DEEP DIVE REPORT

CVE-2026-71984 대응 가이드: MSI Radix AXE6600 명령 주입 긴급 점검

SecurityDesk
2026.08.10 조회 7

위협 요약

MSI Radix AXE6600 게이밍 라우터 펌웨어에서 원격 명령 주입 취약점(CVE-2026-71984)이 발견되었다. urlfilter 기능의 입력 검증 부족으로 공격자가 임의 명령을 실행하고 루트 권한을 확보할 수 있다. CVSS 4.0 기준 9.3점(Critical) 등급이며, VulnCheck 고지에 따르면 v782418에서 수정된다.

취약점 개요

항목 내용
CVE ID CVE-2026-71984
제품 MSI RadiX AXE6600 WiFi 6E Tri-Band Gaming Router
영향 버전 v781521 이하
패치 버전 v782418
취약점 유형 OS 명령 주입 (OS Command Injection)
CWE CWE-78
CVSS 4.0 9.3 (Critical)
CVSS 벡터 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
발견자 Jincheng Wang
고지일 2026년 8월 8일
CNA VulnCheck

RadiX AXE6600은 MSI에서 제공하는 WiFi 6E 트라이밴드 게이밍 라우터이다. VulnCheck 고지에 따르면 urlfilter 기능에 명령 주입 취약점이 존재해 원격 공격자가 임의 명령을 실행하고 루트 권한을 획득할 수 있다.

기술적 분석

취약점 설명

VulnCheck 고지에 따르면 urlfilter 기능에서 입력값이 적절히 검증되지 않아 OS 명령 주입이 발생한다. 공격자는 이 취약점을 통해 원격에서 임의의 명령을 실행하고 루트 권한을 획득할 수 있다. CVE.org와 NVD는 동일한 내용을 교차 확인한다.

CVSS 4.0 분석

평가 항목 의미
Attack Vector (AV) Network 원격 네트워크를 통해 공격 가능
Attack Complexity (AC) Low 추가 조건 없이 공격 가능
Attack Requirements (AT) None 공격에 특별한 사전 요구사항 없음
Privileges Required (PR) None 인증 없이 공격 가능
User Interaction (UI) None 사용자 상호작용 필요 없음
Confidentiality Impact (VC) High 기기 설정·패스워드 등 기밀 정보 노출
Integrity Impact (VI) High 펌웨어·설정 변경 가능
Availability Impact (VA) High 라우터 서비스 중단 가능
Confidentiality Impact (SC) None -
Integrity Impact (SI) None -
Availability Impact (SA) None -

원격·무인증·저공격 복잡도로 완전한 기기 제어가 가능한 점이 9.3점의 핵심 요인이다.

영향 범위

직접 영향

  • MSI RadiX AXE6600 사용자: 펌웨어 v781521 이하를 사용 중인 모든 기기 영향
  • 가정 네트워크: 라우터 탈취 시 내부 네트워크의 모든 디바이스 정보 노출 가능
  • 스몰 비즈니스: AXE6600을 인터넷 게이트웨이로 사용하는 환경에서 네트워크 전반의 통제권 상실 위험

잠재적 위험

  • 인증 없이 원격에서 임의 명령 실행
  • 내부 네트워크 트래픽 감청
  • 탈취된 라우터를 DDoS 등 추가 공격에 활용
  • 라우터 설정 내 WiFi 비밀번호, DDNS 정보, 연결된 기기 목록 등 개인정보 노출

영향 받지 않는 제품

  • VulnCheck 고지에 따르면 펌웨어 v782418에서 해당 취약점이 수정된다.

대응 방안

1. 펌웨어 업데이트 (최우선)

VulnCheck 고지에 명시된 v782418 펌웨어로 업데이트한다.

  • 라우터 웹 관리 인터페이스에 접속 (보통 http://192.168.1.1 또는 http://192.168.0.1)
  • 펌웨어 업데이트 메뉴에서 v782418 버전 확인 및 설치
  • MSI 공식 지원 페이지: https://us.msi.com/Networking/RadiX-AXE6600-WiFi-6E-Tri-Band-Gaming-Router/support

2. urlfilter 기능 비활성화 (일시적 완화)

업데이트가 즉시 어려운 경우 urlfilter/URL 필터링 기능을 비활성화한다. 공격 경로 차단 효과는 있으나 해당 기능의 손실이 따른다.

3. 네트워크 접근 제어 강화

  • 라우터 관리 인터페이스 접근을 내부 네트워크로 제한
  • 관리자 비밀번호를 기본값에서 변경
  • WAN 측에서 관리 포트 접근 차단

4. 모니터링

  • 라우터 시스템 로그에서 이상 명령 실행 기록 확인
  • 외부에서 라우터 관리 포트(80/443)로의 접근 시도 모니터링
  • 연결된 기기 목록에서 알려지지 않은 디바이스 탐지

참고문헌

  1. NVD - CVE-2026-71984
    https://nvd.nist.gov/vuln/detail/CVE-2026-71984

  2. CVE.org - CVE-2026-71984
    https://www.cve.org/CVERecord?id=CVE-2026-71984

  3. VulnCheck Advisory - MSI Radix AXE6600 v781521 Command Injection via urlfilter
    https://www.vulncheck.com/advisories/msi-radix-axe6600-v781521-command-injection-via-urlfilter

  4. MSI RadiX AXE6600 Support Page
    https://us.msi.com/Networking/RadiX-AXE6600-WiFi-6E-Tri-Band-Gaming-Router/support


본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9