CVE-2026-75754: ASUS Control Center Enterprise의 인증 부재·SSRF·하드코딩 자격증명 3단계 연쇄 구조와 CVSS 4.0 평가

CVE-2026-75754는 ASUS Control Center Enterprise(이하 ACC)에 존재하는 CWE-306(핵심 기능 인증 부재), CWE-918(SSRF), CWE-798(하드코딩 자격증명) 세 가지 취약점이 하나의 공격 경로로 연쇄 결합된 구조이다. CVSS 4.0 벡터에서 취약 시스템(Vulnerable System)과 영향 범위(Scope Changed) 두 층위의 기밀성·무결성·가용성 6개 지표가 모두 High로 평가되는 이유는, 무인증 원격 공격자가 SSH 루트 셸을 획득하여 ACC 데이터의 직접 읽기·쓰기·삭제와 관리 대상인 전체 서버·PC·워크스테이션의 원격 제어가 동시에 가능하기 때문이다.

CVE-2026-75754 개요: ASUS Control Center의 세 취약점 연쇄

CVE-2026-75754는 2026년 8월 18일에 예약된 뒤 2026년 9월 4일 ASUS(CNA)가 게시한 취약점 식별자이다. 이 식별자가 지칭하는 대상 제품은 ASUS Control Center Enterprise(ACC)이며, CVE 기록의 cpeApplicability에 적용 범위가 명시되어 있다.

공식 CVE 기록의 cna.problemTypes에는 다음 세 항목이 나열되어 있다.

  1. CWE-306 Missing Authentication for Critical Function — 적정 인증 없이 HTTP 엔드포인트가 노출된 상태
  2. CWE-918 Server-Side Request Forgery (SSRF) — 해당 엔드포인트를 통해 암호화 키를 취득할 수 있는 SSRF 벡터
  3. CWE-798 Use of Hard-coded Credentials — SSH 접속에 소프트웨어에 하드코딩된 자격증명이 사용된 상태

세 취약점은 독립적으로 존재하지 않고, 후단의 취약점이 전단의 취약점을 전제 조건으로 삼는 순차적 연쇄를 이룬다. 1단계(인증 부재)가 해결되지 않으면 2단계(SSRF로 키 획득)에 도달할 수 없고, 2단계가 성립해야 3단계(하드코딩 자격증명으로 SSH 로그인)가 실행된다.

CVSS 4.0 10.0 만점 평가의 의미와 평가 지표

ASUS(CNA)가 제공하고 NVD가 게시한 CVSS 4.0 기본 점수는 10.0(Critical)이며, 벡터 문자열은 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H이다. NVD API 응답에서 해당 지표의 source는 ASUS CNA 식별자이며 type은 Secondary로, NVD 자체 재평가 값이 아니라 벤더 제공 값을 NVD가 게시한 상태이다.

공격 매개변수와 영향 지표의 구성은 다음과 같다.

카테고리 지표 해석
공격 매개변수 Attack Vector (AV) Network 네트워크 경로로 원격 접근 가능
공격 매개변수 Attack Complexity (AC) Low 특수 조건 없이 재현 가능
공격 매개변수 Attack Requirements (AT) None 사전 자원 소모 없음
공격 매개변수 Privileges Required (PR) None 사전 권한 불요
공격 매개변수 User Interaction (UI) None 사용자 상호작용 불요
Vulnerable System 영향 Confidentiality (VC) High ACC 데이터 직접 읽기 가능
Vulnerable System 영향 Integrity (VI) High ACC 데이터 직접 쓰기·삭제 가능
Vulnerable System 영향 Availability (VA) High 서비스 가용성 완전 훼손
Scope Changed 영향 Confidentiality (SC) High 관리 대상 전체 자산 정보 노출
Scope Changed 영향 Integrity (SI) High 전체 서버·PC·워크스테이션 원격 제어
Scope Changed 영향 Availability (SA) High 관리 자산 전체 가용성 훼손

Scope Changed 지표가 모두 High로 설정된 핵심 근거는 공식 설명에 기술된 영향 범위이다. 루트 셸 획득 후 공격자는 “direct reading, writing, and deletion of data on ASUS Control Center, as well as remote control of all servers, PCs, and workstations within the company”를 수행할 수 있다. 이는 취약 시스템(ACC 자체)의 영향을 넘어, ACC가 관리하는 후속 시스템(전사 서버·PC·워크스테이션)까지 영향이 확장된다는 뜻이며, CVSS 4.0에서 Scope Changed 영역에 해당한다.

공격 시나리오 3단계: 키 획득 → SSH 2222 활성화 → 루트 셸

공격 경로는 세 가지 단계가 선형적으로 연결되어 있다.

  1. 무인증 HTTP 요청으로 암호화 키 취득. 적정 인증 없이 노출된 HTTP 엔드포인트에 요청을 보내 SSRF 벡터로 시스템 암호화 키를 획득한다.
  2. 포트 2222 SSH 리스너 활성화. 해당 요청이 로컬 서비스를 트리거하여 SSH 리스너가 TCP 포트 2222에서 활성화된다.
  3. 하드코딩 자격증명으로 SSH 로그인. 공격자는 소프트웨어에 하드코딩된 자격증명으로 포트 2222에 로그인하여 루트 셸을 얻는다.

공식 CVE 설명 원문은 이 흐름을 “an unauthorized user to obtain the encryption key via an HTTP request, causing a local service to enable SSH on port 2222. The attacker can then log in with the hardcode credentials to obtain a root shell”로 기술한다.

