
CISA 공식 산업제어시스템 보안 권고에 따르면 미국 사이버보안·인프라보안국은 2026년 7월 2일 Gardyn IoT Hub 관련 취약점 3건을 공개했다. CISA는 취약점 악용 시 인증되지 않은 사용자가 IoT Hub가 관리하는 기기에 접근하거나 이를 제어할 수 있다고 설명했다.
영향 대상은 Gardyn Home Firmware와 Studio Firmware의 master.627 이전 버전, Gardyn Cloud API 2.12.2026 이전 버전이다. CISA는 해당 제품이 미국의 식품·농업 분야에 배포돼 있으며, 본사는 미국에 있다고 밝혔다.
가장 심각한 항목은 CVE-2026-13768이다. 이 취약점은 하드코딩된 자격 증명 사용 문제로, CISA의 CSAF 자료에서 CVSS 3.1 기준 10.0점의 치명 등급으로 평가됐다. 권고에 따르면 노출된 privileged iothubowner 키를 확보한 공격자는 Gardyn Home Kit와 Studio 기기의 연결 정보를 반환하는 IoT Hub Registry Manager 기능을 호출할 수 있고, 특정 연결 기기에 임의 명령을 실행할 수 있다.
함께 공개된 CVE-2026-55726은 Gardyn 기기 로그에 쓰이는 Azure Blob Storage 컨테이너가 인증 없이 목록 조회가 가능했던 문제다. CISA는 악의적 사용자가 컨테이너에 있는 기기 로그 파일에 접근할 수 있다고 설명했다. CVE-2026-54477은 관리자 패널의 표준 보안 헤더 부재와 관련되며, 클릭재킹과 크로스사이트 스크립팅 공격 가능성이 언급됐다.
완화 조치도 제시됐다. CISA 자료에 따르면 Gardyn은 IoT Hub 배포 인프라를 업데이트해 해당 취약점을 수정했다고 밝혔다. 또한 사용자는 기기가 인터넷에 연결돼 필요한 펌웨어 업데이트를 자동으로 내려받을 수 있도록 해야 하며, 모바일 애플리케이션을 최신 버전으로 업데이트하라는 권고를 받았다. 현재 앱과 Gardyn Home 펌웨어 버전은 Gardyn 앱에서 확인할 수 있다.
이번 권고는 클라우드 연결 IoT 기기의 보안 위험이 단순한 개인정보 노출을 넘어 실제 기기 제어와 네트워크 내부 이동 가능성으로 이어질 수 있음을 보여준다. 특히 스마트 농업·가정용 자동화 장비처럼 물리 환경과 연결된 제품은 클라우드 키 관리, 로그 저장소 접근 제어, 관리자 화면 보안 헤더 같은 기본 통제가 운영 안정성과 직결된다.
다만 CISA는 현재 해당 취약점을 겨냥한 알려진 공개 악용 사례는 보고되지 않았다고 밝혔다. 따라서 이번 사안은 실제 침해 발생 확정이 아니라 공식 보안 권고와 업데이트 안내로 보는 것이 적절하다. 사용자는 벤더 안내에 따라 기기 연결 상태와 앱·펌웨어 최신 여부를 확인할 필요가 있다.
출처: CISA ICS Advisory https://www.cisa.gov/news-events/ics-advisories/icsa-26-183-03
출처: CISA CSAF https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/OT/white/2026/icsa-26-183-03.json
출처: Gardyn Security https://mygardyn.com/security/









