무슨 일이 있었나
CISA는 2026년 9월 25일 CVE-2026-67279를 KEV에 추가함; 워크플로우 강제 결함은 인증되지 않은 실행을 허용하고 CVE-2026-86060으로 체인되어 완전한 손상을 초래함.
왜 중요한가
AI/GPU 노드(LLM 추론을 호스팅하는 네트워크) 앞에 있거나 호스팅할 수 있는 네트워크 인프라에 대한 운영 KEV 신호; AI 전용은 아니지만 KEV 적용 범위 규칙에 따라 완전성을 위해 포함됨.
공격 경로
인증되지 않은 클라이언트가 세션 채널을 열고 실행 요청(행동 워크플로우 결함)을 보낼 수 있으며 이는 CVE-2026-86060의 인증되지 않은 악용으로 체인됨; CISA KEV 2026년 9월 25일 추가로 실제 현장 악용 확인.
영향받는 시스템
MikroTik RouterOS (행동 워크플로우의 부적절한 강제; CVE-2026-86060으로 체인)
완화 방안
MikroTik 2026년 9월 보안 릴리스 적용; BOD 26-04 지침 준수 (연방 기한 2026년 9월 28일).