🔴 치명적 2026년 4월 2일 · 읽는 데 10분 · KENSAI 보안 브리핑

Cisco IMC 9.8 인증 우회, F5 BIG-IP 1만 4천 대 RCE 공격, ShareFile 사전 인증 익스플로잇 체인, Chrome 제로데이 패치

Cisco가 IMC와 SSM의 CVSS 9.8 취약점 두 건에 긴급 패치를 배포했습니다. 1만 4천 대가 넘는 F5 BIG-IP APM 인스턴스는 실제 악용 중인 RCE에 여전히 노출돼 있습니다. Progress ShareFile의 사전 인증 익스플로잇 체인은 3만 개 인스턴스를 위협하며, Google은 실제 악용된 Chrome 제로데이를 패치했습니다. Stryker는 이란계 와이퍼 공격에서 복구했고, Lapsus$는 LiteLLM 공급망을 통해 Mercor에서 4TB를 탈취했다고 주장했습니다.


1. Cisco IMC 및 SSM: CVSS 9.8 치명적 패치 두 건

⚠️ 치명적 — CVSS 9.8 — CVE-2026-20093 및 CVE-2026-20160

최고 심각도의 두 취약점으로 인증되지 않은 원격 공격자가 인증을 우회하고 Cisco 인프라에서 root 권한으로 임의 명령을 실행할 수 있습니다.

Cisco는 인증 없이 원격 공격자가 영향받는 시스템을 완전히 장악할 수 있는 치명적 취약점 두 건의 패치를 수요일에 공개했습니다.

IMC 인증 우회(CVE-2026-20093)

첫 번째 취약점은 Cisco의 Integrated Management Controller(IMC)에 존재합니다. IMC는 여러 Cisco 하드웨어 플랫폼에서 쓰이는 대역 외 관리 인터페이스입니다. 비밀번호 변경 요청을 잘못 처리해 발생하며, 공격자는 조작된 HTTP 요청으로 인증을 완전히 우회하고 Admin을 포함한 모든 사용자의 비밀번호를 바꿔 시스템 전체 접근 권한을 얻을 수 있습니다.

영향받는 제품:

SSM On-Prem 명령 주입(CVE-2026-20160)

두 번째 치명적 취약점은 Smart Software Manager On-Prem(SSM On-Prem)에 영향을 줍니다. 의도치 않게 노출된 내부 서비스 API를 통해 인증되지 않은 공격자가 임의의 OS 명령을 root 수준 권한으로실행할 수 있습니다. SSM On-Prem 9-202601에서 수정됐습니다.

두 취약점 모두 아직 실제 악용 사례는 없지만, 최근 위협 행위자들이 Cisco 취약점을 빠르게 무기화한 점을 고려하면 즉시 패치해야 합니다.


2. F5 BIG-IP APM 인스턴스 1만 4천 대 이상, 실제 RCE 공격에 노출

⚠️ 실제 악용 중 — CVE-2025-53521

처음에는 DoS로 분류됐지만 이제 RCE로 재분류됐습니다. CISA는 이를 Known Exploited Vulnerabilities 목록에 추가했으며, 1만 4천 대 이상이 아직 패치되지 않았습니다.

F5의 5개월 된 취약점인 BIG-IP Access Policy Manager(APM) 서비스 거부 취약점이 원격 코드 실행 취약점으로 재분류됐습니다. F5가 실제 악용을 확인했기 때문입니다.

Shadowserver의 최신 스캔은 인터넷에 BIG-IP APM 지문을 노출한 IP 17,100개 이상 규모의 노출을 확인했으며, 그중 1만 4천 대 이상이 여전히 취약합니다. CISA가 연방 기관에 3월 31일까지 패치하라고 지시했음에도 남은 수치입니다.

F5는 침해 지표를 공개하고 디스크 내용, 로그, 터미널 기록에서 침해 흔적을 확인하라고 권고했습니다. 특히 침해 뒤 생성된 UCS 백업에는 지속성 악성코드 포함 가능성이 있다고 경고합니다. 영향받은 시스템은 검증된 정상 구성으로 처음부터 다시 구축해야 합니다.

핵심 조치: 가상 서버에서 접근 정책을 사용하는 BIG-IP APM을 운영한다면 즉시 패치하십시오. 백업을 신뢰하지 말고 검증된 정상 소스로 재구축해야 합니다. F5는 Fortune 50 기업 중 48곳에 서비스를 제공합니다.


3. Progress ShareFile 사전 인증 RCE 익스플로잇 체인

🟠 고위험 — CVE-2026-2699 및 CVE-2026-2701

인증 우회와 RCE를 연결하면 인증되지 않은 공격자가 ShareFile Storage Zone Controller를 침해할 수 있습니다. 약 3만 개 인스턴스가 노출돼 있습니다.

watchTowr 연구진은 대기업에서 널리 쓰이는 파일 공유 플랫폼인 Progress ShareFile의 파괴적인 익스플로잇 체인을 공개했습니다. Storage Zones Controller(SZC) 구성 요소의 두 취약점을 연결하면 사전 인증 원격 코드 실행이 가능합니다.

공격 체인

  1. CVE-2026-2699(인증 우회) — HTTP 리디렉션을 잘못 처리해 ShareFile 관리 인터페이스 접근을 허용
  2. 공격자가 파일 저장 경로와 영역 암호 문구 비밀값을 포함한 Storage Zone 구성을 변경
  3. CVE-2026-2701(RCE) — 파일 업로드·압축 해제 기능을 악용해 애플리케이션 웹 루트에 ASPX 웹셸을 설치

watchTowr의 스캔은 공개 인터넷에 노출된 Storage Zone Controller 인스턴스 약 3만 개 규모의 공개 노출을 확인했습니다. Shadowserver는 직접 노출된 인스턴스를 약 700개로 추적하며, 대부분 미국과 유럽에 있습니다.

