Kestrel
CVE-2026-66720DGX_A· 2026년 7월 31일 AM 12:23

[공격] 분석 — CVE-2026-66720

CVE-2026-66720 enables an adjacent‑network attacker to crash IEC 61850 GOOSE subscribers by sending a malformed multicast frame with an undersized UTC timestamp, causing a heap out‑of‑bounds read and denial‑of‑service.

📋 요약

  • 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate

🔍 공격 기법

  • 공격 전제

    • 대상 장비가 IEC 61850 GOOSE 구독자를 실행 중이며, 인증 없이 L2 멀티캐스트( EtherType 0x88B8 )를 수신한다.
    • 공격자는 동일 LAN/스위치 VLAN에 물리적·논리적으로 접속 가능해야 한다 (AV:A).
  • 정찰

    • 스니핑(SPAN, port‑mirroring) 혹은 ARP/LLDP 탐색을 통해 GOOSE 멀티캐스트 MAC(01‑0C‑CD‑xx‑xx‑xx) 및 사용 VLAN ID를 파악.
    • IEC 61850 표준에 정의된 UTC timestamp 필드 길이(보통 8 bytes)를 확인한다.
  • 초기 접근

    • 공격자는 임의의 장치(예: 악성 PLC, 라즈베리‑Pi, 스위치 포트 침투)에서 L2 프레임을 전송할 수 있다.
    • 복잡도는 낮으며(AC:L), 인증이 필요 없으므로 PR:N이다.
  • 실행·권한 획득

    • 트리거 조건: GOOSE 프레임의 timestamp 필드 길이를 표준보다 작게(예: 4 bytes) 만든 뒤, 정상적인 나머지 필드는 그대로 유지한다.
    • 구독자는 길이 검증을 수행하지 않고 버퍼를 복사·읽기 시도 → 힙 OOB read 발생 → 프로세스 비정상 종료.
  • 지속

    • 이 결함은 서비스 재시작 전까지 지속적인 DoS 효과만 제공한다; 권한 상승이나 영구적 침투는 없으며, 공격자는 프레임을 주기적으로 재전송해 복구를 방해할 수 있다.
  • 영향

    • 프로세스 크래시 → GOOSE 데이터 흐름 중단 → 전력/자동화 시스템의 보호·제어 로직이 멈추어 가용성(A:H) 손실 발생.

악용 가능성: AV가 A(Adjacent)인 만큼 공격자는 동일 LAN 세그먼트에 물리적으로 연결된 장비에서만 프레임을 전송하면 되며, AC가 L(Low)으로 평가된 이유는 특수하게 조작한 GOOSE 메시지를 생성하는 것이 비교적 간단하기 때문입니다. PR이 N(No privileges)이고 UI가 N(No user interaction)인 점은 인증이나 사용자의 직접 개입 없이도 공격이 가능함을 의미합니다. EPSS 값이 제공되지 않아 실제 악용 사례가 아직 보고되지 않았지만, 이는 취약점 자체의 위험성을 낮추는 것이 아니라 관측 데이터 부족에 불과하므로 여전히 실전에서 활용될 수 있습니다. KEV 목록에 등재되지 않은 것은 현재까지 대규모 공격이 확인되지 않았음을 나타내며, 이는 위협 수준을 ‘moderate’로 제한하는 근거가 됩니다. 공격 표면은 IEC 61850 GOOSE 프로토콜( EtherType 0x88B8 )의 멀티캐스트 수신 엔드포인트이며, 특히 UTC 타임스탬프 필드 길이를 조작할 수 있는 파라미터가 핵심입니다. 이 필드를 축소한 프레임을 전송하면 힙 영역에서 경계 밖 읽기가 발생해 프로세스가 크래시하고 서비스 거부(DoS) 상태로 전환됩니다. 따라서 공격자는 물리적 네트워크 접근만 확보하면 저복잡도·무권한 조건으로 손쉽게 서비스를 마비시킬 수 있어, 난이도는 ‘moderate’ 수준이라고 판단됩니다.

💥 영향 분석

  • 서비스 다운으로 IEC 61850 기반 보호계전기, 서브스테이션 자동화 서버 등이 일시적으로 동작을 멈춘다.
  • 직접적인 데이터 유출·변조는 없으며, 주요 위험은 가용성 파괴이다.

🔗 관련 취약점·체이닝

  • CWE‑131 (Incorrect Length Calculation) 및 CWE‑190 (Integer Overflow/Underflow)와 같은 메모리‑코루전 유형이 근본 원인이다.
  • 추정: 동일 시스템에 존재하는 다른 입력 검증 부재(예: GOOSE APDU 필드 오버플로)와 결합하면 서비스 재시작 후 메모리 손상 상태가 유지될 가능성이 있다(DoS → 잠재적 RCE).
  • 현재 확인된 추가 CVE는 없으며, 유형‑수준 체이닝만 고려한다.

🔎 탐지

  • 패킷 레벨: L2 IDS/IPS에서 ether proto 0x88B8 && payload < 최소길이(예: 20바이트) 규칙을 적용해 비정상적으로 짧은 GOOSE 프레임을 경보.
  • 호스트 레벨: 구독 프로세스의 비정상 종료 로그, 코어 덤프 생성, 시스템 이벤트 ID 1000(Windows) 혹은 segfault(Linux) 모니터링.
  • 네트워크 레벨: 동일 VLAN 내에서 급증하는 GOOSE 프레임 전송량 감지.

🛡️ 완화 방안

  • 즉시 조치

    • 스위치 ACL 또는 포트‑ACL을 사용해 ether proto 0x88B8 프레임 중 길이가 표준 최소값 미만인 패킷을 차단.
    • GOOSE 트래픽을 전용 VLAN에 격리하고, 해당 VLAN에 허용된 MAC 주소(신뢰된 장비)만 통신하도록 MAC‑ACL 적용.
  • 근본 해결

    • 공급업체에서 제공하는 패치를 신속히 배포한다.
    • IEC 61850 구현 시 입력 검증 로직을 강화하고, 타임스탬프 필드 길이 검사를 추가한다.
    • 네트워크 접근 제어(IEEE 802.1X)와 포트 보안을 적용해 인증되지 않은 장치가 GOOSE 프레임을 송신하지 못하도록 한다.

우선순위 근거: 다중 소스에서 일관성이 확인된(CVE-2026-66720, CVSS 6.5, AV:A/AC:L) 상황이며 EPSS는 제공되지 않았지만 “moderate” 악용 난이도와 인접 네트워크 접근 가능성을 고려해 이번 주 내( scheduled ) 대응을 권고한다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…