[공격] 분석 — CVE-2026-66369
CVE-2026-66369 is an off‑by‑one heap read in the IEC 61850 GOOSE parser that can be triggered by a single unauthenticated L2 multicast frame, and the fastest mitigation is to block unknown GOOSE sources on the process‑bus Ethernet ports.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
- 공격 표면: IEC 61850 GOOSE 파서가 구현된 장치의 이더넷 인터페이스(멀티캐스트 MAC 01‑0C‑CD‑xx‑xx‑xx, EtherType 0x88B8).
- 트리거 조건: 길이 필드 혹은 시퀀스 번호 등 특정 헤더 값을 정상값보다 1바이트 크게 만든 GOOSE 프레임을 전송하면 파서가 내부 버퍼 포인터를 한 바이트 과다 이동시켜 힙 영역을 초과 읽게 됩니다.
- CVSS ↔ 실제 조건 매핑
- AV:A → 물리적으로 동일 LAN(스위치/브리지) 혹은 프로세스 버스에 직접 연결된 경우만 요구합니다.
- AC:L → 프레임 하나만 전송하면 성공하므로 공격 복잡도는 낮습니다.
- PR:N, UI:N → 인증·사용자 개입이 전혀 필요하지 않습니다.
- 단계별 흐름
1️⃣ 정찰 – 스니퍼로 기존 GOOSE 트래픽을 캡처하고 멀티캐스트 주소와 헤더 구조를 파악합니다.
2️⃣ 초기 접근 – 위조된 프레임을 제작해 길이/오프셋 값을 +1 바이트로 변조합니다.
3️⃣ 실행·권한 획득 – 파서는 힙 오버리드 읽기를 수행하고 구독자 프로세스가 비정상 종료됩니다(DoS). 권한 상승은 발생하지 않으며 목표는 서비스 중단입니다.
4️⃣ 지속 – 별도 지속 메커니즘이 없으므로 공격자는 필요 시 동일 프레임을 반복 전송해 연속적인 DoS를 유지할 수 있습니다.
다중 소스에서 일관성이 확인되었습니다(교차검증). EPSS는 현재 공개된 값이 없어 실측 악용 예측은 ‘moderate’ 수준으로 판단됩니다. 우선순위는 CVSS 6.5·non‑KEV·exploit = moderate·in_scope = None에 따라 이번 주 내 대응(scheduled)으로 지정되었습니다.
악용 가능성: 이 취약점은 AV:A(물리적·레벨 2)이며, 공격자는 동일한 LAN 또는 프로세스 버스에 직접 연결된 장치에서 단일 멀티캐스트 GOOSE 프레임만 전송하면 됩니다. AC:L(낮은 복잡도)으로, 프레임 구성은 고정된 필드값을 포함시키면 되며 별도의 인증 절차가 필요하지 않으므로 PR:N(비특권) 조건을 만족합니다. UI:N(사용자 상호작용 없음)으로, 공격자는 자동화된 스크립트로 프레임을 지속적으로 전송해도 즉시 효과를 얻을 수 있습니다. EPSS 값이 제공되지 않았고 KEV에 등재되지 않았지만, 오프‑바이‑원 경계 오류가 실제 환경에서 힙 읽기 오류를 일으켜 구독자 프로세스를 강제 종료시키는 점은 서비스 거부(DoS) 위협을 실질적으로 입증합니다. 공격 표면은 GOOSE 파서가 구현된 IEC 61850 스위치·리피터 등 레이어‑2 장비의 입력 포트이며, 해당 포트를 통해 전송되는 메시지 필드(예: 데이터셋 참조, 시퀀스 번호)만 조작하면 취약이 발동합니다. 따라서 물리적 네트워크 접근 권한을 확보한 공격자는 최소한의 준비로 빠르게 DoS를 실현할 수 있어 난이도는 낮고 악용 가능성은 충분히 현실적이라고 평가됩니다.
💥 영향 분석
오프‑바이‑원 힙 읽기로 GOOSE 파서가 크래시하고 구독자 프로세스가 강제 종료됩니다. 이에 따라 IEC 61850 기반 전력 자동화 시스템의 보호·제어 기능이 일시적으로 중단되어 서비스 가용성이 상실되고, 설비 운영에 심각한 지연이 발생할 수 있습니다.
🔗 관련 취약점·체이닝
- 유형: CWE‑125 (Out‑of‑bounds Read) → 메모리 손상 계열.
- 가능한 체인: 동일 장치에 다른 메모리‑오염 결함(CWE‑119 등)이 존재한다면, DoS 후 남은 힙 상태를 이용해 원격 코드 실행(RCE)으로 확장될 가능성이 있습니다(추정). 또한 VLAN bypass·MAC spoofing을 통해 내부 네트워크에 머무른 뒤 권한 상승 취약점과 결합할 수 있습니다.
🔎 탐지
- 시그니처: EtherType 0x88B8인 프레임 중 길이 필드가 정상 범위를 초과하는 경우를 감지합니다.
- 로그: 커널·애플리케이션 로그에 “heap out‑of‑bounds read” 또는 “subscriber process terminated unexpectedly”와 유사한 메시지가 급증하면 경보를 발생시킵니다.
- 행위 기반: 짧은 시간 내 동일 GOOSE 멀티캐스트 주소에서 비정상적으로 많은 프레임이 전송되는 경우 탐지 규칙을 적용합니다.
🛡️ 완화 방안
1️⃣ 즉시 조치 – 스위치·라우터 ACL 또는 포트 보안을 이용해 인증된 GOOSE 송신자 MAC만 허용하고, 미확인 소스는 차단합니다.
2️⃣ 네트워크 분리 – IEC 61850 트래픽을 전용 VLAN에 격리하고 해당 VLAN에 802.1X 기반 포트 인증을 적용합니다.
3️⃣ 패치·업데이트 – 공급업체에서 제공하는 파서 경계 검증 패치를 신속히 배포하여 근본적인 결함을 제거합니다.
4️⃣ 시스템 하드닝 – 프로세스 권한 최소화, ASLR 및 메모리 보호 기능 활성화를 통해 향후 메모리‑오염 공격의 영향을 감소시킵니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None