PAX Q80 CVE 4건 분석|서명 검증 우회·임의 파일 쓰기·인증 누락
PAX Q80 결제단말기에서 공개된 CVE-2026-19908~19911은 설치 패키지 서명, AIP 파일 경로, XCB 서비스 인증이라는 서로 다른 신뢰 경계를 건드린다. 네트워크 인접 조건과 취약점 조합 가능성, 패치가 명확하지 않은 상황에서 운영자가 확인할 항목을 공식 권고문에 맞춰 정리했다.

네 건을 하나의 취약점처럼 보면 놓치는 것
Zero Day Initiative(ZDI)가 공개한 CVE-2026-19908, CVE-2026-19909, CVE-2026-19910, CVE-2026-19911은 모두 PAX Technology Q80 결제단말기를 대상으로 하지만, 약해진 통제 지점은 서로 다르다. 애플리케이션을 설치할 때 서명을 확인하는 단계, AIP 파일이 쓸 수 있는 경로를 제한하는 단계, 네트워크 서비스가 요청자를 인증하는 단계가 각각 문제의 중심이다. 한 제품에서 여러 검증 경계가 동시에 약해질 수 있다는 점 때문에 단일 CVSS 점수보다 구성과 연결 관계를 함께 봐야 한다.
ZDI는 네 건 모두를 네트워크 인접 공격으로 설명한다. 공격자가 인터넷 어디서나 곧바로 단말기를 장악한다는 뜻은 아니다. 같은 네트워크 구간, 유지보수망 또는 단말기에 도달 가능한 인접 경로가 전제된다. 다만 결제단말기가 업무용 무선망이나 넓은 관리망에 섞여 있으면 이 전제가 생각보다 쉽게 충족될 수 있다.
CVE-2026-19910·19911: 설치 패키지의 신뢰가 무너지는 지점
CVE-2026-19910과 CVE-2026-19911은 하나의 ZDI 권고문에 묶여 있다. Q80의 애플리케이션 설치 관리 기능이 암호학적 서명을 충분히 검증하지 않은 채 설치를 진행할 수 있다는 내용이다. ZDI가 부여한 CVSS 3.x 점수는 7.5이며 벡터는 AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H다. 네트워크 인접 위치가 필요하고 공격 복잡도는 높지만, 별도 권한이나 사용자 동작을 요구하지 않는 것으로 평가됐다.
권고문은 이 결함만으로 모든 환경에서 즉시 루트 권한 코드 실행이 이뤄진다고 쓰지 않는다. 다른 취약점과 결합될 때 루트 권한 실행으로 이어질 수 있다고 명시한다. 따라서 설치 파일이 어디서 만들어지고 어떤 서버를 거쳐 단말기에 전달되는지, 설치 승인과 서명 검증 결과가 기록되는지까지 확인해야 한다. 단말기 자체의 인터넷 노출만 확인해서는 설치 신뢰 사슬의 약점을 찾기 어렵다.
CVE-2026-19909: AIP 파일이 쓰기 경계를 벗어나는 문제
CVE-2026-19909는 AIP 파일 파싱 과정에서 심볼릭 링크를 안전하게 처리하지 못하는 결함이다. 조작된 링크가 설치 프로세스의 권한을 이용하면 공격자가 선택한 위치에 임의 파일을 쓸 수 있다. CVSS 3.x는 7.5, 벡터는 AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H다. 임의 파일 쓰기는 대상 경로와 덮어쓰는 파일의 성격에 따라 결과가 크게 달라지므로, 곧바로 코드 실행과 같은 의미로 바꾸어 읽어서는 안 된다.
운영 환경에서는 AIP 파일을 받을 수 있는 주체, 파일 저장 위치, 설치 서비스의 실행 권한, 승인되지 않은 파일이 배포 경로에 들어갈 가능성을 함께 확인해야 한다. 다른 결함으로 설치 흐름에 접근할 수 있다면 이 취약점이 권한 상승의 중간 단계로 쓰일 수 있다는 것이 ZDI의 위험 설명이다.
CVE-2026-19908: XCB 서비스 앞에 인증이 없는 문제
CVE-2026-19908은 XCB 데몬이 기능 접근 전에 요청자를 인증하지 않는 문제다. ZDI는 네트워크 인접 공격자가 인증 없이 민감 정보를 확인하거나 장치 구성을 바꿀 수 있다고 설명한다. CVSS 3.x 점수는 7.1이고 벡터는 AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N이다. 앞선 세 건보다 공격 복잡도는 낮게 평가됐으며, 직접적인 영향은 기밀성 침해와 제한적인 무결성 훼손에 무게가 실려 있다.
서비스 인증이 빠진 상태에서 설정 변경이 가능하면 다른 취약점의 전제조건을 낮추거나 후속 행위를 돕는 연결 고리가 될 수 있다. 방화벽에서 외부 인터넷 접근만 막아 둔 상태라면 충분하지 않다. 실제로 XCB 서비스에 도달할 수 있는 내부 세그먼트, 유지보수 장비, 원격 지원 경로를 기준으로 접근 범위를 그려야 한다.

공격 가능성을 판단하는 네 가지 질문
- 해당 단말기가 실제로 Q80이며, 문제 제보에 사용된 펌웨어 계열 또는 공급사가 영향 가능성을 인정한 릴리스를 사용하고 있는가?
