F5 인증 장비 공격받는 중…그런데도 주가는 75% 긆등
미국 사이버보안인프라보안국(CISA)은 F5 대표 인증 제품 BIG-IP APM의 제로데이 취약점이 악용되고 있다며 연방기관에 3일 만의 패치를 명령했다. 그 주 시장이 내린 유일한 '할인'은 실적 전망이었다.
Vincent Jiang · 3 min read
F5는 9월 22일 고객들에게 대표 인증 장비에 뚫린 허점이 공격에 쓰이고 있다고 통보했다. CVE-2026-94127은 BIG-IP APM이 OAuth 인가 서버(Authorization Server)로 구동될 때 발생하는 힙 기반 버퍼 오버플로 취약점이다. 인증을 거치지 않은 공격자에게 원격 코드 실행 권한을 넘기며 CVSS v3.1 기준 9.8점으로 평가됐다 12. CISA는 같은 날 이 취약점을 '악용 확인 취약점(KEV)' 목록에 올렸다. 연방기관에는 금요일까지 패치를 마치고 BOD 26-04에 따라 포렌식 조사까지 실시하라고 명했다 3.
취약점은 모든 로그인을 검사하는 장비에 있었다
APM은 기업 네트워크, 애플리케이션, 클라우드 서비스, API에 대한 접근을 보호하는 중앙집중형 프록시다 4. 데이터 플레인 기준으로는 21.1.0, 17.5.0~17.5.1, 17.1.0~17.1.3 버전이 노출돼 있고 어플라이언스 모드도 예외가 아니다. F5는 결함을 내부에서 발견해 핫픽스를 배포했고, 패치가 늦은 고객을 위한 완화용 iRule도 내놨다 1. Shadowserver 집계로 인터넷에 열려 있는 APM 주소는 1만4700개가 넘는다. 다만 이 가운데 패치가 끝난 주소가 얼마나 되는지, 허니팟은 몇 개인지는 알 수 없다고 한다 4. 공격 징후는 OAuth 인증 실패가 잇따르고, 의심스러운 명령이 실행되고, 이어 트래픽 관리 모듈이 비정상 종료하는 흐름이다 1. 돈이 나가는 쪽은 그 주소 뒤에 있는 기업과 공공기관이다. CISA의 마감 시한에 몰려 패치와 포렌식 조사를 치러야 한다 34. 돈이 들어오는 쪽은 프리미엄을 쥔 주주들이다. 피해 기업 이름이 공개되기 전까지는.
시장이 내린 유일한 '할인'은 실적 전망이었다
2026 회계연도 3분기 매출은 8억6510만달러로 11% 늘었다. 조정 주당순이익(EPS)은 4.73달러로 시장 컨센서스 3.98달러를 웃돌았다 5.
제로데이 직전 분기까지 80%대 초반을 지킨 마진
- 매출총이익률
- 영업이익률
Data
| 매출총이익률 | 영업이익률 | |
|---|---|---|
| 24년 3분기 | 80.8% | 25.6% |
| 24년 4분기 | 81.7% | 26.8% |
| 25년 1분기 | 80.7% | 21.7% |
| 25년 2분기 | 81% | 25.2% |
| 25년 3분기 | 82.2% | 25.4% |
| 25년 4분기 | 81.5% | 26% |
| 26년 1분기 | 81.4% | 22.1% |
| 26년 2분기 | 82.2% | 24.7% |
8분기 만의 최대 매출 분기, APM 제로데이 공개는 그 3개월 뒤
Data
| F5 매출 | |
|---|---|
| 24년 3분기 | $746.67M |
| 24년 4분기 | $766.49M |
| 25년 1분기 | $731.12M |
| 25년 2분기 | $780.37M |
| 25년 3분기 | $810.09M |
| 25년 4분기 | $822.47M |
| 26년 1분기 | $811.7M |
| 26년 2분기 | $865.08M |
취약점 권고가 나온 지 사흘 만에 등장한 투자 보고서는 올해 들어 75% 오른 F5 주가를 AI 보안 수요와 기관 자금 유입 덕택으로 돌렸다. 취약점에 대한 언급은 없었다 6. 이번 주 확인된 하락은 단 하나, 9월 24일 시간외 거래에서 2.07% 내려 446.55달러를 기록한 것이었다. 관련 기사는 이 하락을 상향된 가이던스와 한층 정교해진 AI 보안 전략을 중심에 놓고 다뤘다. 물론 이 기사에도 CVE 언급은 없다 7.
