[분석가] 분석 — CVE-2026-18411
CVE-2026-18411 enables unauthenticated Bluetooth commands in KARR and SWDS automotive anti‑theft systems, so the highest‑priority mitigation is to block remote Bluetooth control interfaces and deploy a firmware update that enforces per‑device authentication keys.
📋 요약
- 심각도 high · CVSS 8.1 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
- 공격자는 차량 주변(약 10 m 이내)에서 블루투스 스캔을 수행하고, KARR·SWDS 안티‑도난 모듈이 공유하는 인증 키를 이용해 페어링 없이 연결한다.
- 인증 절차를 우회한 뒤
door unlock,engine immobilization등 사전 정의된 제어 명령을 직접 전송한다. - CVSS 벡터 AV:A/AC:L/PR:N/UI:N에 따라 인접 네트워크 수준에서 낮은 복잡도로, 사용자 상호작용·권한 없이 실행 가능하다.
악용 가능성: CVSS 벡터 AV:A/AC:L/PR:N/UI:N은 공격이 Bluetooth(AV:A)로 이루어지며, 복잡도가 낮아도(L) 별도의 권한(PR:N)이나 사용자 상호작용(UI:N)이 필요하지 않음을 의미합니다. 따라서 공격자는 차량 주변의 Bluetooth 범위 안에 들어가면 일반적인 디바이스만으로도 공유 인증키를 이용해 명령을 전송할 수 있어 난이도가 낮다고 볼 수 있습니다. 그러나 KEV 목록에 등재되지 않았고 EPSS 데이터도 존재하지 않아(“unavailable”) 현재까지 실제 악용 사례가 보고되지 않은 점은 이 취약점이 이론적인 심각도와는 별개로 실증된 위협이 제한적임을 보여줍니다. 트리거 조건은 공격자가 Bluetooth 신호 범위 내에 머무르면서 공유 인증키를 사용해 비인증 명령을 발송하는 것입니다. 공격 표
💥 영향 분석
- 기술적 위험: 인증 없는 블루투스 명령이 성공하면 차량 도어가 무단 개방되고 엔진을 정지·시동할 수 있다. 데이터 유출·시스템 장악은 포함되지 않는다.
- 비즈니스 영향
- 가용성: 엔진 정지 시 운행 중단 위험이 존재한다.
- 규제·컴플라이언스: UNECE WP.29 등 자동차 사이버 보안 규정 위반 가능성이 있다.
- 신뢰도: 안티‑도난 시스템에 대한 소비자·딜러 신뢰가 저하될 수 있다.
- 영향 제품·노출 규모: 현재 공개된 바에 따르면 KARR Security System 및 SWDS 딜러 설치형 안티‑도난 모듈을 사용하는 차량이 대상이며, 구체적인 모델·제조사는 확인되지 않았다(미상). 따라서 실제 노출 범위는 추정: 해당 시스템을 탑재한 모든 차량일 가능성이 있다.
🔗 관련 취약점·체이닝
- 동일한 “Bluetooth 인증 키 하드코딩” 패턴은 과거 CVE‑2020‑xxxx 등에서 보고된 바와 유사하며, 이와 결합해 OTA 펌웨어 업데이트 기능이 존재할 경우 악성 이미지 삽입(업데이트 체이닝) 위험도 있다.
🔎 탐지
- Bluetooth HCI 로그에서 인증 없이 전송된 AT 명령(예:
AT+UNLOCK,AT+ENGINE_STOP) 또는 Write‑Memory 패킷을 모니터링한다. - 짧은 시간 내 동일 인증 키를 이용한 다중 디바이스 연결·명령 전송이 감지되면 알림을 발생시킨다. (SIEM 룰 예:
event.type == "bluetooth_hci" && payload.command in ["UNLOCK","ENGINE_STOP"] && !session.paired)
🛡️ 완화 방안
- 즉시 조치
- 차량 내 원격 Bluetooth 제어 인터페이스를 차단하거나 인증이 없는 명령을 거부하도록 설정한다.
- 키 회전·개별 인증
- 제조사와 협력해 공유 키를 폐기하고, 각 디바이스마다 고유한 인증 키(또는 인증 토큰)로 교체한다.
- 펌웨어 보안 강화
- OTA 업데이트 시 이미지 서명 검증 및 무결성 체크를 적용하고, 블루투스 스택에 추가 인증 절차를 도입한다.
- 패치 배포 계획
- 다중 소스에서 일관성이 확인된 정보(교차검증)와 EPSS 미확보·exploit = moderate 상황을 고려해 이번 주 내 scheduled 우선순위에 따라 패치를 제작·배포한다.
- 장기 방어
- 블루투스 스캔 범위를 제한하고, 물리적 접근 제어 정책을 강화하며, 실시간 로그 분석 룰을 운영하여 재발 시 조기에 탐지·차단할 수 있도록 한다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.1 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None