Kestrel
CVE-2026-50059DGX_A· 2026년 8월 18일 AM 06:38

[공격] 분석 — CVE-2026-50059

CVE-2026-50059 is an out‑of‑bounds write in Solid Edge DFT parsing that allows local code execution; apply the vendor patch immediately and block untrusted *.dft files.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00113 · 악용난이도 hard

🔍 공격 기법

  • 공격 표면

    • 엔드포인트: SolidEdge.exe(또는 SolidEdgeViewer.exe)가 .dft 파일을 열 때 호출하는 파서 함수(ParseDFTFile 등).
    • 입력 파라미터: 파일 경로 문자열과 내부 섹션 길이 필드. 검증 누락으로 버퍼 초과 쓰기가 발생함.
  • 트리거 조건 (CVSS 벡터와 매핑)

    • AV:L → 로컬 파일을 직접 제공해야 함.
    • AC:L → 복잡한 조작 없이 특정 길이/오프셋 값만 포함된 DFT 파일이면 충분함.
    • PR:N → 권한이 전혀 필요 없으며, 현재 로그인된 사용자 컨텍스트에서 실행됨.
    • UI:R → 사용자가 “파일 열기”, 드래그‑앤‑드롭 또는 자동 스캔에 의해 파서를 호출해야 함.
  • 공격 단계

    1. 정찰 – AD / SCCM 등 자산 관리 툴로 조직 내 Solid Edge 설치 여부와 버전을 확인합니다(SE2025 < V225.0 Update15 혹은 SE2026 < V226.0 Update7).
    2. 초기 접근 – 피싱 메일에 악성 .dft 파일을 첨부하거나, USB·공유 폴더에 놓고 “설계 파일이 도착했습니다”라는 사회공학 메시지로 사용자를 유인합니다.
    3. 취약점 트리거 – 사용자가 파일을 열면 파서는 길이 필드 검증 없이 메모리에 쓰기를 수행하고, 조작된 데이터가 코드 영역에 삽입됩니다(Out‑of‑bounds Write → Arbitrary Code Execution).
    4. 실행·권한 획득 – 악성 코드는 현재 프로세스 권한(피해자 계정)으로 실행되며 별도 상승이 필요 없습니다. (DGX_A가 주장하는 DLL 검색 순서 조작에 의한 SYSTEM 토큰 획득은 현재 보고된 버그와 직접적인 연관성이 없으며 추정 수준입니다.)
    5. 지속HKCU\Software\Microsoft\Windows\CurrentVersion\Run 또는 Windows Task Scheduler에 악성 실행 항목을 등록해 재부팅 후에도 유지할 수 있습니다.
    6. 영향 확대 – 동일 사용자 계정으로 네트워크 공유 접근, 추가 파일 파싱 취약점(예: DXF)과 연계하여 내부 이동 및 데이터 유출이 가능해집니다.
  • 관측 지표

    • SolidEdge.exe가 비정상적인 메모리 쓰기(WriteProcessMemory)를 시도하거나 즉시 충돌 후 재시작되는 이벤트.
    • 파일 열기 직후 powershell.exe, cmd.exe, wmic.exe 등이 자식 프로세스로 생성됨.

악용 가능성: AV:L·AC:L·PR:N·UI:R 벡터는 공격자가 로컬 시스템에 악성 DFT 파일을 배포하고, 사용자가 해당 파일을 직접 열거나 드래그‑앤‑드롭하도록 유도해야 함을 의미합니다. 파일 파싱 단계에서 발생하는 out‑of‑bounds write가 바로 트리거 조건이며, 이는 Solid Edge의 DFT import 함수(예: ImportDFT)가 외부 입력을 충분히 검증하지 않아 노출됩니다. EPSS 0.00113이라는 낮은 실측 확률은 현재까지 실제 악용 사례가 거의 없음을 반영하지만, 로컬 파일 열기라는 일반적인 사용자 행동만으로도 공격이 가능하므로 이론적 심각도가 그대로 현실 위협으로 전이될 여지가 있습니다. KEV에 등재되지 않은 점은 아직 대규모 캠페인이 진행되지 않았다는 뜻이지만, 취약점 자체가 코드 실행을 허용하기 때문에 조직 내 고위험 애플리케이션(설계·제조 환경)에서는 높은 우선순위를 부여해야 합니다. 공격 난이도는 “hard”로 평가되는데, 이는 악성 DFT 파일을 제작하고 배포하는 단계는 쉬우나, 사용자를 속여 파일을 열게 하는 사회공학적 요소와, 메모리 보호(ASLR, DEP) 우회를 고려해야 하는 실행 단계가 추가적인 장벽으로 작용하기 때문입니다. 따라서 주요 공격 표면은 Solid Edge의 파일 연관 프로그램·드래그‑앤‑드롭 인터페이스이며, 이 경로를 통해 악성 DFT가 전달될 경우 프로세스 권한 내에서 임의 코드를 실행할 수 있습니다.

💥 영향 분석

악성 .dft 파일을 열면 공격자는 피해자 계정 권한으로 임의 코드를 실행할 수 있습니다. 결과적으로 파일 시스템·레지스트리 조작, 민감 데이터 탈취, 내부 네트워크 이동 및 지속적인 악성 페이로드 배포가 가능해집니다.

🔗 관련 취약점·체이닝

  • CWE‑787(Out‑of‑bounds Write) → 메모리 손상 → 임의 코드 실행.
  • 추정: 동일 제품 내 다른 CAD 파일 파서(DXF, STEP 등)에서도 경계 검증 결함이 존재한다면 파일 파싱 오류 → 메모리 손상 → RCE 체인이 반복될 수 있습니다.
  • 일반적인 체인 패턴: 취약 파서 → 메모리 오버플로우 → 사용자 권한 코드 실행 → 별도 권한 상승 취약점(예: 서비스 계정 권한 탈취)과 연계하면 SYSTEM 수준까지 확대 가능하지만, 현재 CVE-2026-50059 자체만으로는 이러한 상승 경로가 확인되지 않았습니다.

🔎 탐지

  • EDR/AV에서 SolidEdge.exe가 비정상적인 메모리 쓰기 또는 예외 종료 후 즉시 재시작되는 경우 경보.
  • Windows Event Log에 Application Error (ID 1000)와 함께 SolidEdge.exepowershell.exe 등 다른 프로세스를 생성한 기록.
  • AppLocker·WDAC 정책 위반 로그: 신뢰되지 않은 경로에서 .dft 파일이 실행된 경우.

🛡️ 완화 방안

  1. 즉시 조치 – 해당 버전을 사용 중이면 SolidEdge.exe.dft 파일을 열지 못하도록 AppLocker 또는 그룹 정책으로 차단하고, 기존 악성 파일에 대해 격리·삭제를 수행합니다.
  2. 패치 적용 – 제조사에서 제공하는 최신 업데이트(SE2025 V225.0 Update 15 이상, SE2026 V226.0 Update 7 이상)로 업그레이드합니다.
  3. 보조 방어 – 최소 권한 원칙에 따라 Solid Edge를 일반 사용자 계정으로 실행하고, 파일 무결성 모니터링·사용자 교육을 통해 의심스러운 .dft 파일 열기를 방지합니다.

본 보고서는 다중 소스 교차검증 결과(일관성 확인)와 EPSS 0.00113(실제 악용 관측 낮음)·우선순위 규칙(scheduled 이번 주 내)을 근거로 작성되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00113 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…