[분석가] 분석 — CVE-2026-63362
CVE-2026-63362 is an unsigned integer underflow in open62541’s PubSub UDP signature verification that can cause remote denial‑of‑service, and the top mitigation is to apply the upstream patch or block OPC UA UDP traffic immediately.
📋 요약
- 심각도 medium · CVSS 5.9 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
공격자는 외부에서 UDP 포트(기본 4840 등)로 특수하게 조작된 패킷을 전송합니다. 해당 패킷이 open62541 PubSub 서명 검증 경로에 도달하면 unsigned integer underflow가 발생하여 프로세스가 비정상 종료되고 서비스가 중단됩니다. 인증·권한 요구가 없으며(AV:N, PR:N), 복잡도는 높지만(AC:H) 네트워크 접근만 있으면 실행 가능합니다.
악용 가능성: AV:N(네트워크) 기반이므로 공격자는 대상 시스템의 UDP PubSub 포트에 직접 패킷을 전송할 수 있습니다. AC:H(높은 복잡도) 조건으로 인해 성공적인 악용에는 취약한 open62541 구현의 서명 검증 로직과 UDP 패킷 구조에 대한 상세한 사전 지식이 필요합니다. PR:N(권한 없음) 및 UI:N(사용자 개입 없음) 덕분에 공격자는 별도의 인증이나 사용자 행동 없이도 악성 패킷을 전송할 수 있습니다. EPSS 값이 제공되지 않고 KEV에도 등재되지 않아 현재까지 실전에서 관측된 악용 사례는 없으며, 이는 이론적 심각도가 실제 위협으로 전환될 가능성이 낮다는 근거가 됩니다. 공격 표면은 OPC UA PubSub 기능을 사용하는 제품에 내장된 open62541 라이브러리의 UDP 엔드포인트이며, 해당 포트를 외부에 노출한 경우에만 취약점이 활용됩니다. 따라서 난이도는 “높음(복잡도)”이지만, 노출된 UDP 서비스가 존재할 때는 원격에서 DoS를 유발할 수 있는 실질적인 위험이 존재합니다.
💥 영향 분석
- 기술적 위험: 현재 보고된 영향은 프로세스 충돌에 따른 서비스 중단(Denial‑of‑Service)뿐이며, 기밀성·무결성 손상은 없습니다(CVSS C:N I:N A:H).
- 비즈니스 리스크: OPC UA PubSub를 이용하는 산업 자동화·SCADA 시스템 등에서 가용성이 저하되면 생산 라인 중단, SLA 위반 및 IEC 62443 등 안전 규제 준수에 영향을 미칠 수 있습니다.
- 영향 제품·노출 규모: open62541 라이브러리를 사용하는 모든 OPC UA PubSub 구현이 대상이며, 구체적인 제품·버전은 확인되지 않았습니다(제품 미상). UDP 포트가 외부에 노출된 경우에만 취약점이 악용될 수 있으므로, 인터넷에 직접 연결된 엔드포인트가 주요 공격 표적이 됩니다.
- 근거: 다중 소스 교차검증을 통해 일관성이 확인되었습니다(‘다중 소스 데이터 일관성 확인됨’). EPSS는 현재 제공되지 않아 실측 악용 가능성을 정량화하기 어렵지만, 규칙 기반 평가에 따라 exploit 가능성은 moderate 수준으로 판단됩니다([실측악용예측]).
🔗 관련 취약점·체이닝
추정: 동일 open62541 스택에서 보고된 메모리 관리 오류가 존재할 경우, DoS를 넘어 메모리 오버플로우 등 추가 위험으로 확대될 가능성이 제기되고 있으나 현재 확인된 직접적인 체인 연결 CVE는 없습니다.
🔎 탐지
- IDS/IPS에서 UDP 포트 4840(또는 사용 중인 OPC UA UDP 포트)로 들어오는 비정상 길이·값을 가진 패킷을 감시합니다.
- 시스템 로그에 “signature verification underflow” 또는 프로세스 비정상 종료 이벤트가 기록되면 경보를 발생시킵니다.
- 탐지 시그니처 예시(축약):
udp && dst port 4840 && payload length < 20 && payload contains 0x00ff…(구체적인 바이트 패턴은 공급자 자료 참조).
🛡️ 완화 방안
- 즉시 조치: open62541 최신 버전(패치 포함)으로 업데이트하거나, PubSub UDP 서비스를 비활성화합니다.
- 네트워크 차단: 방화벽에서 외부로부터 OPC UA UDP 포트(기본 4840)의 접근을 제한하고, 필요 시 허용 리스트 기반으로 재구성합니다.
- 장기 대책: 공급자의 보안 알림을 지속적으로 모니터링하고, 정기적인 라이브러리 업데이트와 함께 UDP 트래픽에 대한 레이트‑리밋·이상 징후 탐지 정책을 운영 절차에 포함합니다.
우선순위 판단: CVSS 5.9·non‑KEV·EPSS 미확보·exploit moderate·in_scope None인 점을 고려해 이번 주 내(“scheduled”) 대응이 권고됩니다([우선순위 결정]).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=5.9 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None