[단독공격] 분석 — CVE-2026-66364
CVE-2026-66364 allows an unauthenticated attacker on the process bus to trigger a one‑byte out‑of‑bounds read in libiec61850’s GOOSE parser, reliably crashing the subscriber and causing a denial‑of‑service; immediate patching or traffic filtering is required.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
- 트리거 조건: 프로세스 버스에 연결된 스위치가 전송하는 단일 Layer 2 멀티캐스트 GOOSE 프레임(AV:A) 내, 내부 요소 길이 필드가 외부 길이를 초과하도록 조작된 페이로드.
- 공격 흐름
- 정찰 – 네트워크 토폴로지를 파악하고 GOOSE 멀티캐스트 주소를 식별(패시브 스니핑).
- 초기 접근 – 인증 없이 바로 프레임을 전송(PR:N, UI:N).
- 실행 – libiec61850‑0 ~ 1.6.1 버전이 구동 중인 IEC 61850 구독자 프로세스가 해당 프레임을 파싱하면서 내부 길이가 외부 길이를 초과하면 버퍼를 한 바이트 오버리드, 결과적으로 프로세스 비정상 종료(A:H).
- 지속·권한 획득 – 본 결함은 메모리 손상이 아니라 서비스 중단을 일으키므로 추가 권한 상승 경로는 존재하지 않음(DoS에 국한).
- 공격 표면: libiec61850 라이브러리를 사용하는 IEC 61850 GOOSE 구독자 애플리케이션; 노출된 엔드포인트는 L2 멀티캐스트 주소 (예: 01‑0C‑CD‑01‑00‑01).
- CVSS 연계: 실제 공격 조건이 CVSS 벡터와 일치함(AV:A, AC:L, PR:N, UI:N) → 접근 난이도 낮고 인증·상호작용 불필요.
악용 가능성: 이 취약은 인접 네트워크(AV:A)에서 단일 멀티캐스트 프레임만 전송하면 되므로 물리적 또는 논리적인 LAN 접근 권한만 확보하면 공격을 시작할 수 있습니다. 복잡도는 낮으며(AC:L), 프레임 자체가 인증 없이 전송될 수 있기 때문에 권한이 전혀 필요하지 않습니다(PR:N). 또한 사용자 개입이 요구되지 않으므로 UI:N 조건을 만족합니다. 실제 트리거는 GOOSE 프로토콜의 페이로드 파서에서 내부 요소 길이가 외부 길이를 초과하도록 조작된 필드를 포함한 프레임이며, 이는 파서를 1바이트 오버‑읽게 하여 구독자 프로세스를 강제 종료시켜 서비스 거부(DoS)를 일으킵니다. 공격 표면은 IEC 61850 기반 설비의 이더넷 스위치에 연결된 모든 장치가 수신하는 GOOSE 멀티캐스트 엔드포인트와 해당 페이로드 길이 필드이며, 별도의 인증 절차가 없기 때문에 네트워크에 물리적으로 접속할 수 있는 공격자는 쉽게 탐지되지 않은 상태로 악용이 가능합니다. EPSS 점수가 제공되지 않았고 KEV 목록에도 등재되지 않아 현재까지 실제 악용 사례는 보고되지 않았지만, 위와 같은 저복잡도·무권한·인접 접근 조건을 고려하면 실전에서 충분히 재현 가능한 중간 수준(moderate) 위험으로 평가됩니다.
💥 영향 분석
- 성공 시 구독자 프로세스가 즉시 종료되어 GOOSE 데이터 수신이 중단됨.
- 전력 자동화 시스템에서 보호 계전기·제어 로직에 대한 실시간 상태 정보 손실 → 설비 가동 중단 위험(Availability‑Only).
🔗 관련 취약점·체이닝
- CWE‑125 (Out‑of‑bounds Read) → 서비스 거부.
- 추정: 동일 라이브러리 내 다른 파서(CWE‑131, Buffer Size Miscalculation)가 존재한다면, 메모리 손상 후 RCE로 이어지는 체이닝 가능성(현재 확인된 증거 없음).
🔎 탐지
- IDS/IPS에서 “GOOSE Payload Length Mismatch” 시그니처:
payload_length < inner_element_length검사. - 시스템 로그에 구독자 프로세스 비정상 종료 이벤트가 반복적으로 기록되는 경우.
- 네트워크 트래픽 캡처에서 동일 멀티캐스트 주소로 전송된 단일 프레임이 비정상적인 길이 필드 값을 포함할 때 경보 생성.
🛡️ 완화 방안
- 패치 적용: libiec61850 버전 ≥ 1.6.2(또는 공급업체 제공 보안 업데이트)로 업그레이드.
- 네트워크 레벨 차단: 스위치에서 GOOSE 멀티캐스트 주소에 대한 포트‑베이스 ACL 적용, 필요 시 VLAN 분리.
- 호스트 방어: 실행 중인 IEC 61850 애플리케이션에 메모리 보호(ASLR, Stack Canaries) 활성화, 비정상 종료 감시와 자동 재시작 스크립트 배치.
본 보고서는 다중 소스 교차검증을 통해 일관성이 확인된 정보(신뢰도 1.0)를 기반으로 하며, EPSS는 현재 확보되지 않아(‘미확보’) 우선순위는 CVSS 6.5와 ‘moderate’ 악용 가능성·비‑KEV 상태를 고려해 이번 주 내 scheduled 대응으로 결정되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None