[분석가] 분석 — CVE-2026-12390
A Type Confusion vulnerability in AzeoTech DAQFactory versions prior to 21.1 allows remote code execution via specially crafted .ctl files, requiring an update to version 21.1.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00135 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: 공격자가 정교하게 조작된 .ctl 파일을 대상 시스템에 전달하고, 사용자가 이를 로드하거나 실행하도록 유도할 때 발생합니다. 프로그램이 파일 내 데이터 타입을 오인하여 처리하는 Type Confusion 결함을 통해 메모리 손상을 일으키고 임의 코드를 실행합니다.
(2) 공격 단계:
- 정찰 및 준비: 대상 시스템에서 DAQFactory 사용 여부 확인 및 조작된
.ctl파일 생성. - 초기 접근: 피싱 메일, 공유 폴더 또는 외부 저장소 등을 통해
.ctl파일을 사용자에게 전달. - 실행: 사용자가 해당 파일을 열거나 로드하도록 유도(UI:R).
- 권한 획득: Type Confusion을 통한 메모리 오염으로 프로세스 권한의 임의 코드 실행(RCE).
- 영향: 시스템 제어권 획득 및 데이터 접근.
(3) 공격 표면:.ctl파일 입력 인터페이스 및 해당 파일을 처리하는 파싱 모듈.
(4) CVSS 벡터 연결:AV:L(로컬/파일 전달 필요),AC:L(공격 복잡도 낮음),PR:N(특수 권한 불필요),UI:R(사용자의 파일 실행 상호작용 필수).
악용 가능성: [공격 난이도 및 악용 가능성 분석]
본 취약점은 AV:L 및 UI:R 벡터에 따라, 공격자가 대상 시스템에 직접 접근하거나 사용자가 조작된 .ctl 파일을 실행하도록 유도해야 하는 사회공학적 기법이 전제되어야 합니다. 공격 표면은 AzeoTech DAQFactory가 처리하는 파일 파싱 로직이며, 특히 특수하게 제작된 .ctl 파일의 입력을 통해 Type Confusion을 트리거함으로써 임의 코드 실행(RCE)으로 이어질 수 있습니다. 다만, AC:L로 설정되어 공격 절차 자체는 단순하나, PR:N임에도 불구하고 물리적/논리적 로컬 접근이나 사용자 상호작용이 필수적이므로 실제 침투 난이도는 높습니다(hard). EPSS 수치가 0.00135로 매우 낮고 CISA KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 활발한 악용 사례가 미관측되었음을 시사합니다. 따라서 이론적인 심각도는 높으나, 실제 악용 가능성은 특정 타겟을 대상으로 한 정밀 공격이나 내부자 위협 시나리오에 국한될 가능성이 큽니다.
💥 영향 분석
(1) 기술적 위험: 공격 성공 시 대상 시스템에서 임의 코드 실행이 가능하여, 프로세스 권한 내의 모든 데이터에 접근하거나 시스템 전체를 장악할 수 있습니다. 이는 기밀성(C), 무결성(I), 가용성(A) 모두에 심각한 영향을 줍니다(C:H/I:H/A:H).
(2) 비즈니스 영향: DAQFactory가 주로 산업용 데이터 수집 및 제어 환경에서 사용됨을 고려할 때, 공정 데이터의 위변조나 시스템 중단으로 인한 생산 라인 마비 등 물리적 운영 리스크가 발생할 수 있습니다.
🔗 관련 취약점·체이닝
추정: 본 취약점은 단독으로 RCE를 유발하지만, 초기 접근 단계에서 사회공학적 기법(Phishing)이나 다른 파일 업로드 취약점과 체이닝되어 내부망 침투의 교두보로 활용될 수 있습니다. 또한, 실행 후 권한 상승(Privilege Escalation) 취약점과 결합하여 시스템 전체 관리자 권한을 획득하는 패턴으로 이어질 가능성이 있습니다.
🔎 탐지
(1) 로그 지표: DAQFactory 애플리케이션 로그 내에서 .ctl 파일 로드 시 발생하는 비정상적인 메모리 액세스 오류, Segmentation Fault 또는 예기치 못한 프로세스 종료 기록.
(2) 탐지 규칙 예시:
- 파일 생성 모니터링:
Event ID 11 (Sysmon)등을 통해 신뢰할 수 없는 경로(Temp, Downloads)에서.ctl확장자 파일이 생성되는지 감시. - 프로세스 행위 분석:
daqfactory.exe가 비정상적인 자식 프로세스(예:cmd.exe,powershell.exe)를 생성하는 패턴 탐지. - 정규식 예시 (파일 경로):
(?i).*\\(?:Downloads|Temp).*?\.ctl$
(3) 오탐 시나리오 및 튜닝: 정상적인 설정 파일 업데이트 과정에서.ctl파일이 생성될 수 있습니다. 신뢰할 수 있는 관리자 계정이나 특정 배포 경로를 화이트리스트에 추가하여 탐지 범위를 좁혀야 합니다.
🛡️ 완화 방안
- 즉시(긴급 차단): 출처가 불분명한
.ctl파일의 실행을 금지하고, 이메일 게이트웨이 및 엔드포인트 보안 솔루션에서 해당 확장자의 유입을 일시적으로 차단합니다. (난이도: 저 / 영향: 업무 마찰 가능성 있음 / 검증: 파일 전송 테스트) - 단기(완화): 사용자에게 신뢰할 수 없는 소스의 설정 파일을 로드하지 않도록 보안 교육을 실시하고, EDR 설정을 통해 DAQFactory의 비정상 자식 프로세스 생성을 차단합니다. (난이도: 중 / 영향: 성능 영향 미미 / 검증: EDR 정책 적용 확인)
- 근본(해결): AzeoTech DAQFactory 버전을 21.1 이상으로 업그레이드하여 Type Confusion 결함을 해결합니다. (난이도: 저 / 영향: 서비스 일시 중단 필요 / 검증: 버전 정보 확인)
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS(0.00135, 백분위 0.03415) 수치를 바탕으로 실제 야생 악용 가능성은 낮으나 이론적 심각도(CVSS 7.8)가 높음을 반영하였습니다. 이에 따라 KEV 미등재 및 exploit=hard 조건을 고려하여 우선순위를 scheduled(이번 주 내 대응)로 결정한 규칙 기반 분석 결과입니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00135 · exploit=hard · in_scope=None