
CISA 공식 KEV 카탈로그에 따르면 미국 사이버보안·인프라보안국은 2026년 6월 23일 Lantronix EDS5000의 코드 주입 취약점 CVE-2025-67038을 알려진 악용 취약점 목록에 추가했다. CISA는 해당 취약점에 대해 제조사 지침에 따른 완화 조치를 적용하고, 위험 기반 보안 업데이트 지침에 맞춰 2026년 6월 26일까지 대응하라고 안내했다.
CVE-2025-67038은 Lantronix EDS5000의 HTTP RPC 모듈에서 발생하는 취약점이다. CISA KEV 설명에 따르면 인증 실패 로그를 남기는 과정에서 사용자 이름 값이 적절히 정제되지 않은 채 명령에 결합될 수 있고, 공격자는 이를 통해 임의의 운영체제 명령을 주입할 수 있다. 주입된 명령은 루트 권한으로 실행될 수 있다고 CISA는 설명했다.
CISA의 산업제어시스템 권고 ICSA-26-069-02는 EDS5000 2.1.0.0R3을 영향 버전으로 제시했다. 같은 권고는 Lantronix EDS3000PS와 EDS5000 관련 취약점 묶음의 최고 CVSS v3 점수를 9.8로 표시하고, 통신, 정보기술, 중요 제조 부문에서 전 세계적으로 쓰일 수 있는 장비라고 설명했다.
제조사 릴리스 노트도 패치 근거를 뒷받침한다. Lantronix EDS5000 2.2.0.0R1 릴리스 노트에는 CVE-2025-67034, CVE-2025-67035, CVE-2025-67036, CVE-2025-67037, CVE-2025-67038 수정 사항이 포함됐다고 명시돼 있다. CISA 권고 역시 EDS5000 관련 취약점에 대해 EDS5000 2.2.0.0R1로 업그레이드할 것을 제조사 권고로 안내한다.
KEV 등재는 단순한 취약점 공개보다 긴급도가 높다. CISA는 연방 민간 행정기관에 적용되는 지침을 통해 알려진 악용 취약점에 우선순위를 부여하고 있으며, 민간 조직에도 인터넷 노출 여부와 자산 중요도를 기준으로 신속한 조치를 검토할 것을 사실상 요구한다. 산업용 장비는 운영 중단 위험 때문에 패치가 늦어질 수 있어, 네트워크 분리, 외부 노출 차단, 백업과 복구 절차 점검도 함께 고려해야 한다.
다만 공개 자료만으로는 실제 공격의 세부 방식이나 피해 규모가 확인되지 않았다. CISA KEV 항목은 알려진 랜섬웨어 캠페인 사용 여부를 Unknown으로 표시했다. 따라서 이번 건은 공격이 확인된 취약점이라는 점과, 구체적 피해 사례가 공개되지 않았다는 점을 구분해 볼 필요가 있다.
출처: CISA KEV https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json · CISA ICS Advisory https://www.cisa.gov/news-events/ics-advisories/icsa-26-069-02 · Lantronix Release Notes https://ts.lantronix.com/ftp/EDS5000/2.2.0.0R1/EDS5000_2_2_0_0R1_User_Release_notes.txt