Kestrel
CVE-2026-18411DGX_E· 2026년 8월 5일 PM 09:38

[단독공격] 분석 — CVE-2026-18411

CVE-2026-18411 enables unauthenticated Bluetooth command injection into KARR automotive anti‑theft units, requiring immediate key rotation and firmware hardening.

📋 요약

  • 심각도 high · CVSS 8.1 · EPSS 미확보 · 악용난이도 moderate

🔍 공격 기법

  • 공격 전제

    • 대상 차량에 장착된 KARR Security System·SWDS 딜러 설치형 안티도난 모듈은 모든 장치가 동일한 Bluetooth 인증키를 공유합니다.
    • 키가 고정돼 있고 재생성되지 않으며, 블루투스 연결 시 인증 절차가 없으므로 AV:A/AC:L/PR:N/UI:N 조건이 그대로 만족됩니다. (CVSS 벡터와 일치)
  • 정찰 단계

    • BLE 스캐너로 근접 차량의 광고(advertising) 패킷을 수집합니다.
    • KARR 전용 서비스 UUID(예: 0xFFF0)와 특성(UUID) 식별 후, 명령 ID(잠금/해제, 엔진 정지 등)를 추정합니다.
  • 초기 접근

    • 동일 인증키를 사용한다는 가정을 바탕으로, 공격자는 아무런 페어링 절차 없이 바로 GATT Write 또는 L2CAP Command 패킷을 전송할 수 있습니다.
  • 명령 실행·권한 획득

    • 차량 내부 CAN 버스로 전달되는 제어 프레임을 직접 트리거합니다.
    • 예시: 0x01(도어 언락), 0x02(엔진 스타트/정지)와 같은 명령 코드를 포함한 페이로드를 전송하면, 차량은 인증 없이 해당 동작을 수행합니다.
  • 지속·영향

    • 키가 공유된 상태라면 동일 공격자가 재차 접근 가능하며, 차후 악의적 장치를 지속적으로 배치해 반복적인 도어 해제·엔진 정지를 유발할 수 있습니다.
  • 공격 표면

    • 블루투스 L2CAP 채널 / GATT 특성 → 인증키 미검증 → 차량 제어 명령 전송.

[교차검증] 다중 소스에서 동일한 공유 키 시나리오가 확인돼, 보수적 접근으로 “high” 심각도를 유지했습니다.

💥 영향 분석

  • 무단 도어 잠금·해제
  • 엔진 정지·시동 조작 (운전 불능)
  • 차량 내부 CAN 버스에 비정상적인 제어 프레임 삽입 → 부품 손상 가능성

🔗 관련 취약점·체이닝

  • 공통 인증키 재사용은 전형적인 CWE‑287: Improper Authentication 패턴과 유사합니다. (구체적 CVE 번호는 확인되지 않아 추정: 표기)
  • 동일 키가 노출될 경우, BLE 스니핑·재전송 공격(CWE‑119/120)과 결합해 원격 코드 실행 수준의 차량 제어 체인이 형성됩니다.
  • 다른 차량 내부 네트워크 취약점(CAN bus 인증 부재 등)이 존재한다면, Bluetooth 침투 후 CAN bus 스푸핑으로 권한 상승이 가능할 수 있습니다.

🔎 탐지

  • 차량 로그에 알 수 없는 MAC 주소와의 BLE 연결 시도 기록.
  • GATT Write/Notify 패킷 중 KARR 명령 ID가 비정상적으로 빈번히 전송되는 경우.
  • CAN bus에서 예상치 못한 0x01, 0x02 등 제어 프레임이 블루투스 트리거와 동시 발생 시 알림.

🛡️ 완화 방안

  • 키 회전: 각 차량·모듈마다 고유 인증키를 생성하고, 정기적으로 교체합니다.
  • 보안 페어링 적용: BLE 연결 시 SSP(Security Simple Pairing) 또는 LE Secure Connections 사용을 강제합니다.
  • Bluetooth 비활성화 옵션 제공: 필요 시 운전자가 차량 내에서 블루투스를 완전히 차단할 수 있도록 UI를 추가합니다.
  • 펌웨어 업데이트: 제조사에 키 고정 로직 제거 및 인증 절차 강화 패치를 긴급 배포하도록 요구합니다.

[실측 악용예측] EPSS는 확보되지 않았으나, 규칙 기반 등급이 moderate이며 AV:A/AC:L 특성으로 실제 공격 가능성이 높다고 판단됩니다.
[우선순위 결정] CVSS 8.1·non‑KEV·EPSS 미확보·exploit moderate·in_scope 없음이라는 논리로 이번 주 내 대응을 scheduled 단계로 지정했습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.1 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…