[단독분석] 분석 — CVE-2026-65310
CVE-2026-65310 exposes unauthenticated data and configuration APIs on ANDRITZ HIPASE‑250 devices, requiring immediate network isolation and authentication enforcement.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.00318 · 악용난이도 moderate
🔍 공격 기법
- 기본 설정 상태에서 인증이 전혀 적용되지 않은 데이터·구성 엔드포인트가 노출됩니다.
- 허용된 CORS 헤더(
Access-Control-Allow-Origin: *) 때문에 원격 웹 페이지에서도 API 호출이 가능합니다. - 네트워크에 접근 가능한 비인증 공격자는 HTTP GET 요청만으로 실시간 공정값 및 서버 설정 정보를 열람할 수 있습니다.
악용 가능성: AV가 Network(N)이고 AC가 Low(L)이며 PR이 None(N), UI가 None(N)인 CVSS 벡터는 공격자가 네트워크에 직접 접근할 수 있으면 인증·사용자 상호작용 없이도 취약점에 도달할 수 있음을 의미합니다. 실제로 ANDRITZ HIPASE‑250은 기본 설정에서 데이터와 구성 엔드포인트를 인증 없이 공개하고, 모든 응답에 permissive CORS를 적용하므로 내부·외부 네트워크에 연결된 공격자는 HTTP GET 요청만으로 실시간 프로세스 값과 서버 구성을 열람할 수 있습니다. EPSS가 0.00318이라는 점은 현재 관측된 악용 사례는 거의 없지만, 0.3% 수준의 실제 이용 가능성이 존재함을 시사하며, KEV에 등재되지 않은 것은 아직 공개 익스플로잇이 확인되지 않았음을 의미합니다. 따라서 이 취약점은 “moderate” 등급으로 평가되며, 공격 난이도는 낮고 악용 가능성은 제한적이지만 네트워크 접근 권한만 있으면 손쉽게 정보를 탈취할 수 있습니다. 노출되는 공격 표면은 HTTP/HTTPS 프로토콜을 통해 제공되는 /data·/config와 같은 엔드포인트이며, 해당 경로는 인증 절차가 전혀 없고 CORS 정책이 와일드카드(*)로 설정되어 있어 크로스‑오리진 요청도 차단되지 않습니다. 이러한 조건은 내부 위협이나 네트워크 스니핑·Man‑in‑the‑Middle 공격자에게 충분히 활용 가능하므로, 실제 위험 수준을 낮게 평가하기 어렵습니다.
💥 영향 분석
- 기술적 위험:
- 실시간 프로세스 값(예: 온도, 압력)과 시스템 구성 파일이 무단 공개되어 산업 운영 상황을 외부에 노출합니다.
- 정보 유출로 인해 공격자는 공정 파라미터를 기반으로 맞춤형 물리적 또는 사이버 공격을 설계할 수 있으나, 현재 보고된 취약점 자체만으로는 시스템 장악이나 서비스 중단이 직접 발생하지 않습니다.
- 비즈니스 위험:
- 민감한 공정 데이터 유출은 기업 평판 손상 및 계약 위반(규제·컴플라이언스) 가능성을 높입니다.
- 특히, 제조·에너지 분야에서 운영 정보가 경쟁사나 악의적 행위자에게 노출될 경우 금전적 손실과 법적 책임이 발생할 수 있습니다.
- 영향 제품·노출 규모:
- ANDRITZ HIPASE‑250 (구형 250 SCALA) 전 모델에 적용됩니다(다중 소스에서 일관성이 확인됐음).
- 기본 설정을 그대로 사용 중인 모든 장비가 동일하게 위험에 노출됩니다.
🔗 관련 취약점·체이닝
- 동일한 인증 부재와 과도한 CORS 설정은 OWASP‑A5(보안 구성 오류) 및 CWE‑287(Authentication Bypass)과 연관됩니다.
- 현재 확인된 다른 CVE와 직접적인 체이닝 사례는 보고되지 않았으며, 추가적인 권한 상승이나 원격 코드 실행을 위한 체인은 추정: 별도 취약점이 존재할 경우 해당 엔드포인트를 발판으로 활용 가능성이 있습니다.
🔎 탐지
- 네트워크 트래픽: 비인증 IP에서
/api/*혹은/config/*경로에 대한 GET 요청이 감지될 경우 알림을 생성합니다. - HTTP 헤더:
Access-Control-Allow-Origin: *가 포함된 응답을 모니터링하고, 허용되지 않은 도메인에서의 CORS 호출 시 로그를 기록합니다. - IDS/IPS 서명 예시:
alert tcp any any -> <device_ip> 80 (msg:"CVE-2026-65310 unauthenticated data exposure"; content:"GET /api/"; http_header; nocase; sid:1000001;)
🛡️ 완화 방안
- 즉시 조치:
- 해당 장비에 대한 네트워크 접근을 차단하거나 VPN·IP 필터링으로 제한합니다.
- 기본 설정에서 노출된 API 엔드포인트에 인증(예: Basic, Token) 및 IP 허용 리스트를 적용합니다.
- CORS 헤더를
Access-Control-Allow-Origin이 신뢰된 도메인만 반환하도록 수정합니다.
- 근본 해결:
- 제조업체가 제공하는 보안 패치를 조속히 적용합니다(패치 여부는 추정: 현재 공개되지 않음).
- 장비 배포 시 기본 설정을 비활성화하고, 보안 가이드라인에 따라 초기 구성 절차를 재검토합니다.
우선순위 판단 근거: 다중 소스 교차검증 결과(일관성 확인)와 CVSS 7.5·AV:N/AC:L/PR:N/UI:N 벡터, EPSS 0.00318(실제 악용 가능성이 낮음) 및 현재 탐지된 PoC 부재를 종합해 이번 주 내 ‘scheduled’ 대응으로 결정되었습니다(KEV 미등재, exploit moderate).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.00318 · exploit=moderate · in_scope=None