
CISA 공식 산업제어시스템 보안 권고에 따르면 미국 사이버보안·인프라보안국은 2026년 6월 11일 Yarbo의 Android·iOS 모바일 애플리케이션과 클라우드 인프라 취약점을 공개했다. CISA는 해당 취약점 악용 시 공격자가 하드코딩된 자격 증명을 확보하고, 원격 측정 데이터에 접근하며, 로봇 제품군에 동작 명령을 보낼 수 있다고 경고했다.
권고에 따르면 영향을 받는 대상은 Yarbo Android·iOS 모바일 애플리케이션과 Cloud MQTT 인프라다. CVE-2026-10557은 앱 안에 모든 사용자와 기기에서 동일한 MQTT 브로커 자격 증명이 포함된 문제다. CISA는 이 자격 증명이 앱 바이너리에서 추출될 수 있으며, 전 세계 로봇 원격 측정 토픽 구독과 특정 로봇 명령 토픽 발행에 쓰일 수 있다고 설명했다.
두 번째 취약점인 CVE-2026-7368은 클라우드 쪽 권한 검증 부재와 관련된다. CISA 설명에 따르면 유효한 자격 증명을 가진 클라이언트는 사용자나 기기별 접근 제어 없이 광범위한 토픽을 구독하거나 로봇 일련번호를 이용해 명령 토픽에 발행할 수 있다. 하드코딩된 자격 증명을 제거하더라도, 클라우드 권한 검증이 충분하지 않으면 단일 계정 침해만으로도 더 넓은 접근이 가능해질 수 있다는 뜻이다.
CISA는 이번 취약점을 상업 시설 분야에 영향을 주는 산업제어시스템 보안 사안으로 분류했다. CVE-2026-10557은 CVSS 3.1 기준 9.8점의 치명 등급으로, CVE-2026-7368은 8.1점의 높음 등급으로 평가됐다. 제품은 전 세계에 배포된 것으로 표시됐다.
완화 조치로는 모바일 앱 업데이트와 서버 측 브로커 권한 검증이 제시됐다. CISA 권고는 Yarbo가 사용자에게 모바일 앱을 3.17.4 이상으로 업데이트하라고 권고했으며, 2026년 5월 업데이트 배포에 따라 서버 측 브로커 권한 검증이 자동 적용된다고 안내했다.
이번 권고는 소비자용 로봇과 클라우드 메시징 인프라가 보안 운영 관점에서 더 이상 단순한 앱 서비스로만 다뤄지기 어렵다는 점을 보여준다. 원격 측정 데이터와 명령 토픽이 같은 클라우드 구조 안에서 다뤄지는 경우, 자격 증명 관리와 기기별 권한 검증은 실제 물리 동작과 연결되는 보안 통제 요소가 된다.
다만 CISA 권고에는 해당 취약점이 실제 공격에 악용됐다는 내용은 포함되지 않았다. 국내 이용자와 기업은 사용 중인 앱 버전, 클라우드 연결 방식, 계정 접근 권한을 확인하고 벤더의 최신 안내를 함께 점검할 필요가 있다.
출처: CISA ICS Advisory https://www.cisa.gov/news-events/ics-advisories/icsa-26-162-01