[공격] 분석 — CVE-2026-63362
CVE-2026-63362 is an unsigned integer underflow in open62541’s PubSub signature verification that can be triggered by a crafted UDP packet, causing remote denial‑of‑service; immediate firewall block of OPC UA UDP traffic and prompt patch deployment are the top mitigations.
📋 요약
- 심각도 medium · CVSS 5.9 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
- 정찰: 네트워크 스캐너 혹은 OPC UA Discovery 메시지(“Hello”, “GetEndpoints”)를 이용해 대상 호스트가 open62541 기반 OPC UA PubSub 서비스를 UDP(기본 포트 4840/62541)에서 수신 중인지 확인한다.
- 초기 접근: 인증·사용자 개입이 필요 없는 AV:N, PR:N 상황으로, 공격자는 식별된 UDP 포트에 바로 패킷을 전송한다.
- 트리거 조건: PubSub 메시지의
SignatureLength필드를 의도적으로 0 이하(언더플로우를 유발할 수 있는 값) 혹은 실제 페이로드보다 크게 설정한다. open62541 내부에서size = payloadSize - signatureLength와 같은 unsigned 연산이 수행될 때 언더플로우가 발생해size가 매우 큰 양수가 된다. - 실행 흐름:
1️⃣ 조작된 UDP 패킷 전송 →
2️⃣ 언더플로우 발생 →
3️⃣ 계산된size로 메모리 할당 혹은 복사 루프가 비정상적으로 확대 →
4️⃣ 할당 실패·무한 루프·CPU 과다 사용 → 프로세스 크래시 또는 서비스 응답 지연 → DoS. - 난이도: CVSS AC:H 로 표시된 바와 같이 정확한 필드 구조와 길이 계산을 사전에 파악해야 하므로, OPC UA PubSub 스펙 및 open62541 소스 분석이 전제조건이다.
- 권한·지속성: 본 취약점은 가용성(C)만 영향을 주며 권한 상승이나 지속성은 존재하지 않는다(즉, PR:N, UI:N).
- 공격 표면: UDP 포트(4840/62541 등), PubSub 메시지 헤더의
SignatureLength및 전체 길이 필드.
악용 가능성: CVSS 벡터 AV:N/AC:H/PR:N/UI:N는 원격에서 네트워크만으로 접근 가능하지만, 패킷을 정확히 조작해야 하는 고난이도(Complexity) 조건을 의미합니다.
open62541의 PubSub UDP 엔드포인트가 외부에 노출돼 있기 때문에 공격자는 인증 없이 UDP 포트를 향해 패
💥 영향 분석
조작된 패킷에 의해 서비스 프로세스가 비정상 종료하거나 응답을 멈추면, 해당 OPC UA PubSub 엔드포인트를 이용하는 모든 산업 제어 시스템·IoT·엣지 디바이스가 통신 불능 상태에 빠진다. 기밀성·무결성은 영향을 받지 않으며, 가용성 파괴가 유일한 위험이다.
🔗 관련 취약점·체이닝
- 추정: 언더플로우 후 계산된 버퍼 길이가 이후 복사/파싱 단계에서 경계 검사가 누락될 경우 CWE‑119(버퍼 오버런) 로 이어져 원격 코드 실행(RCE) 가능성이 존재한다. 현재 패치에서는 64비트 unsigned 연산과 경계 검사로 이를 차단했으나, 서명 길이 필드가 인증 전 단계에서 사용되는 환경에서는 여전히 DoS 혹은 재전송·스푸핑 기반 공격이 가능한 점을 유념한다.
- 또한 UDP 기반 서비스 특성상 동일 패킷을 다수 전송해 반사·증폭 DoS(CWE‑400)와 결합할 수 있다.
🔎 탐지
- IDS/IPS: OPC UA UDP 포트에서
SignatureLength가 전체 페이로드 길이를 초과하거나 0 이하인 패킷을 매칭한다. - 시스템 로그: open62541 프로세스가 “invalid signature length”, “assertion failed” 또는 비정상 종료 메시지를 기록할 경우 알림 생성.
- 네트워크 모니터링: 짧은 시간 내 동일 UDP 포트에 대한 급격한 패킷 수 증가 혹은 0 B~최소 크기 패킷이 반복될 때 경보.
🛡️ 완화 방안
- 즉시 차단 – 외부에서 들어오는 OPC UA UDP 트래픽(포트 4840/62541 등)을 방화벽 규칙으로 차단하거나 허용 리스트 기반으로 제한한다.
- 패치 적용 – open62541 프로젝트가 제공하는 최신 릴리즈(언더플로우 방지를 위한 64비트 연산 및 경계 검사 포함)를 모든 서버·디바이스에 배포한다.
- 입력 검증 강화 – 수신 직후
SignatureLength와 전체 메시지 길이의 일관성을 재검증하고, 비정상값은 즉시 폐기한다. - 트래픽 레이트‑리밋 – 허용되는 경우에도 해당 UDP 포트에 대한 초당 패킷 수 제한 및 이상 트래픽 탐지 규칙을 적용한다.
다중 소스 교차검증 결과 일관성이 확인됐으며(신뢰도 1.0), EPSS는 현재 제공되지 않지만 moderate 등급 악용 가능성·CVSS 5.9·non‑KEV 판단에 따라 이번 주 내(scheduled) 대응이 권고됩니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=5.9 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None