- 일반 업무망, 매장 무선망, 유지보수망 또는 원격 지원 장비에서 단말기의 관리 서비스까지 네트워크 경로가 열려 있는가?
- AIP 파일과 애플리케이션 패키지가 승인된 저장소와 배포 서버만 거치며, 서명 검증 실패와 설치 이력이 중앙에 남는가?
- XCB 서비스를 사용하고 있다면 접근 주체가 네트워크 제어로 제한되고, 설정 변경을 정상 기준과 비교할 수 있는가?
첫 번째 질문에 답하지 못한 상태에서 제품명만으로 취약 여부를 확정하면 과잉 대응과 누락이 동시에 생긴다. 반대로 네트워크 인접이라는 표현을 낮은 위험으로 치부하면 내부망 분리 실패나 유지보수 계정 탈취가 공격 전제를 충족시키는 상황을 놓칠 수 있다. 자산 식별과 도달 가능성 확인을 먼저 끝낸 뒤 설치·서비스 통제를 점검하는 순서가 합리적이다.
패치가 명확하지 않을 때 읽어야 할 공급사 이견
ZDI 공개 일정에는 공급사가 제보 대상 펌웨어를 지원 종료 상태로 보았다는 내용과, 지원 중인 릴리스에 미치는 영향 범위를 두고 양측 판단이 엇갈렸다는 내용이 함께 기록돼 있다. 공급사는 2026년 4월 23일 제보된 펌웨어가 지원 종료라고 답했고, 7월 21일에는 해당 펌웨어의 문제를 인정했다. ZDI는 이용자가 더 새로운 펌웨어로 옮기기 어렵다는 점을 제기했으며, 공급사는 지원 릴리스에 대한 영향 주장에 이견을 보였다.
이 기록만으로 모든 Q80이 취약하다고 단정할 수도 없고, 지원 릴리스라면 안전하다고 간주할 수도 없다. 운영자는 모델명, 펌웨어 빌드, 지역 공급사, 유지보수 계약을 묶어 PAX 또는 공식 공급사에 서면으로 전달하고 네 CVE 각각의 영향 여부, 사용 가능한 수정 버전, 지원 종료일, 교체 경로를 요청해야 한다. 답변에는 단순한 '영향 없음' 문구보다 판정에 사용한 정확한 버전과 기능 조건이 포함돼야 한다.
패치 전 운영 조치
- 자산대장과 현장 단말기 정보를 대조해 Q80 모델, 펌웨어 빌드, 설치된 관리 구성요소, XCB 서비스 사용 여부를 기록한다.
- 단말기 관리 포트와 서비스는 승인된 관리 서버와 유지보수 구간에서만 접근하도록 제한하고, 결제 트래픽과 관리 트래픽을 분리한다.
- AIP 파일과 애플리케이션 패키지는 승인된 저장소에서만 배포한다. 출처가 불명확한 파일을 현장 단말기에서 시험 설치하지 않는다.
- 설치 이력, 예상하지 못한 파일 생성, 설정 변경, 새 관리 연결을 기준선과 비교한다. ZDI 권고문에는 차단에 바로 쓸 수 있는 IP·도메인·해시 IOC가 제시돼 있지 않다.
- 공급사가 안전한 업데이트를 제공하면 변경 승인과 복구 계획을 마련한 뒤 적용하고, 수정 버전이 없거나 지원이 끝났다면 망 격리 강화와 장비 교체를 일정으로 확정한다.
점검은 읽기 전용 자산 조회와 네트워크 경로 확인부터 시작해야 한다. 현장 단말기에 임의 파일을 넣거나 서비스 설정을 바꾸는 방식으로 취약성을 시험하면 결제 환경의 무결성과 가용성을 훼손할 수 있다. 검증이 필요하다면 제조사 절차와 승인된 시험 장비를 사용하고 운영 단말기에서는 재현을 시도하지 않는다.
대응 우선순위를 정하는 기준
Q80을 사용하지 않는 조직은 자산 조회 결과를 근거로 비해당 결정을 남기면 된다. Q80을 사용하지만 관리 서비스가 강하게 분리돼 있고 패키지 배포가 통제되는 조직은 공급사 판정을 기다리는 동안 해당 통제를 유지하고 변화를 감시한다. Q80이 넓은 내부망에서 접근 가능하거나, 펌웨어 지원 상태를 알 수 없거나, 설치 파일 경로를 추적할 수 없는 조직은 우선순위를 높여 접근 제한과 공급사 확인을 동시에 진행해야 한다.
공개된 ZDI 자료는 실제 악용 사례나 국내 피해를 제시하지 않는다. 그래서 이번 사안의 초점은 공격 캠페인 추적보다 단말기 자산과 신뢰 경계를 빠르게 정리하는 데 있다. 네 CVE를 각각 분리해 판정하되, 한 경계의 약점이 다른 결함의 전제조건을 낮출 수 있다는 조합 가능성까지 운영 결정에 반영해야 한다.
확인한 출처
- PAX Technology Q80 Application Installer Signature Verification Bypass Remote Code Execution VulnerabilityZero Day Initiative · 공식 자료
- PAX Technology Q80 AIP File Parsing Link Following Remote Code Execution VulnerabilityZero Day Initiative · 공식 자료
- PAX Technology Q80 XCB Daemon Missing Authentication VulnerabilityZero Day Initiative · 공식 자료
시큐포커스 NOW는 위 자료를 바탕으로 내용을 재구성했으며, 원문을 대신하지 않습니다.