미국 사이버보안청(CISA)이 2026년 8월 17일 레이 프로젝트(Ray-Project)의 레이(Ray) 제품에 존재하는 코드 인젝션 취약점(CVE-2025-62593)을 실제 악용 사례가 확인된 취약점 카탈로그(KEV)에 등재했습니다. 이 취약점은 현재 실제 공격에 악용되고 있음이 확인되었으며, CISA는 연방 정보 시스템 운영자에게 2026년 8월 20일까지 이 문제에 대응할 것을 권고했습니다.
무슨 일이 있었나
CISA의 KEV 카탈로그는 야생에서 실제 악용된 취약점들을 추적하는 공식 목록입니다. CVE-2025-62593은 레이 프로젝트 레이 제품의 코드 인젝션 취약점으로 분류되며, 이번 등재는 해당 취약점이 실제 환경에서 공격자에 의해 악용되고 있다는 것을 의미합니다. 랜섬웨어 캠페인 연계 여부는 현재 파악되지 않았습니다. CISA의 조치기한 설정은 연방 기관 및 중요 인프라 운영자들이 해당 취약점에 대해 신속하게 대응하도록 강제하는 역할을 합니다.
배경
CISA의 KEV 카탈로그 등재는 단순히 취약점이 존재한다는 사실 이상의 의미를 가집니다. 등재되지 않은 취약점은 아직 야생에서 악용 사례가 관찰되지 않았을 수 있지만, KEV에 올라간 취약점은 이미 공격 중에 사용되고 있다는 점에서 더 높은 위협 수준을 나타냅니다. 미국 연방 정보 시스템 및 주요 기반시설 보호를 위해 CISA는 정기적으로 악용 가능성이 높은 취약점들을 식별하고 패치 적용 기한을 제시해 왔습니다. 이번 CVE-2025-62593 등재도 그러한 선제적 위협 대응 체계의 일환입니다.
의미와 전망
CISA의 이번 등재는 레이 프로젝트 사용자 조직들이 즉시 보안 조치를 취해야 함을 의미합니다. 다만 KEV 등재 자체는 특정 조직의 침해나 데이터 유출을 의미하지는 않으며, 공급업체의 보안 권고와 패치 적용 지침을 별도로 확인할 필요가 있습니다. 각 조직은 자신의 자산 영향도 평가하고 공급업체의 완화 조치를 검토한 후 2026년 8월 20일 기한 내에 필요한 조치를 완료해야 합니다.
