[단독분석] 분석 — CVE-2026-9622
CVE-2026-9622 is a denial‑of‑service flaw in RSLinx® Classic triggered by a crafted CIP Forward Close packet that crashes the service; immediate mitigation is to monitor for such packets and apply vendor updates when released.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00312 · 악용난이도 hard
🔍 공격 기법
공격자는 CIP 네트워크를 통해 RSLinx® Classic에 Forward Close 서비스 요청을 변조한 패킷을 전송합니다. 해당 패킷이 서비스에 도달하면 내부 처리 로직이 예외 상황에 빠져 서비스가 비정상 종료되고, 재시작이 필요하게 됩니다.
악용 가능성: CVSS 벡터에서 Attack Vector가 Network이고 Attack Complexity가 Low이며 Privileges Required와 User Interaction이 None으로 설정된 경우, 실제 공격자는 RSLinx® Classic 서비스에 직접 접근할 수 있는 네트워크 환경(예: 동일 LAN 또는 VLAN)만 확보하면 된다는 전제조건을 의미합니다. EPSS 값 0.00312는 현재까지 관측된 악용 사례가 거의 없지만, 완전히 배제되지 않는 실질적인 위협 가능성을 보여주며, KEV에 등재되지 않은 점은 아직 공개적으로 확인된 익스플로잇이 존재하지 않음을 의미합니다. 트리거 조건은 공격자가 CIP 프로토콜의 Forward Close 서비스 요청을 조작한 패킷을 RSLinx® Classic이 수신하는 엔드포인트(보통 TCP 2055 포트)로 전송할 때 발생합니다. 이때 노출되는 공격 표면은 ENIP/CIP를 통해 통신하는 RSLinx® Classic 서비스 자체와, Forward Close 요청에 포함된 필드 파라미터이며, 별도의 인증 절차
💥 영향 분석
- 기술적 위험: 성공적인 악용 시 RSLinx® Classic 서비스가 즉시 중단됩니다. 이는 OPC/PLC 통신을 담당하는 시스템 전체의 가용성을 저해하여 생산 라인 또는 자동화 환경에서 실시간 데이터 흐름이 끊깁니다.
- 비즈니스 위험: 서비스 중단으로 인한 가동 중지 시간(다운타임)이 발생하고, 이는 제조 설비 가동률 감소·생산 손실·고객 신뢰도 하락 등 재정적 손실로 이어질 수 있습니다. 또한, 일부 산업 규제에서는 자동화 시스템의 연속성을 요구하므로 가용성 저하는 컴플라이언스 위반 위험을 동반할 수도 있습니다.
- 영향 제품 및 노출 규모: 현재 알려진 영향 제품은 RSLinx® Classic 뿐이며, 해당 소프트웨어를 운영 중인 모든 CIP 네트워크 환경이 잠재적 공격 표면에 포함됩니다. 다중 소스에서 일관성이 확인된 바([교차검증]).
🔗 관련 취약점·체이닝
본 DoS 결함은 서비스 충돌을 유발하므로, 동일 시스템에 존재하는 인증 우회·원격 코드 실행(RCE) 취약점과 연계될 경우 초기 서비스 마비 후 추가적인 침투 단계로 전환될 가능성이 있습니다. 현재 확인된 구체적 CVE 번호는 없습니다.
🔎 탐지
- 네트워크 레벨: CIP 트래픽 중 Forward Close 서비스에 비정상적으로 큰 페이로드 또는 형식 오류가 포함된 패킷을 IDS/IPS에서 로깅합니다.
- 호스트 레벨: RSLinx® Classic 서비스 프로세스 종료 이벤트(예: Windows Event Log의 “Service terminated unexpectedly”)와 자동 재시작 기록을 모니터링합니다.
🛡️ 완화 방안
-
즉시 조치
- 해당 서비스를 외부 네트워크에 노출하지 않도록 방화벽 규칙으로 Forward Close 요청을 허용된 IP 범위로 제한합니다.
- 서비스 비정상 종료 시 자동 재시작 스크립트를 적용하고, 로그 알림을 설정해 신속히 대응할 수 있도록 합니다.
-
근본 해결
- 공급업체가 제공하는 패치 또는 업데이트가 발표되는 즉시 적용합니다. 현재는 CVE-2026-9622에 대한 공식 패치가 없으므로, 위의 네트워크 제한 및 모니터링을 지속적으로 수행해야 합니다.
-
우선순위 판단
- EPSS 0.00312 (낮은 실제 악용 가능성)와 hard 등급·비KEV 상태를 고려하여 현재는 monitor (모니터링) 수준으로 평가되었습니다([우선순위 결정]). 이는 즉각적인 차단보다는 지속적 관찰과 사전 방어 조치를 권고한다는 의미입니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00312 · exploit=hard · in_scope=None