보안 · 2026년 9월 13일
다른 언어로도 게시됨 Português (Brasil), 中文, 日本語, Bahasa Indonesia, हिन्दी
미 연방기관, 5개 취약점 패치 기한 설정
미국 사이버보안 및 인프라보안국이 자사 알려진 악용 취약점 목록에 다섯 가지 보안 결함을 추가했습니다. 해당 결함은 지프로 아티팩토리, 커넥트와이즈 스크린커넥트, 미코티크 라우터오에스 제품군에 영향을 미칩니다. 이번 조치는 실제 환경에서 공격이 진행되고 있다는 보고에 따라 이루어졌습니다.
지프로 아티팩토리의 두 가지 결함은 공격자가 관리자 권한을 탈취하고 백도어를 설치하는 데 악용된 것으로 확인되었습니다. 이 공격은 2026년 8월 15일부터 9월 8일까지 관측되었습니다. 공격자는 인증 우회, 권한 상승, 관리자 계정 생성, 악성 플러그인 배포, 그리고 기반 백도어 설치를 포함하는 일련의 활동을 수행했습니다. 해당 취약점 중 하나인 시브이이-2026-82329는 이미 지난 달 목록에 등재된 바 있습니다.
커넥트와이즈 스크린커넥트의 결함은 원격 세션을 통해 승인 없이 파일이 전송 및 실행될 수 있는 조건으로 설명됩니다. 이 문제는 서버에는 영향을 미치지 않으며, 새로 연결된 시스템에 악성 스크립트를 배포하는 세 건의 독립적인 사건과 연관되어 있습니다. 해당 기업은 26.6.5 버전으로의 업데이트를 권장하고 있습니다.
미코티크 라우터오스의 두 가지 결함은 인증 없이 장치를 제어하는 데 악용되었습니다. 이 공격 체인은 미코트릭으로 명명되었습니다. 연방 민간 행정부 기관들은 라우터오스 결함을 2026년 9월 13일까지, 스크린커넥트 결함을 9월 14일까지, 아티팩토리 결함을 9월 25일까지 패치해야 합니다.