F5 인증 장비 공격받는 중…그런데도 주가는 75% 긆등

미국 사이버보안인프라보안국(CISA)은 F5 대표 인증 제품 BIG-IP APM의 제로데이 취약점이 악용되고 있다며 연방기관에 3일 만의 패치를 명령했다. 그 주 시장이 내린 유일한 '할인'은 실적 전망이었다.

원문 읽기

In this storyCRWD
Vincent JiangVincent Jiang · 3 min read
Share
미국 시애틀 도심에 자리한 F5 본사, 유리 외장의 고층 빌딩 F5 타워를 길거리에서 올려다본 모습
1 / 6Slide 1 of 6
시애틀 도심의 F5 본사 F5 타워. 대표 인증 장비가 공격받는 와중에도 올해 주가는 75% 올랐다.

F5는 9월 22일 고객들에게 대표 인증 장비에 뚫린 허점이 공격에 쓰이고 있다고 통보했다. CVE-2026-94127은 BIG-IP APM이 OAuth 인가 서버(Authorization Server)로 구동될 때 발생하는 힙 기반 버퍼 오버플로 취약점이다. 인증을 거치지 않은 공격자에게 원격 코드 실행 권한을 넘기며 CVSS v3.1 기준 9.8점으로 평가됐다 12. CISA는 같은 날 이 취약점을 '악용 확인 취약점(KEV)' 목록에 올렸다. 연방기관에는 금요일까지 패치를 마치고 BOD 26-04에 따라 포렌식 조사까지 실시하라고 명했다 3.

취약점은 모든 로그인을 검사하는 장비에 있었다

APM은 기업 네트워크, 애플리케이션, 클라우드 서비스, API에 대한 접근을 보호하는 중앙집중형 프록시다 4. 데이터 플레인 기준으로는 21.1.0, 17.5.0~17.5.1, 17.1.0~17.1.3 버전이 노출돼 있고 어플라이언스 모드도 예외가 아니다. F5는 결함을 내부에서 발견해 핫픽스를 배포했고, 패치가 늦은 고객을 위한 완화용 iRule도 내놨다 1. Shadowserver 집계로 인터넷에 열려 있는 APM 주소는 1만4700개가 넘는다. 다만 이 가운데 패치가 끝난 주소가 얼마나 되는지, 허니팟은 몇 개인지는 알 수 없다고 한다 4. 공격 징후는 OAuth 인증 실패가 잇따르고, 의심스러운 명령이 실행되고, 이어 트래픽 관리 모듈이 비정상 종료하는 흐름이다 1. 돈이 나가는 쪽은 그 주소 뒤에 있는 기업과 공공기관이다. CISA의 마감 시한에 몰려 패치와 포렌식 조사를 치러야 한다 34. 돈이 들어오는 쪽은 프리미엄을 쥔 주주들이다. 피해 기업 이름이 공개되기 전까지는.

시장이 내린 유일한 '할인'은 실적 전망이었다

2026 회계연도 3분기 매출은 8억6510만달러로 11% 늘었다. 조정 주당순이익(EPS)은 4.73달러로 시장 컨센서스 3.98달러를 웃돌았다 5.

제로데이 직전 분기까지 80%대 초반을 지킨 마진

  • 매출총이익률
  • 영업이익률
0%50%100%24년 3분기24년 4분기25년 1분기25년 2분기25년 3분기25년 4분기26년 1분기26년 2분기82.2%
Data
매출총이익률영업이익률
24년 3분기80.8%25.6%
24년 4분기81.7%26.8%
25년 1분기80.7%21.7%
25년 2분기81%25.2%
25년 3분기82.2%25.4%
25년 4분기81.5%26%
26년 1분기81.4%22.1%
26년 2분기82.2%24.7%
매출총이익률·영업이익률(매출 대비 %), 달력 기준 분기 표기. 자료: F5의 SEC 공시를 바탕으로 한 Sharadar 분기 재무 데이터(2026년 9월 27일 추출).10

8분기 만의 최대 매출 분기, APM 제로데이 공개는 그 3개월 뒤

$700M$750M$800M$850M$900M24년 3분기24년 4분기25년 1분기25년 2분기25년 3분기25년 4분기26년 1분기26년 2분기APM 제로데이는 이 분기 마감 후 공개됨
Data
F5 매출
24년 3분기$746.67M
24년 4분기$766.49M
25년 1분기$731.12M
25년 2분기$780.37M
25년 3분기$810.09M
25년 4분기$822.47M
26년 1분기$811.7M
26년 2분기$865.08M
분기별 매출(단위: 100만달러), 달력 기준 분기 표기. F5의 2026 회계연도 3분기는 2026년 6월 30일 종료됐다. 자료: F5의 SEC 공시를 바탕으로 한 Sharadar 분기 재무 데이터(2026년 9월 27일 추출).10

취약점 권고가 나온 지 사흘 만에 등장한 투자 보고서는 올해 들어 75% 오른 F5 주가를 AI 보안 수요와 기관 자금 유입 덕택으로 돌렸다. 취약점에 대한 언급은 없었다 6. 이번 주 확인된 하락은 단 하나, 9월 24일 시간외 거래에서 2.07% 내려 446.55달러를 기록한 것이었다. 관련 기사는 이 하락을 상향된 가이던스와 한층 정교해진 AI 보안 전략을 중심에 놓고 다뤘다. 물론 이 기사에도 CVE 언급은 없다 7.

국가급 공격자, 이미 F5의 제로데이 정보를 챙겨 나갔다

1년 전 F5는 국가급 공격자가 BIG-IP 제품 개발 환경에 장기간 접근해 있다가 소스코드와 미공개 취약점 정보까지 챙겨 나갔다고 공개했다 8. 당시 미국 법무부는 F5가 이 내용의 공개를 미룰 수 있도록 허용했다 9. F5는 유출된 파일 가운데 미공개 치명적(Critical) 등급이나 원격 코드 실행 취약점은 파악한 바 없다고 밝혔고 8, 이번 주 권고문 역시 새 취약점을 이번 도난 사건과 연결하지 않는다 1. F5는 현재 진행 중인 공격 캠페인에서 침해된 시스템이 몇 개인지도 밝히지 않았다 9. 2021년 11월 이후 미국 사이버보안인프라보안국(CISA)이 악용 확인 취약점(KEV) 목록에 올린 F5 취약점은 총 8건이며, 이 중 4건은 랜섬웨어 공격에 쓰였다 4.

성장은 진짜다…꼬리 리스크는 미반영

네트워크 장비 업체에서 제로데이가 악용되는 일은 이제 일상이 됐다. 체크포인트와 아리스타네트웍스도 같은 날 KEV 목록에 이름을 올렸다 3. 침해 사건 이후 F5가 취한 봉쇄 조치는 NCC그룹과 IOActive의 검증을 거쳤고, 크라우드스트라이크의 EDR 제품 팰컨(Falcon)은 2026년 10월 14일까지 BIG-IP에 무료로 내장돼 공급된다 8. 이번 주 공개된 어떤 자료도, 그중에서도 AI 보안 강세 전망을 담은 투자 보고서는 더더욱, 경제적 해자와 공격 표면이 같은 장비에 담겨 나간다는 사실을 주가에 반영하지 않았다 6. 앞으로 지켜볼 것은 KEV 등재에 따른 조사에서 피해자로 이름이 나오는 사례와, 8억7000만~8억9000만 달러의 매출 가이던스와 견줄 4분기 실적이다 5.

How this brief was made

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio