미국 사이버보안 및 인프라 보안국(CISA)은 데이터 탈취를 노린 공격에서 Zyxel GS1900 스위치의 CVE-2026-7273 취약점이 실제로 악용된 사실이 확인된 후, 연방 행정부 민간 기관에 목요일 전까지 영향을 받은 스위치를 보호하라고 명령했다. CISA는 월요일 이 취약점을 알려진 악용 취약점 목록(KEV)에 추가했으며, 이에 따라 구속력 있는 운영 지침 BOD 26-04의 적용을 받는 기관은 이를 의무적으로 해결해야 한다.
원격 명령 실행을 허용하는 취약점
CVE-2026-7273은 스위치 내부 CGI 프로그램의 스택 버퍼 오버플로에서 발생한다. 로컬 네트워크 권한이 없는 공격자는 특수하게 제작된 HTTP 요청을 전송해 시스템 명령을 실행할 수 있다. Zyxel은 6월 16일 문제를 해결하는 보안 업데이트를 발표했으며, 최적의 보호를 위해 고객에게 펌웨어를 업그레이드하라고 권고했다.
Zyxel은 아직 적극적인 악용 사실을 확인하도록 보안 권고문을 업데이트하지 않았지만, GreyNoise는 월요일 발표한 보고서에서 2026년 9월 17일 최초의 악용 징후를 관찰했다고 밝혔다. 이 회사는 중국어 사용자가 배후에 있는 것으로 추정되는 위협 행위자가 더 광범위한 캠페인의 일환으로 이 취약점을 악용했으며, 48개국의 Zyxel 스위치 996대를 침해하고 민감한 데이터를 추출할 수 있었다고 밝혔다.
영향을 받는 모델 및 버전
- GS1900-8: 버전 2.90(AAHH.1)C0 이하, 해결 버전 2.90(AAHH.2)C0.
- GS1900-8HP: 버전 2.90(AAHI.1)C0 이하, 해결 버전 2.90(AAHI.2)C0.
- GS1900-10HP: 버전 2.90(AAZI.1)C0 이하, 해결 버전 2.90(AAZI.2)C0.
- GS1900-16: 버전 2.90(AAHJ.1)C0 이하, 해결 버전 2.90(AAHJ.2)C0.
- GS1900-24, GS1900-24E 및 GS1900-24EP: 각각 버전 2.90(AAHL.1)C0, 2.90(AAHK.1)C0 및 2.90(ABTO.1)C0 이하, 대응 해결 버전은 각각 2.90(AAHL.2)C0, 2.90(AAHK.2)C0 및 2.90(ABTO.2)C0.
- GS1900-24HPv2: 버전 2.90(ABTP.1)C0 이하, 해결 버전 2.90(ABTP.2)C0.
- GS1900-48: 버전 2.90(AAHN.1)C0 이하, 해결 버전 2.90(AAHN.2)C0.
- GS1900-48HPv2: 버전 2.90(ABTQ.1)C0 이하, 해결 버전 2.90(ABTQ.2)C0.
이 소식이 중요한 이유
업데이트가 제공되는 상태에서 취약점이 KEV 목록에 등재되는 단계로 넘어갔다는 것은 기관들이 이를 이론적 가능성이 아니라 입증된 위험으로 취급해야 한다는 의미다. 의무 기한은 미국 연방 행정부 민간 기관에 직접 적용되지만, CISA는 모든 기관에 노출 정도에 기반한 위험 관리의 일환으로 KEV 취약점에 우선순위를 부여하라고 촉구했다.
Zyxel 스위치가 인터넷 서비스 제공업체가 가상 장비로 제공하는 네트워크 인프라의 일부일 수 있다는 점에서 경고의 중요성은 더욱 커진다. 이는 잠재적으로 노출될 수 있는 장치의 범위를 확대한다. CISA는 공격에 대한 세부 정보를 공개하지 않고 있으며, GreyNoise의 데이터는 글로벌 캠페인과 여러 장치에서의 데이터 추출을 가리키고 있다. 따라서 탈취된 데이터의 성격, 책임 주체 및 최종 목표는 여전히 미해결 질문으로 남아 있다.
CISA는 현재 라우터, 스위치, 방화벽 및 NAS 장치를 포함해 악용된 전력이 있거나 여전히 악용되고 있는 Zyxel 장치의 취약점 13개를 추적하고 있다. Zyxel은 전 세계 150개 시장에서 100만 개 이상의 기업이 자사 솔루션을 사용하고 있다고 밝혔다.