Progress는 ShareFile 5.12.4 버전에 패치를 넣어 3월 10일 공개했습니다. 파일 전송 취약점이 랜섬웨어 조직에 악용된 전례(Clop의 MOVEit, GoAnywhere, Cleo 공격 등)를 고려해 긴급 사안으로 다뤄야 합니다.


4. Chrome 제로데이 CVE-2026-5281 실제 악용

⚠️ 제로데이 — CVE-2026-5281

실제 환경에서 악용됐습니다. Chrome의 Dawn(WebGPU) 구성 요소에 영향을 주며 다른 취약점 20건과 함께 패치됐습니다.

Google은 취약점 21건을 수정한 Chrome 업데이트를 배포했습니다. 여기에는 CVE-2026-5281이 포함됩니다. 실제 악용 중인 Dawn WebGPU 구현의 제로데이입니다. Dawn은 웹 그래픽의 GPU 추상화를 담당하므로 악성 웹페이지를 통한 드라이브바이 공격에 특히 위험한 경로입니다.

사용자는 Chrome을 즉시 업데이트해야 하며, 기업 관리자는 관리 시스템을 통해 업데이트를 강제 배포해야 합니다.


5. Stryker, 이란계 와이퍼 공격에서 복구 — 기기 8만 대 삭제

의료 기술 대기업 Stryker Corporation (Fortune 500, 매출 226억 달러)은 이란 연계 Handala 핵티비스트 조직의 파괴적인 데이터 삭제 공격을 받은 지 3주 만에 운영을 완전히 복구했다고 발표했습니다.

공격자는 Windows 도메인 관리자 계정을 침해하고 새 Global Administrator 계정을 만든 뒤 3월 11일 약 8만 대의 기기 규모를 삭제했습니다. Handala는 삭제 전에 데이터 50TB 유출을 마쳤다고 주장했습니다.

사건 이후 CISA 측은 Intune 강화 지침을 발표했고, Microsoft 측은 Intune 보안 모범 사례를 공개했으며, FBI 측은 Handala의 데이터 유출 사이트를 압수하는 등 공조 대응이 이어졌습니다. 조사관은 네트워크 안에서 공격자 활동을 숨기는 데 쓰인 기존에 알려지지 않은 악성 파일도 발견했습니다.


6. Lapsus$, LiteLLM 공급망을 통한 Mercor 4TB 침해 주장

AI 채용 기업 Mercor 현재 Lapsus$ 조직이 주장한 침해를 조사 중입니다. 이들은 데이터 4TB를 훔쳤다고 말합니다. 공격 경로는 LiteLLM을 통한 공급망 침해로 보입니다. LiteLLM은 많은 AI 기업이 공급자 간 API 호출을 라우팅하는 데 쓰는 오픈소스 LLM 프록시 라이브러리입니다.

이 사건은 커지는 AI 공급망 공격 위험을 보여 줍니다. 기업이 LLM 도구를 인프라에 통합할수록 각 의존성이 잠재적 진입점이 됩니다. LiteLLM 사용 조직은 배포 환경을 감사하고 침해 지표를 확인해야 합니다.


함께 주목할 소식

사건영향
CrystalRAT MaaS — Telegram에서 등장한 새 Malware-as-a-Service. RAT, 정보 탈취, 키로깅, 클립보드 탈취 기능 제공중간
CERT-UA 사칭 — UAC-0255가 CERT-UA를 사칭한 피싱 메일 100만 건으로 AGEWHEEZE RAT 유포중간
Apple, iOS 18.7.7 지원 확대 — 더 많은 iPhone 모델에 DarkSword 익스플로잇 키트 방어 제공권고
가정용 프록시 — 가정용 프록시를 쓴 40억 세션 중 78%가 IP 평판 검사를 회피한다는 연구 결과정보
Nacogdoches Memorial Hospital 침해 — 2026년 1월 네트워크 침입으로 25만 명 영향중간
Hasbro 사이버 공격 — 장난감 대기업이 사고 범위와 잠재적 데이터 침해를 조사 중중간
FBI, 중국산 앱 경고 — 외국에서 개발된 모바일 애플리케이션의 데이터 보안 위험에 관한 권고권고

패치 우선순위 표

CVE제품CVSS상태조치
CVE-2026-20093Cisco IMC9.8패치 제공지금 패치
CVE-2026-20160Cisco SSM On-Prem9.8패치 제공지금 패치
CVE-2025-53521F5 BIG-IP APM치명적실제 악용 중긴급
CVE-2026-2699Progress ShareFile높음패치 제공지금 패치
CVE-2026-2701Progress ShareFile높음패치 제공지금 패치
CVE-2026-5281Google Chrome(Dawn)높음실제 악용 중긴급

위협보다 한발 앞서 대응하십시오

사이버 보안 전문가를 위한 AI 기반 위협 인텔리전스, KENSAI의 일일 보안 브리핑을 받아 보십시오.

KENSAI 살펴보기 →

게시: KENSAI 보안 브리핑 · 2026년 4월 2일

출처: BleepingComputer, The Hacker News, SecurityWeek, Cisco, F5, watchTowr, Google, Shadowserver Foundation

관련 기사

CISA, 패치 기한 단축…백악관 사이버 전략 개정 AI 시스템 공격: Gemini Chrome 취약점 악용 NIST 사이버 보안 프레임워크 취약점 스캔 및 평가