시스코, 제품 속에 비밀번호를 싣고 출하…시장은 AI 밸류에이션을 치른다
시스코가 캐털리스트 SD-WAN 매니저(Catalyst SD-WAN Manager)의 관리자 권한 우회 취약점을 공개한 것은 9월 30일이다 [1]. 취약점은 이미 악용되고 있으며 우회 방법도 없다. 3주 전 자체 보안 조직 탈로스(Talos)는 방화벽 관리 콘솔에 출하 때부터 내장돼 있던 비밀번호를 통한 실제 침입을 추적했다 [6]. AI 인프라는 매출의 6%에 불과한데, 주가는 최근 12개월 실적 기준 31.8배에 거래된다 [7].
Vincent Jiang · 3 min read
우회 방법 없는 관리자 뒷문
9월 30일 시스코는 고객사들의 광역네트워크(WAN)를 구동하는 소프트웨어를 공격자들이 이미 악용하고 있다고 고객들에게 통보했다 12. 'CVE-2026-76504'로 번호가 매겨진 이 취약점(위험도 9.8)은 인증을 거치지 않은 외부인도 로그인 요청의 한 글자만 인코딩하면 캐털리스트 SD-WAN 매니저 API를 완전한 관리자 권한으로 쓸 수 있게 해준다 13. 우회 방법은 없다. 취약점은 일상적인 기술지원 건을 처리하다 발견됐고, 미국 사이버보안·인프라안보국(CISA)은 연방기관에 10월 3일까지 패치를 명령했다 123.
올해 들어 악용된 시스코 SD-WAN 제로데이는 이번이 다섯 번째, 이 제품에서 2월 이후 나온 인증 없이 뚫리는 치명적 인증 취약점으로도 세 번째다 12. 3주 전인 9월 9일에는 시스코 산하 위협분석 조직 탈로스가 고객사 방화벽을 관리하는 콘솔인 시큐어 방화벽 관리 센터(Secure Firewall Management Center)의 침입 세력 세 곳을 추적했다. 제품에 내장된 채 출하된 비밀번호로 침투한 킬린(Qilin) 랜섬웨어 운영자들과 러시아 샌드웜(Sandworm)과 도구가 겹치는 한 집단이 그들이었다 456.
매출 6%짜리 AI에 31.8배의 값
시장은 시스코를 AI 주식으로 값 매기고 있다. 1년 수익률이 61%이고 최근 12개월 실적 기준 주가수익비율(PER)은 31.8배로 S&P500(21.9배)을 크게 웃돈다 7. 프리미엄이 이만큼 크려면 뭔가 잘못될 여지가 거의 없어야 한다 7.
정작 공시 서류는 다른 이야기를 한다. AI 인프라 사업이 2026 회계연도 매출 633억 달러에서 거둔 것은 약 40억 달러, 비중으로는 6% 남짓이다. 올해 기대되는 75억 달러는 어디까지나 회사가 제시한 가이던스다 87. 마지막 분기에는 제품 주문이 35% 늘며 매출이 18% 성장했다. 경영진은 메모리가 많이 들어가는 하드웨어의 가격 인상이 여기에 약 5%포인트를 더했다고 밝혔다 87.
2027 회계연도 가이던스는 722억~734억 달러다. AI를 제외한 성장률은 10% 안팎에 그치는 반면, 비교 대상이 되는 지난해 분기 성장률은 12%와 18%에 달한다 87. 파이퍼 슬랜들러가 9월 말 목표주가를 125달러로 낮춘 것은 성장세가 정점에 다다랐다는 우려 때문이다 7.
성장 가속세 이어 마지막 분기 18%…가이던스는 더 높은 숫자를 요구한다
- 매출
- Estimate
Data
| 매출 | |
|---|---|
| FY24 1분기 | $14.67B |
| FY24 2분기 | $12.79B |
| FY24 3분기 | $12.7B |
| FY24 4분기 | $13.64B |
| FY25 1분기 | $13.84B |
| FY25 2분기 | $13.99B |
| FY25 3분기 | $14.15B |
| FY25 4분기 | $14.67B |
| FY26 1분기 | $14.88B |
| FY26 2분기 | $15.35B |
| FY26 3분기 | $15.84B |
| FY26 4분기 | $17.25B |
| FY27 1분기 가이던스 (estimate) | $18.1B ($18.0–18.2B) |
서약이 끊지 못한 패턴
시스코는 2024년 5월 CISA의 '시큐어 바이 디자인(Secure by Design)' 서약에 서명했다. 참여 기업은 기본 비밀번호를 줄이는 성과를 1년 안에 측정 가능한 수치로 보여줘야 하지만, 서약은 자발적이며 검증 장치도 없다 6. 그래도 취약점 권고문은 계속 쏟아졌다. 2018년과 2021년에는 하드코딩된 자격 증명이, 2023년에는 이머전시 리스폰더(Emergency Responder)의 변경할 수 없는 루트 계정이, 2024년 9월에는 스마트 라이선싱 유틸리티(Smart Licensing Utility)에서 위험도 9.8의 관리자 고정 계정이, 한 달 뒤에는 파이어파워(Firepower) 고정 계정 5개가 잇달아 지적됐다 6.
이 기록은 양날의 검이다. 시스코는 약점을 스스로 밝히고 수정 패치를 배포하며 침해 지표(IoC)까지 공개한다. 자사 제품을 그만큼 깊이 들여다보는 벤더라면 허점을 찾아내기 마련이다 6. 불편한 대목은 규모다. 2021년 11월 이후 CISA는 시스코 취약점 90건을 실제 공격에 악용된 것으로 지정해 왔고, 이 가운데 7건은 랜섬웨어 조직이 악용했다 2.
같은 예산, 다른 경쟁자
돈을 내는 쪽은 기업이나 통신사의 정보보안책임자(CISO)다. 이들은 자기 침해 보고서에 침입 경로가 적혀 있는 벤더와, 메모리 가격 인상이 막 적용된 하드웨어를 놓고 보안 계약을 갱신해야 한다 567. CISA 목록에는 13개 벤더의 하드코딩·기본 자격 증명 항목이 15건 올라와 있다. 그렇다고 다른 벤더라고 사정이 더 나으리란 보장은 없다 6.
건너편 시장에서는 거래가 좀 더 깔끔하다. AI 사이버보안 테마가 본격화되면서 크라우드스트라이크와 팔로알토네트웍스 주가는 6개월 새 두 배 이상 뛰었다. 예상 실적 기준 주가수익비율(PER)은 각각 약 208배와 93.5배에 이른다. 가트너는 이 시장이 올해 513억 달러에서 2027년 860억 달러로 커질 것으로 본다 9. 크라우드스트라이크는 지난 분기 사상 최대 순신규 연간 반복 매출(ARR) 3억3300만 달러를 기록했다. 팔로알토네트웍스의 차세대 보안 ARR은 63% 늘어 91억 달러에 달했다 910.
어닝미스, 첫 경고 신호
이번 권고문들과 계약 갱신 실패를 잇는 증거는 아직 없다. 그 부분은 입증되지 않았다. 첫 확실한 판단 자료는 180억~182억 달러 가이던스 대비 2027 회계연도 1분기 실적으로, 여기서 어닝미스가 나오면 연간 전망의 첫 경고 신호가 된다 87.
그 전까지 기록은 이렇게 말한다. 비밀번호는 제품에 들어 있었고, 프리미엄은 주가에 들어 있다.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