현재 공개 PoC, 실제 악용(in-the-wild) 사례, 독립적 기술 분석 모두 미확인 상태이며 활성 악용은 확인되지 않았다. CISA ADP Vulnrichment(SSVC v2.0.3)도 Exploitation을 ‘none’, Automatable을 ‘yes’, Technical Impact을 ‘total’로 판정하고 있다.

구체적인 HTTP 엔드포인트 경로, 하드코딩 자격증명 값, 그리고 local service가 관리 대상 엔드포인트에서 실행되는지 관리 서버에서 실행되는지에 대한 배포 토폴로지 세부 사항은 현재 공개된 증거에 포함되지 않는다.

영향 버전과 대상 환경(ACC 4.0.0.2 이하)

CVE 기록의 cpeApplicability에 따르면, 취약 범위는 ASUS Control Center Enterprise(ACC) 버전 0 이상 4.0.0.2 이하(둘 다 포함)이다. 해당 범위 밖 버전의 defaultStatus는 “unaffected”로 지정되어 있다.

ASUS 공식 Security Advisory 게시판에는 “Security Update for ASUS Control Center” 보안 게시판이 2026년 9월 4일에 게시·갱신되었으며, 영향 제품을 “ASUS Control Center Enterprise (ACC) 4.0.0.2 and earlier”로 명시하고 있다.

다만, 확정된 수정(패치) 버전 번호는 현재 확인된 공식 출처(CVE 기록, NVD API, ASUS 어드바이저리 목록) 어디에도 명시적으로 존재하지 않는다. NVD의 vulnStatus가 ‘Received’ 상태로, NVD 자체 분석 전 단계라는 점도 고려해야 한다. 4.0.0.2 초과 버전이 실제로 이 취약점을 해소하는지는 ASUS Security Advisory의 개별 bulletin 본문에서 직접 확인해야 한다.

ASUS 공식 대응과 수정 버전 현황

ASUS는 CNA 프로그램 파트너로서 CVD 원칙을 따르고 있으며, 2026년 9월 4일 “Security Update for ASUS Control Center”라는 제목의 Security Bulletin을 게시했다. 해당 게시판의 Last Updated 날짜도 2026-09-04로 동일하다.

수정 버전 번호가 명시되지 않은 상태에서는, 배포 환경 관리자 입장에서 다음을 권고한다.

  1. ASUS Security Advisory 게시판의 “Security Update for ASUS Control Center” 항목에서 최신 bulletin 본문을 확인하고, 해당 bulletin이 특정 패치 빌드 번호를 명시하는지 대조한다.
  2. 현재 배포된 ACC 버전이 4.0.0.2 이하인지 즉시 감사한다.
  3. 패치 버전이 확인되기 전까지 아래 완화 조치를 적용한다.

완화 조치: 네트워크 차단, SSH 리스너 감사, 자격증명 교체

보안 업계 분석(IONIX Threat Center)이 제시한 완화 권고는 CVE 기록의 기술적 내용과 일치한다. 배포 환경 관리자는 다음 조치를 우선 검토한다.

  1. 관리 인터페이스 네트워크 접근 제한. ACC HTTP 엔드포인트가 비인가 네트워크 세그먼트에서 접근 가능하지 않도록 방화벽 ACL을 적용하고, 관리망 대외 노출을 제거한다.
  2. TCP 포트 2222 차단 및 모니터링. 방화벽에서 TCP 2222 포트로 들어오는 외부 접근을 차단하고, 내부 네트워크에서 해당 포트의 예기치 않은 리스너 발생을 모니터링한다.
  3. SSH 리스너 감사. ACC 관리 대상 자산에서 포트 2222로 활성화된 SSH 리스너가 정상 운영 범위를 벗어나는지 정기적으로 감사한다.
  4. 하드코딩 자격증명 교체. 소프트웨어에 하드코딩된 SSH 자격증명을 고유한 자격증명으로 교체하거나, SSH 키 기반 인증으로 전환하여 하드코딩 값의 악용 가능성을 제거한다.

발견자와 공개 타임라인(Eye Security, 2026-09-04)

취약점 발견자(credit type: finder)는 Eye Security의 Niels Teusink이다. CVE 기록의 dateReserved는 2026-08-18, datePublished는 2026-09-04이다. NVD도 같은 날 2026-09-04 03:17:41 UTC에 해당 CVE를 게시했고, lastModified는 2026-09-04 20:17:27 UTC로 당일 안에 갱신이 이뤄졌다.

본 기사의 정보 기준일은 2026년 9월 5일이다. 이 시점까지 공개된 공식 출처의 범위 내에서, 수정 버전 번호와 HTTP 엔드포인트의 구체적 경로·파라미터는 미확인 상태로 남아 있다. 배포 환경 운용자는 ASUS 벤더 채널의 후속 공지를 지속 모니터링하고, 패치 적용 완료까지 네트워크 분리 및 포트 차단 등 임시 제어를 유지하는 것이 적절하다.


본 분석은 공개된 공식 CVE 기록(CVEProject cvelistV5, NVD API 2.0), ASUS Security Advisory, Security Desk 리포트(2026-09-05)에 기반해 작성했다. 확인되지 않은 사항은 미확인 상태로 명시했으며, 근거 자료에 없는 사실은 담지 않았다.

댓글 남기기