터는 내부망과 외부 인터넷 사이 관문에 놓이는 장비여서, 장악되면 트래픽 감청이나 내부망 침투, 봇넷 동원 등으로 이어질 수 있다. 미크로틱 장비는 과거에도 알려진 취약점이 대규모 봇넷 구축에 악용된 적이 있다.


이번 조치의 법적 이행 의무는 미국 연방기관에만 있다. 하지만 국내에서도 미크로틱 장비를 쓰는 기관과 기업은 공급사 보안 공지를 확인해 최신 버전으로 업데이트하는 것이 바람직하다. 특히 관리 인터페이스가 인터넷에 그대로 노출돼 있는지 점검하고, 패치를 바로 적용하기 어려우면 외부 접근부터 막는 것이 필요하다.