[단독분석] 분석 — CVE-2026-63035
CVE-2026-63035 is a high‑severity heap use‑after‑free in open62541’s TransferSubscriptions service that lets an authenticated attacker cause denial‑of‑service or possibly execute code, and it should be mitigated immediately by restricting access and applying patches.
📋 요약
- 심각도 high · CVSS 8.1 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
- 인증된 사용자가 TransferSubscriptions 서비스에 조작된 구독 전송 요청을 전송합니다.
- 잘못 해제된 힙 메모리를 재사용하게 하여 use‑after‑free 상태를 유발하고, 서비스가 비정상 종료하거나 임의 코드 실행이 가능해집니다.
악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 TransferSubscriptions 서비스에 존재하는 힙 Use‑After‑Free 버그이며, AV:N (네트워크)· AC:L (낮은 복잡도)· PR:L (저권한 인증)· UI:N (사용자 개입 없음)이라는 CVSS 벡터가 의미하는 바와 같이 공격자는 해당 OPC UA 서버에 인증된 계정만 있으면 별도의 추가 조작 없이 원격에서 악용할 수 있습니다.
공격자가 요구되는 전제조건은 (1) open62541 라이브러리를 사용 중인 OPC UA 엔드포인트가 외부 네트워크에 노출되어 있어야 하고, (2) 저권한(예: 일반 사용자 수준)의 인증 정보가 확보된 상태이며, (3) 특정 TransferSubscriptions 관련 메서드 호출을 통해 메모리 해제 후 재사용이 가능한 객체를 트리거할 수 있다는 점입니다.
KEV 데이터베이스에 등재되지 않았고 EPSS 점수가 제공되지 않아 현재까지 실제 악용 사례가 보고된 바는 없지만, moderate 등급은 이론적으로 서비스 거부(DoS)와 임의 코드 실행 가능성을 모두 내포하고 있음을 의미합니다.
공격 표면은 OPC UA 표준 포트 4840 (TCP) 혹은 TLS를 사용하는 4843 포트를 통해 노출되는 TransferSubscriptions 서비스 메서드와 해당 서비스가 처리하는 파라미터(구독 식별자, 전송 옵션 등)이며, 이들 파라미터가 충분히 검증되지 않을 경우 Use‑After‑Free 조건을 유발할 수 있습니다.
따라서 인증된 저권한 사용자가 네트워크 접근이 가능한 환경이라면
💥 영향 분석
- 기술적 위험
- 서비스 중단(DoS) : 프로세스 크래시로 인한 가용성 손실 (CVSS A:H).
- 잠재적 원격 코드 실행 : 메모리 손상으로 악의적인 명령이 실행될 가능성 존재(CWE‑416).
- 비즈니스 리스크
- 가용성 저하로 인한 운영 중단 및 SLA 위반 위험.
- 인증된 사용자만 악용할 수 있으나, 내부 공격자 혹은 탈취된 계정으로 확산될 가능성 존재.
- 영향 제품·노출 규모
- 현재 영향 제품이 “미상”이며, open62541를 임베디드/산업 자동화 환경에 사용하는 모든 시스템이 잠재적 대상입니다.
🔗 관련 취약점·체이닝
- 동일한 메모리 손상 패턴을 이용하는 다른 CWE‑416(Use‑After‑Free) 기반 취약점과 연계될 수 있습니다.
- 인증 우회가 성공하면 추가 권한 상승이나 네트워크 레이어에서의 서비스 거부 공격으로 체인될 가능성이 있습니다.
🔎 탐지
- 시스템 로그에 open62541 프로세스 비정상 종료 혹은 “segmentation fault” 메시지가 반복적으로 기록되는 경우.
- IDS/IPS에서 TransferSubscriptions API에 대한 비정상적인 빈도·패턴(예: 짧은 시간 내 다수의 구독 전송 요청) 감지.
- 메모리 무결성 검사 도구(ASAN, Valgrind 등)의 heap-use-after-free 경고가 발생하면 알림.
🛡️ 완화 방안
- 즉시 조치: TransferSubscriptions 서비스에 대한 인증된 접근을 최소 권한 원칙에 따라 제한하고, 불필요한 계정을 비활성화합니다.
- 패치 적용: 공급업체에서 제공하는 보안 업데이트가 발표되는 즉시 적용합니다(현재 패치 여부는 “미상”).
- 보호 강화: 컴파일 시
-fsanitize=address,-fstack-protector-strong등 메모리 안전 옵션을 활성화하고, 운영 체제 수준에서 ASLR 및 DEP를 강제합니다. - 모니터링: 위 “탐지” 항목에 명시된 지표를 실시간으로 수집·알림하도록 SIEM을 구성합니다.
※ 이 보고서는 다중 소스 교차검증이 일관성을 확인했으며([교차검증] 다중 소스 데이터 일관성 확인됨), EPSS 데이터가 존재하지 않아 실제 악용 확률은 추정할 수 없으나([실측 악용예측] EPSS=미확보) 벡터 특성에 따라 moderate 수준의 exploitability가 평가되었습니다. 이러한 근거와 CVSS 8.1 점수를 토대로 이번 주 내에 대응을 일정에 반영(scheduled) 하기로 우선순위가 결정되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.1 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None