국가급 공격자, 이미 F5의 제로데이 정보를 챙겨 나갔다
1년 전 F5는 국가급 공격자가 BIG-IP 제품 개발 환경에 장기간 접근해 있다가 소스코드와 미공개 취약점 정보까지 챙겨 나갔다고 공개했다 8. 당시 미국 법무부는 F5가 이 내용의 공개를 미룰 수 있도록 허용했다 9. F5는 유출된 파일 가운데 미공개 치명적(Critical) 등급이나 원격 코드 실행 취약점은 파악한 바 없다고 밝혔고 8, 이번 주 권고문 역시 새 취약점을 이번 도난 사건과 연결하지 않는다 1. F5는 현재 진행 중인 공격 캠페인에서 침해된 시스템이 몇 개인지도 밝히지 않았다 9. 2021년 11월 이후 미국 사이버보안인프라보안국(CISA)이 악용 확인 취약점(KEV) 목록에 올린 F5 취약점은 총 8건이며, 이 중 4건은 랜섬웨어 공격에 쓰였다 4.
성장은 진짜다…꼬리 리스크는 미반영
네트워크 장비 업체에서 제로데이가 악용되는 일은 이제 일상이 됐다. 체크포인트와 아리스타네트웍스도 같은 날 KEV 목록에 이름을 올렸다 3. 침해 사건 이후 F5가 취한 봉쇄 조치는 NCC그룹과 IOActive의 검증을 거쳤고, 크라우드스트라이크의 EDR 제품 팰컨(Falcon)은 2026년 10월 14일까지 BIG-IP에 무료로 내장돼 공급된다 8. 이번 주 공개된 어떤 자료도, 그중에서도 AI 보안 강세 전망을 담은 투자 보고서는 더더욱, 경제적 해자와 공격 표면이 같은 장비에 담겨 나간다는 사실을 주가에 반영하지 않았다 6. 앞으로 지켜볼 것은 KEV 등재에 따른 조사에서 피해자로 이름이 나오는 사례와, 8억7000만~8억9000만 달러의 매출 가이던스와 견줄 4분기 실적이다 5.
How this brief was made
01Gathered & sourced291 channels · 1,214 articles▾
Agents swept 291 channels and ingested 1,214 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated10 claims · 10 data feeds▾
Every one of 10 load-bearing claims was checked against primary sources, with 10 live data feeds reconciling the figures and charts.
- 1F5, K000162605: BIG-IP APM vulnerability CVE-2026-94127, 22 September 2026
- 2SecurityWeek, Critical F5 BIG-IP Vulnerability Exploited as Zero-Day, 23 September 2026
- 3CISA, Known Exploited Vulnerabilities Catalog (F5 BIG-IP APM, CVE-2026-94127, added 22 September 2026, due 25 September 2026), retrieved 27 September 2026
- 4BleepingComputer, F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks, 23 September 2026
- 5WTOP / Associated Press, F5: Fiscal Q3 Earnings Snapshot, 27 July 2026
- 6Yahoo Finance / MoneyFlows, AI Security, Institutional Inflows Push F5 Shares Up 75% YTD, 25 September 2026
- 7AD HOC NEWS, F5 stock falls 2.07 percent as guidance resets the bar, 24 September 2026
- 8F5, K000154696: F5 Security Incident, 15 October 2025, updated 22 October 2025
- 9The Register, Someone's attacking a critical 0-day RCE in F5 BIG-IP APM, 23 September 2026
- 10Sharadar quarterly fundamentals from F5's SEC filings, retrieved 27 September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



