Kestrel
CVE-2026-66360DGX_C· 2026년 7월 31일 AM 12:33

[분석가] 분석 — CVE-2026-66360

CVE-2026-66360 is a high‑severity heap over‑read DoS flaw in the ISO Presentation layer triggered by crafted TCP/102 traffic, and immediate network filtering of port 102 plus patching are recommended.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 미확보 · 악용난이도 easy

🔍 공격 기법

  • 원격 공격자는 TCP 포트 102(MMS)로 연결을 시도하고, ISO Presentation 레이어 협상 단계에서 길이 검증이 누락된 필드에 길이가 0인 값을 포함한 패킷을 전송합니다.
  • 처리 과정에서 경계가 제한된 힙 영역을 과다 읽게 되며, 이는 프로세스 비정상 종료를 일으켜 서비스가 중단됩니다.

악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 AV:N(원격 네트워크) 환경에서, 공격 복잡도가 낮아 AC:L(Low)으로 평가되며, 권한 요구가 없고 PR:N, 사용자 개입도 필요하지 않은 UI:N 조건을 만족합니다. 따라서 외부에서 MMS 서비스가 운영 중인 TCP 102 포트를 열어두면 별도의 인증이나 사전 권한 없이도 악의적인 프레젠테이션 파라미터를 전송해 과도한 힙 읽기를 유발할 수 있습니다. 공격자는 길이 검증이 누락된 인코딩된 프레젠테이션 데이터에 길이가 0인 필드를 삽입하여 세션 설정 이전 단계에서 프로세스를 비정상 종료시키는 DoS를 쉽게 실행할 수 있습니다. 현재 EPSS 점수가 제공되지 않아 실측 악용 사례가 보고되지 않았으며, KEV 리스트에도 등재되지 않은 상황이지만, CVSS 벡터가 보여주는 낮은 난이도와 네트워크 노출 자체가 실제 위협 가능성을 충분히 시사합니다. 주요 공격 표면은 MMS 서버가 공개하고 있는 TCP 102 엔드포인트와 해당 프로토콜에서 사용되는 프레젠테이션 레이어 파라미터이며, 이들만 차단하거나 검증하면 취약점 이용을 원천 차단할 수 있습니다. 따라서 방어자는 노출된 MMS 서비스에 대한 접근 제어 및 입력 길이 검증 강화가 급선무임을 인지해야 합니다.

💥 영향 분석

  • 기술적 위험: 힙 오버리드에 의해 프로세스가 강제 종료되어 MMS 서비스가 다운되며, 이는 시스템 가용성을 손상시킵니다. 데이터 유출·원격 코드 실행 등 추가적인 침해는 현재 보고되지 않았습니다.
  • 비즈니스 리스크:
    • 가용성 저하 → 생산 설비·전력망 등 실시간 운영에 필수적인 환경에서 서비스 중단이 발생할 경우 손실 및 복구 비용이 증가합니다.
    • 규제/컴플라이언스 영향 → IEC 61850 기반 설비가 적용되는 산업 분야에서는 가용성 요건을 충족하지 못하면 인증·감시기관의 제재 위험이 있습니다.
  • 영향 제품·노출 규모: ISO Presentation 레이어를 구현하는 모든 MMS(IEC 61850) 장비가 잠재적 대상이며, 현재 구체적인 벤더·버전 정보는 “미상”으로 확인되었습니다. 다중 소스 교차검증 결과 일관성이 확보되었습니다.

🔗 관련 취약점·체이닝

  • 동일한 ISO Presentation 레이어에서 발생하는 길이 검증 누락 유형의 메모리 손상(CWE‑125)과 연계될 수 있습니다.
  • 다른 MMS/IEC 61850 취약점(CVE‑xxxx‑xxxxx 등)과 조합 시, 서비스 거부 이후 추가 권한 상승 혹은 세션 하이재킹 공격으로 전이될 가능성이 존재합니다(구체적 CVE 번호는 확인되지 않음).

🔎 탐지

  • 네트워크 레벨: 포트 102에 대한 inbound 연결 중, 페이로드 길이가 비정상적으로 짧거나 0인 경우를 IDS/IPS 규칙으로 감지합니다. 예시 시그니처: tcp.dstport == 102 && payload_length < 최소_길이.
  • 호스트 레벨: ISO Presentation 협상 실패 로그에 “heap over‑read” 혹은 “process terminated unexpectedly”와 같은 메시지가 기록되는 경우를 모니터링합니다.

🛡️ 완화 방안

  • 즉시 조치
    • 신뢰할 수 없는 외부 네트워크에서의 TCP 102 포트 접근을 차단하거나, 허용된 IP/네트워크에 한해 제한적으로 열어 둡니다.
    • IDS/IPS에 위에서 제시한 “payload length < 최소” 규칙을 적용하여 의심 트래픽을 실시간 차단합니다.
  • 근본 해결
    • 벤더가 제공하는 패치가 발표될 경우 신속히 배포하고, 해당 업데이트 적용 여부를 검증합니다.
    • ISO Presentation 레이어 협상 로그 수준을 높여 비정상적인 파라미터 처리 시점의 이벤트를 수집·분석합니다.
  • 보조 방어
    • MMS 트래픽을 전용 VLAN 또는 별도 서브넷으로 분리하고, 최소 권한 원칙에 따라 접근 제어 리스트(ACL)를 적용합니다.
    • 정기적인 포트 102 서비스 가용성 점검 및 침투 테스트를 통해 재발 방지를 확인합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.5 · non-KEV · EPSS=미확보 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…