개요

CVE-2026-75754는 ASUS Control Center Enterprise에 존재하는 세 가지 취약성이 연쇄적으로 결합된 문제이다. 적정 인증 없이 HTTP 엔드포인트가 노출되어 있고, 이 엔드포인트를 통해 암호화 키를 취득할 수 있는 SSRF 벡터가 존재하며, 이후 SSH 접속에 소프트웨어에 하드코딩된 자격증명이 사용된다.
이 연쇄의 핵심 위험은 각 단계가 다음 단계의 진입 장벽을 제거한다는 점이다. 인증 부재가 미인가 키 취득을 가능하게 하고, 하드코딩 자격증명이 SSH 활성화 후 별도의 자격증명 탐색을 불필요하게 만든다.
영향 범위
ASUS CVE 기록의 CPE 적용 범위에 따르면, ASUS Control Center Enterprise 버전 0부터 4.0.0.2까지가 취약 범위이다. 확정된 수정 버전 번호는 현재 증거에 명시되지 않아, 4.0.0.2 이후 릴리스 여부 및 해당 버전이 이 취약점을 해소하는지는 벤더 공지를 통해 확인이 필요하다.
NVD CVSS 4.0 벡터에 따르면 공격 벡터는 네트워크(AV:N), 공격 복잡도는 낮음(AC:L), 사전 권한 불요(PR:N), 사용자 상호작용 불요(UI:N)이다. 기밀성·무결성·가용성 모두 취약 시스템과 영향 범위 두 층위에서 High(VC:H/VI:H/VA:H, SC:H/SI:H/SA:H)로 평가된다.
기술적 분석
취약점 연쇄는 다음 순서로 동작한다.
- 인증 부재: ASUS Control Center Enterprise가 적정 인증 없이 HTTP 엔드포인트를 노출한다. 네트워크에서 이 엔드포인트에 도달 가능한 사용자가 제한 없이 요청을 보낼 수 있다.
- SSRF를 통한 키 취득: 공격자가 이 엔드포인트로 HTTP 요청을 보내 암호화 키를 취득한다. 벤더 설명에서는 이 과정을 SSRF 벡터로 기술한다.
- SSH 리스너 활성화: 해당 요청이 로컬 서비스의 SSH 리스너를 포트 2222에서 활성화한다.
- 하드코딩 자격증명으로 접속: 공격자가 소프트웨어에 하드코딩된 자격증명으로 SSH 접속을 완료한다.
CVSS 4.0 벡터(AV:N/AC:L/PR:N/UI:N)는 네트워크 접근 벡터, 낮은 공격 복잡도, 사전 권한 불요, 사용자 상호작용 불요를 확인한다. CVE 기록에 따르면 이 공격 경로는 HTTP 요청을 통한 암호화 키 취득, 포트 2222 SSH 리스너 활성화, 하드코딩 자격증명을 이용한 SSH 로그인으로 이어진다.
다만, 구체적인 HTTP 엔드포인트 경로, 하드코딩 자격증명 값, 그리고 CVE 설명의 local service가 관리 대상 엔드포인트에서 실행되는지 관리 서버에서 실행되는지에 대한 배포 토폴로지 세부 사항은 현재 증거에 공개되지 않았다. 이러한 한계 내에서 벤더 공개 기록과 NVD 평가가 제공하는 정보를 기반으로 해석한다.
현재 공개 PoC, 실제 악용(in-the-wild) 사례, 독립적 기술 분석 모두 미확인 상태이며, 활성 악용은 확인되지 않았다.
대응 방안
벤더 보안 공지에서 CVE-2026-75754의 해결 여부와 수정 버전을 확인해야 한다.
참고자료
- CVE-2026-75754 - ASUS Control Center: Missing Authentication, SSRF, Hard-coded Credentials
- NVD CVE API: CVE-2026-75754 (CVSS 4.0 base vector)
함께 읽으면 좋은 글
- BraZetsu가 감염된 Windows 호스트를 거래 자산으로 바꾸는 구조: 초기 접근 브로커와 AI 강화 지하마켓
- CVE-2026-85216: MISP 2.5.45 이하의 LDAP·LinOTP 인증 우회 취약점 점검 가이드
- CVE-2026-81578 대응 가이드: PaperCut NG/MF 중요 기능 인증 누락 KEV 점검
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!