[공격] 분석 — CVE-2026-66349
CVE-2026-66349 is a memory‑corruption flaw in the MMS server BER decoder that enables an adjacent attacker to crash the service with a crafted confirmed request PDU.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
- 공격 표면: IEC 61850 MMS 서버가 수신하는 TCP 연결(일반적으로 포트 102)에서 BER‑인코딩된 요청 데이터를 파싱하는 모듈.
- 전제조건: 네트워크 상에 “adjacent” 권한이 있어 해당 포트에 직접 접속 가능해야 함(AV:A, PR:N). 인증 절차가 없으며 사용자 입력 없이 자동으로 처리됨(UI:N).
- 정찰: Nmap 등으로 MMS 서비스(포트 102) 존재 여부와 핸드쉐이크 패턴을 확인합니다.
- 초기 접근: 정상적인 Association 요청/응답 과정을 수행해 세션을 확립합니다. 이는 CVSS 벡터의 “AC:L”에 해당하는 낮은 난이도이며, 별도의 권한 상승 없이 가능합니다.
- 실행 단계: 세션이 수립된 뒤, 공격자는 **확장 BER 태그(Extended Tag)**가 포함된 Confirmed‑Request PDU를 전송합니다. 디코더는 태그 길이를 검증하지 않아 내부 버퍼 포인터를 1바이트 초과해 이동시키고, 힙 영역을 읽어들인 뒤 비정상 종료(abort)를 유발합니다.
- 영향 단계: 프로세스가 즉시 종료되므로 서비스 가용성이 상실됩니다(DoS). 메모리 손상이 크지 않으므로 추가적인 원격 코드 실행은 기대되지 않습니다.
- 관측 지표: 비정상적인 MMS 서버 프로세스 종료 로그, “heap buffer overrun” 혹은 “out‑of‑bounds read” 경고가 시스템 로그에 기록됩니다. 또한 네트워크 트래픽에서 정상적인 Confirmed‑Request와 달리 태그 번호가 31(0x1F) 이상인 확장 태그가 포함된 패킷이 관측됩니다.
💥 영향 분석
- 성공 시 MMS 서비스 프로세스가 강제 종료되어 해당 장비·시스템의 실시간 데이터 교환이 중단됩니다.
- 운영 현장에서 자동화된 제어 로직이 멈추어 생산 라인 가동 중지 등 직접적인 비즈니스 손실을 초래할 수 있습니다.
🔗 관련 취약점·체이닝
- 유형: CWE‑125 (Out‑of‑bounds Read) → 서비스 거부(DoS).
- 가능한 체이닝: 동일 프로세스 내에 다른 메모리 관리 결함(CWE‑416, Use‑After‑Free)이 존재한다면, DoS 후 재시작 시점에 추가적인 권한 상승(RCE)으로 이어질 가능성이 있습니다. 현재 보고된 바는 없으며, 추정: 해당 라이브러리가 다른 IEC 61850 구현에서도 동일하게 사용된다면 유사 취약점이 연쇄적으로 발견될 위험이 존재합니다.
🔎 탐지
- IDS/IPS 규칙: MMS PDU에서 태그 클래스가 ‘Extended’(Tag ≥ 0x1F)이며 Length 필드가 비정상적으로 큰 패킷을 차단·경보.
- 호스트 기반 로그: 시스템 로그에 “MMS server terminated unexpectedly” 또는 “heap buffer overrun” 메시지가 기록될 경우 경고를 발생시킵니다.
🛡️ 완화 방안
- 패치 적용: 공급업체가 제공하는 최신 libiec61850(또는 해당 MMS 구현) 버전으로 업데이트합니다.
- 서비스 비활성화: MMS 기능이 필요하지 않은 경우 해당 포트를 차단하거나 서비스를 중지합니다.
- 네트워크 경계 강화: 방화벽·ACL을 이용해 신뢰된 관리망 외부에서 포트 102 접근을 차단합니다.
- 모니터링 강화: 위 탐지 지표를 SIEM에 연동하여 비정상 종료 및 확장 BER 태그 트래픽을 실시간으로 감시합니다.
※ 교차검증 결과, 다중 소스에서 본 취약점 설명이 일관되게 확인되었습니다(교차 검증). EPSS 데이터는 현재 제공되지 않으며(EPSS = 미확보), 따라서 CVSS 6.5와 “exploit = moderate” 평가를 근거로 이번 주 내에 대응을 진행하도록 우선순위가 설정되었습니다(scheduled).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None