보안 · 2026년 9월 27일

엔비디아 인프라스트럭처 컨트롤러에 14건의 보안 취약점 발견

Computer screen displaying lines of code
Jakub Żerdzicki / Unsplash

엔비디아의 베어메탈 환경 라이프사이클 자동화 도구인 인프라스트럭처 컨트롤러에 14건의 보안 취약점이 확인되었다. 이 중에는 가장 높은 위험 등급인 치명적 등급의 취약점도 포함되어 있다. 엔비디아는 2026년 9월 22일 현지 시각 기준으로 보안 자문을 공개하며 이 문제를 알렸다. 해당 취약점은 리눅스 버전 0부터 1.9까지의 소프트웨어에 영향을 미친다.

가장 심각한 취약점은 CVE-2026-65113으로, 인증 정보가 하드코딩되어 있는 문제이다. 이 취약점은 공통 취약점 평가 시스템 기준 9.8점의 기본 점수를 받았으며, 4단계 중 가장 높은 치명적 등급으로 평가되었다. 엔비디아는 이 문제를 포함한 여러 보안 결함을 해결하기 위해 소프트웨어 업데이트를 배포했다.

치명적 등급의 취약점 1건 외에도, SQL 인젝션 취약점인 CVE-2026-65128과 주요 기능에서 인증이 누락된 CVE-2026-65114, 그리고 인증 처리의 불완전함인 CVE-2026-65121이 확인되었다. 이 외에도 운영체제 명령어 인젝션과 인증서 검증 결함 등 높은 위험 등급으로 분류된 취약점이 5건 발견되었다. 중간 위험 등급으로 평가된 취약점도 8건이 추가로 보고되었다.

엔비디아는 버전 2.0을 통해 이번 업데이트에서 발견된 모든 취약점을 수정했다고 밝혔다. 회사는 사용자들이 최신 버전으로 소프트웨어를 업데이트할 것을 권고하고 있다. 이번 보안 업데이트를 통해 수정된 취약점은 총 14건으로, 치명적 등급 1건, 높은 등급 5건, 중간 등급 8건으로 구성된다. 각 취약점은 고유한 식별 번호를 부여받아 관리되며, 보안 자문 문서에 상세히 나열되어 있다.

이번 보안 이슈는 인프라스트럭처 관리 도구의 인증 및 입력 검증 메커니즘에 대한 근본적인 점검이 필요함을 시사한다. 하드코딩된 자격 증명과 미흡한 인증 절차는 공격자에게 시스템 접근을 용이하게 할 수 있는 주요 원인으로 지적된다. 엔비디아의 신속한 대응과 패치 배포는 잠재적인 보안 위협을 줄이는 데 기여할 것으로 보인다. 사용자는 시스템의 안정성과 보안을 유지하기 위해 정기적인 업데이트를 수행하는 것이 중요하다.