속보
개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

MSI 게이밍 공유기, CVSS 9.8점 치명적 취약점 발견…원격 루트 탈취 위험

--- WiFi 6E 프리미엄 공유기에서 인증 우회 취약점 확인, 즉각 펌웨어 업데이트 필요 MSI의 최신 WiFi 6E 게이밍 공유기 'Radix AXE6600'에서 인증 없이 원격으로 최고 관리자 권한을 탈취할 수 있는 명령어 삽입 취약점이 발견됐다. CVSS

백남정 기자
입력 2026년 8월 20일
단축URLhttps://privacynews.kr/s/a8ce5798

WiFi 6E 프리미엄 공유기에서 인증 우회 취약점 확인, 즉각 펌웨어 업데이트 필요

MSI의 최신 WiFi 6E 게이밍 공유기 'Radix AXE6600'에서 인증 없이 원격으로 최고 관리자 권한을 탈취할 수 있는 명령어 삽입 취약점이 발견됐다. CVSS 9.8점의 '치명적(Critical)' 등급으로 분류된 이번 취약점은 가정 및 소규모 사무실 네트워크 전체를 위협할 수 있어 보안 업계의 긴급 경보가 발령됐다.


취약점 상세 분석

이번에 발견된 CVE-2026-71986 취약점은 공유기 관리 인터페이스의 입력값 검증 미흡으로 발생하는 OS 명령어 삽입(Command Injection) 취약점이다.

공격자는 별도의 인증 절차 없이 네트워크에 접근 가능한 상태에서 특수하게 조작된 요청을 전송하는 것만으로 공유기의 루트(root) 권한을 획득할 수 있다. 이는 해당 기기가 연결된 네트워크 전체에 대한 완전한 통제권을 의미한다.

CVSS 9.8점의 의미
- 공격 벡터: 네트워크(원격 공격 가능)
- 공격 복잡도: 낮음(특별한 기술 불필요)
- 필요 권한: 없음(인증 우회)
- 사용자 상호작용: 불필요

사실상 '누구나, 쉽게, 원격으로' 공격 가능하다는 점에서 최악의 시나리오에 해당한다.


예상되는 2차 피해 유형

해당 취약점이 악용될 경우 다음과 같은 연쇄 피해가 우려된다.

위협 유형구체적 피해 내용
네트워크 도청암호화되지 않은 트래픽 감청, 계정정보 탈취
중간자 공격(MITM)DNS 변조를 통한 피싱 사이트 유도
악성코드 유포연결 기기 대상 드라이브바이 다운로드 공격
봇넷 편입DDoS 공격용 좀비 네트워크 구성
내부망 침투기업 네트워크 진입을 위한 거점 확보

특히 게이밍 공유기 특성상 고성능 하드웨어를 탑재하고 있어 봇넷 편입 시 강력한 공격 도구로 악용될 가능성이 높다.


IoT·네트워크 장비 취약점의 공통 패턴

최근 네트워크 장비 취약점 사례를 분석하면 유사한 보안 허점이 반복적으로 발견된다.

  • 입력값 검증 부재: 사용자 입력을 시스템 명령어로 직접 전달
  • 인증 체계 미흡: 관리 인터페이스의 접근 통제 부실
  • 펌웨어 업데이트 지연: 취약점 발견 후 패치 배포까지 공백 기간 발생
  • 사용자 인식 부족: 공유기를 '설치 후 방치'하는 관행

기업·개인 사용자 대응 방안

즉시 조치 사항
- MSI 공식 홈페이지에서 최신 펌웨어 확인 및 업데이트
- 원격 관리 기능 비활성화
- 관리자 계정 비밀번호 변경(기본값 사용 금지)

중장기 보안 강화
- 정기적 펌웨어 업데이트 일정 수립
- 네트워크 분리(IoT 기기 전용 VLAN 구성)
- 불필요한 포트 및 서비스 비활성화

개인정보보호위원회와 KISA는 네트워크 장비의 보안 취약점이 개인정보 유출의 주요 경로가 될 수 있음을 지속적으로 경고하고 있다.


📚 CPPG·ISMS-P 시험 연계 포인트

>

[ISMS-P 2.6.3 취약점 점검 및 조치]

>

네트워크 장비를 포함한 정보시스템의 취약점을 정기적으로 점검하고, 발견된 취약점에 대해 위험도에 따른 우선순위를 부여하여 적시에 조치해야 한다. CVSS 점수는 취약점 심각도를 객관적으로 평가하는 국제 표준 지표로, 9.0 이상은 '치명적' 등급으로 분류되어 즉각적인 조치가 요구된다. 또한 기술적 보호조치(개인정보보호법 제29조)의 일환으로 네트워크 장비의 보안 업데이트 관리 체계 구축이 필수적이다.


백남정 기자 security@privacy-news.kr

#침해사고#개인정보보호#유출사고
백남정 기자

개인정보보호 전문 미디어 PrivacyNews 기고

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사