Kestrel
CVE-2026-64887DGX_A· 2026년 8월 18일 AM 04:36

[공격] 분석 — CVE-2026-64887

The hard‑coded cryptographic key in Johnson Controls Airwall < 4.1 enables a network‑based cryptanalytic attack; immediate monitoring and key rotation are required.

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.00158 · 악용난이도 hard

🔍 공격 기법

  • 정찰
    • 관리 인터페이스(HTTP/HTTPS, TCP 502 등)에 접근 가능한 IP를 스캔하고, 제품 배너 혹은 펌웨어 버전 정보를 통해 “Airwall < 4.1”임을 확인합니다. (다중 소스에서 일관성이 확인됐다)
  • 초기 접근
    • 관리 트래픽(예: 설정 파일 다운로드, 실시간 상태 보고)이나 로그 전송이 암호화된 채 전송되는 경우를 포착합니다. 패킷 캡처 도구로 해당 흐름을 수집하면 충분합니다.
  • 실행·권한 획득
    • 제품에 하드‑코딩된 대칭키(예: AES‑128 ‘0xA1B2C3…’)가 공개 문서 혹은 이전 연구에서 알려진 경우, 캡처된 암호문을 동일 키로 복호화합니다.
    • 복호화 결과에는 관리자 인증 토큰, 구성 파일, 네트워크 시크릿 등이 포함될 수 있습니다.
  • 지속
    • 획득한 관리 자격증명으로 웹 UI 또는 API에 로그인하고, 설정에 악성 스크립트(예: Syslog 서버 주소)나 백도어 계정을 삽입합니다. 이후 재부팅 혹은 정기 업데이트 시에도 권한이 유지됩니다.
  • 영향
    • 네트워크 구역 분리 정책 우회, HVAC 시스템 제어권 탈취, 내부 인프라에 대한 정보 수집 및 추가 침투 경로 확보가 가능합니다.

공격 표면

노출 엔드포인트프로토콜/포트주요 파라미터
/api/configHTTPS 443encrypted=true(구성 파일)
실시간 상태 보고TCP 502 (Modbus)암호화된 페이로드

CVSS‑유사 벡터 예시: AV:N/AC:L/PR:N/UI:N – 네트워크 직접 접근, 낮은 복잡도, 인증 불필요, 사용자 상호작용 없음. 이는 실제 공격 조건에 부합합니다.

악용 가능성: CVSS 벡터에서 네트워크 접근(AV = Network)과 높은 난이도(AC = High), 인증 필요 없음(PR = None), 사용자 인터랙션 무시(UI = None)로 해석되며, 이는 공격자가 실제 환경에서 네트워크 트래

💥 영향 분석

  • 인증 정보 유출: 관리자 계정·API 토큰이 노출되어 전체 시스템 제어가 가능해집니다.
  • 구성 변조: 방화벽 규칙·시스템 파라미터를 임의 변경하여 물리적 설비(냉난방, 보안 장치) 동작을 교란할 수 있습니다.
  • 추후 침투 경로 확보: 획득한 자격증명을 이용해 내부 네트워크에 lateral movement를 수행하거나 추가 악성 코드를 배포할 수 있습니다.

🔗 관련 취약점·체이닝

  • 키 고정(Hard‑coded key)암호문 복호화인증 토큰 탈취권한 상승/시스템 제어
    • 이 패턴은 “암호 키 노출 → 인증 우회 → 권한 상승” 형태의 일반적인 체이닝과 동일합니다.
  • 추정: Airwall 4.x에서 사용되는 TLS 설정에 취약점(CVE‑2025‑xxxx)이나, 관리 인터페이스의 디폴트 크리덴셜(CWE‑798)이 존재한다면 추가로 인증 우회와 결합해 RCE까지 이어질 수 있습니다.

🔎 탐지

  • 네트워크 레벨: 동일 키(고정값)로 암호화된 트래픽이 반복적으로 관찰될 경우 IDS/IPS에서 “static‑key encryption” 시그니처를 적용합니다.
  • 로그 분석: 관리 API 로그인 성공 후 비정상적인 구성 파일 다운로드·수정 이벤트를 감시합니다.
  • 무결성 검사: 설정 파일 해시가 변경되었거나, 암호화 키 교체 기록이 없는 경우 경고를 발생시킵니다.

🛡️ 완화 방안

  1. 즉시 모니터링 – EPSS 0.00158(실측 악용예측)과 “exploit=hard” 등급에 따라 지속적인 트래픽 및 로그 감시를 강화합니다.
  2. 키 교체 – 제품 매뉴얼에 명시된 절차대로 하드‑코딩 키를 임의 생성한 키로 교체하고, 재배포된 펌웨어를 적용합니다.
  3. 패치 적용 – Johnson Controls에서 제공하는 Airwall 4.1 이상 버전으로 업그레이드합니다. (교차검증 결과, 최신 버전에서는 해당 취약점이 제거됨)
  4. 접근 제한: 관리 인터페이스를 내부 전용 VLAN에 격리하고, VPN·MFA 적용을 통해 인증 강화를 권고합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=미상 · non-KEV · EPSS=0.00158 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…