[단독분석] 분석 — CVE-2026-18411
A shared Bluetooth authentication key in KARR and SWDS anti-theft systems enables unauthorized vehicle access, requiring an urgent transition to unique per-device keys via firmware updates.
📋 요약
- 심각도 high · CVSS 8.1 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
- 취약점 원리: 영향받는 모든 장치가 동일한 고정 Bluetooth 인증 키(Shared Authentication Key)를 사용하는 설계 결함.
- 공격 경로: 공격자가 차량의 Bluetooth 통신 범위(
AV:A) 내에서 하드코딩된 공유 키를 사용하여 인증 과정을 우회하는 방식. - 실행 단계:
Bluetooth Range Access$\rightarrow$Authentication Bypass (Shared Key)$\rightarrow$Unauthorized Command Issuance.
악용 가능성: 본 취약점은 Bluetooth 통신 시 모든 기기가 동일한 공유 인증 키(Shared Authentication Key)를 사용한다는 설계 결함에 기반합니다. 공격 벡터가 AV:A인 만큼, 공격자는 대상 차량의 Bluetooth 수신 거리 내에 물리적으로 존재해야 하며, AC:L, PR:N, UI:N 조건에 따라 특별한 권한이나 사용자 상호작용 없이도 즉시 공격이 가능합니다. 공격 표면은 차량의 Bluetooth 인터페이스 및 인증 프로토콜이며, 고정된 키를 통해 인증 과정을 우회하여 도어 잠금 해제나 엔진 제어와 같은 무단 명령을 전송할 수 있습니다. KEV 미등재 및 EPSS unavailable 상태로 야생에서의 대규모 악용 사례는 아직 관측되지 않았으나, 하드웨어 수준의 공통 키 사용은 이론적 심각도를 넘어 실제 구현 시 공격 난이도를 극도로 낮추는 요인이 됩니다. 따라서 물리적 접근만 가능하다면 누구나 악용할 수 있는 구조적 취약점으로, 특정 지역이나 차량 모델에 따라 실질적인 도난 위험을 초래하는 Moderate 수준의 위협으로 판단됩니다.
💥 영향 분석
- 기술적 위험:
- 인증되지 않은 공격자가 차량 제어 권한을 획득하여 도어 잠금 해제(
Door Unlocking) 및 엔진 이모빌라이저 조작(Engine Immobilization) 등 물리적 보안 기능을 무력화할 수 있음. - 단일 기기 분석으로 확보한 공유 키가 동일 모델 전체에 적용되므로, 공격의 범용성과 확장성이 매우 높음.
- 인증되지 않은 공격자가 차량 제어 권한을 획득하여 도어 잠금 해제(
- 비즈니스 리스크:
- 차량 도난 및 내부 자산 탈취와 같은 직접적인 물리적 손실 발생 가능성.
- 보안 시스템 설계 결함으로 인한 제조사/설치 업체의 신뢰도 하락 및 법적 책임 이슈 제기 가능성.
- 노출 규모: KARR Security System 및 SWDS 딜러 설치형 도난 방지 시스템이 적용된 모든 차량이 잠재적 대상임.
🔗 관련 취약점·체이닝
- 패턴 연계: 하드코딩된 인증 정보(Hardcoded Credentials) 관리 실패 패턴에 해당함.
- 추정: 물리적 접근 제어 우회 후, 차량 내부 네트워크(CAN bus 등)로 진입하기 위한 초기 진입점(
Initial Access)으로 체이닝될 가능성이 있음.
🔎 탐지
- 분석 지표: 차량 Bluetooth 인터페이스에서 인증된 세션 없이 전송되는 제어 명령 패킷 및 비정상적인 페어링 시도 모니터링.
- 패턴 예시: 공유 키 기반의 특정 인증 핸드셰이크 패턴 이후 이어지는
Unlock또는Engine Start/Stop관련 커맨드 시퀀스.
🛡️ 완화 방안
- 즉시 조치: 취약한 Bluetooth 기능 비활성화 또는 물리적 통신 범위 제한.
- 근본 해결: 장치별 고유 키(
Unique Key)를 생성·배포하는 펌웨어 업데이트 적용 및 인증 메커니즘 강화.
[분석 근거]
- 데이터 신뢰도: 다중 소스 교차검증을 통해 데이터 일관성이 확인되어 신뢰도 1.0으로 분석함.
- 악용 가능성: EPSS 실측값은
unavailable상태이나, 공격 복잡도가 낮고(AC:L) 권한이 필요 없는(PR:N) 특성을 반영하여 악용 등급을moderate로 평가함. - 우선순위 결정: CVSS 8.1의 높은 심각도에도 불구하고 KEV 미등재 및 EPSS 미확보 상태임을 고려하여, 규칙 기반 논리에 따라 이번 주 내 대응하는
scheduled단계로 설정함.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.1 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None