CISA, 악용 중인 Cisco·Citrix·Fortinet 취약점에 연방 패치 데드라인 설정

CISA, 악용 중인 Cisco·Citrix·Fortinet 취약점에 연방 패치 데드라인 설정

Cisco·Citrix·Fortinet 취약점 악용에 CISA 연방 패치 데드라인 설정

  • 미국 CISA가 Cisco, Citrix, Fortinet 3개 취약점을 KEV 목록에 추가하고 FCEB 기관에 2026년 9월 12일까지 패치 적용을 요구해 연방 민간 행정부 네트워크 보호를 서두르고 있다.
  • Cisco는 CVE-2026-20079에 대한 권고를 갱신하며 2026년 8월부터 해당 결함의 적극적 악용을 인지했다고 밝혔고, 이는 최근 Sygnia가 보고한 Fire Ant의 Cisco IOS XR 라우터 침해와 맞물려 라우터를 정보 수집 플랫폼으로 전환시키는 공격 경향을 보여준다.
  • Citrix 관련 CVE-2026-19490는 Previdian의 허니팟에서 2026년 9월 3일 이후 56회 공격 시도가 포착됐고 9월 8일 하루에만 36회가 집중돼, 노출된 엣지 시스템을 상시 스캔하는 공격자가 이미 대규모 자동화 도구를 운용하고 있음을 시사한다.
  • Fortinet CVE-2025-25249 악용 캠페인에서는 SOCRadar가 Node.js 기반 RAT ‘PivotC2’ 유포를 확인했고, 취약한 FortiGate 인스턴스에 셸 스크립트로 리버스 셸을 열어 자바스크립트 2단계 페이로드를 내려받게 해 미국을 중심으로 최소 3,000개 IP를 노리고 178대 장비를 감염시켰다고 분석한다.
  • PivotC2는 TLS 기반 C2 연결, 인터랙티브 셸, 파일 전송, SOCKS5·HTTP 프록시 터널링, CIDR 범위 스캔, FortiGate 설정·자격증명 탈취와 자동 실행 모드를 제공해 금융 동기를 가진 러시아어권 공격자가 경계 장비를 장기 거점으로 삼아 네트워크 내 심층 침투와 수익화를 병행하는 도구로 활용하고 있다.
  • 이번 조치는 CISA가 연방 네트워크 경계 장비를 우선 방어 대상으로 본다는 신호로, 한국에서도 Cisco·Citrix·Fortinet 등 엣지 장비를 국가 기반시설로 간주해 KEV 유사 목록과 기한 있는 패치 의무, 인터넷 직접 노출 제한과 계정·구성 주기적 교체를 법제화할 필요가 있다.

엣지 장비는 더 이상 단순 통신 설비가 아니라 공격자의 감시·지휘 거점이 되고 있다. 한국 공공·기간망에서 Cisco·Fortinet 등 장비 재고와 노출 현황을 즉시 파악하고, 취약점 패치 데드라인과 비인가 원격 연결 차단을 규범화하는 작업을 서둘러야 한다.

주요 용어: CISA(미국 사이버·인프라 보안청), KEV 목록(이미 악용된 취약점 관리 목록), FCEB 기관(미 연방 민간 행정부 기관), 라우터(네트워크 경로를 제어하는 통신 장비), RAT(원격에서 시스템을 조종하는 악성 프로그램)

출처: The Hacker News