美 CISA, 미크로틱 라우터OS 취약점 'CVE-2026-67279' 실제 악용 확인 목록에 등재
미국 사이버보안·인프라보안국(CISA)은 2026년 9월 25일 미크로틱(MikroTik) 라우터OS(RouterOS)의 보안 취약점 CVE-2026-67279를 '악용 확인 취약점(KEV, Known Exploited Vulnerabilities)' 목록에 올렸다. CISA가 공개한 목록에 따르면 이 취약점을 이용하면 인증을 거치지 않은 사용자도 장비에 명령 실행을 요청할 수 있다. 다른 취약점과 함께 쓰면 공격 범위가 더 넓어질 수 있다는 점도 목록에 적혀 있다.
CISA는 이 취약점을 '행위 워크플로 강제 부적절(Improper Enforcement of Behavioral Workflow)' 유형으로 분류했다. 장비가 정해진 절차를 순서대로 강제해야 하는데 이를 제대로 지키지 않는 결함이라는 뜻이다. CISA 설명에 따르면 인증받지 않은 클라이언트가 세션 채널을 열고 실행(exec) 요청을 보낼 수 있다. 원래라면 인증을 먼저 마쳐야 할 수 있는 동작을 인증 없이 할 수 있다는 얘기다.
CISA는 이 취약점이 CVE-2026-86060과 '연쇄(chaining)'될 수 있다고도 밝혔다. 두 취약점을 엮으면 CVE-2026-86060을 인증 없이 악용할 수 있다는 것이다. 뒤집어 보면 CVE-2026-86060은 원래 인증을 거친 뒤에야 쓸 수 있는 취약점이었는데, 이번 결함이 그 앞단의 인증 절차를 건너뛰게 해 준다는 뜻으로 읽힌다. 다만 CVE-2026-86060이 구체적으로 어떤 결함인지, 두 취약점을 엮으면 어느 정도의 권한을 얻을 수 있는지는 이번 목록 항목만으로는 확인되지 않았다. 누가 어떤 대상을 공격했는지, 피해 규모가 어느 정도인지도 공개되지 않았다.
KEV 목록은 이론상 위험한 취약점이 아니라 실제 공격에 쓰인 것이 확인된 취약점만 모은 목록이다. 여기에 올랐다는 것은 이미 누군가 이 결함을 공격에 쓰고 있다는 뜻이다. 미크로틱은 라트비아의 네트워크 장비 업체로, 라우터OS는 이 회사 라우터와 네트워크 장비에 들어가는 운영체제다. 라우터는 내부망과 인터넷 사이에 놓이는 장비여서, 인증 없이 명령 실행을 요청할 수 있는 결함은 장비가 인터넷에 노출된 경우 특히 위험하다.
CISA는 공급사 지침에 따라 완화 조치를 적용하라고 요구했다. 이때 'BOD 26-04(위험 기반 보안 업데이트 우선순위 지정)' 지침과 '포렌식 분류 요건(Forensics Triage Requirements)'을 함께 따르도록 했다. 클라우드 서비스에는 BOD 26-04의 해당 지침을 적용하고, 완화 조치가 없으면 제품 사용을 중단하라고 했다. 각 기관이 자산별 인터넷 노출 여부를 평가하고 패치 지침을 지킬 책임이 있다는 점도 밝혔다. 조치 요구에 포렌식 관련 요건까지 들어간 것은 패치를 적용하는 데서 끝내지 말고 이미 침해됐는지도 살펴보라는 뜻으로 볼 수 있다.
미국 연방기관의 이행 기한은 2026년 9월 28일로, 목록 등재 후 사흘밖에 주지 않았다. 대응이 그만큼 급하다고 본 것이다. 이 기한은 이미 지났다. 공급사가 어느 버전에서 이 문제를 고쳤는지는 CISA 목록에 적혀 있지 않아 확인되지 않았다.
CISA의 조치는 미국 연방기관에만 적용되지만, 같은 제품을 쓰는 국내 기관과 기업도 참고할 필요가 있다. 미크로틱 장비를 운영하는 곳이라면 공급사 보안 공지를 확인해 라우터OS를 최신 버전으로 올려야 한다. 관리 인터페이스가 외부에 노출돼 있는지, 이상한 접속 기록은 없는지도 함께 점검하는 것이 좋다.