Kestrel
CVE-2026-66720DGX_C· 2026년 7월 30일 PM 11:29

[분석가] 분석 — CVE-2026-66720

CVE-2026-66720 allows an unauthenticated IEC 61850 GOOSE frame with a malformed UTC timestamp to trigger a heap out‑of‑bounds read, causing the subscriber process to crash and resulting in a denial‑of‑service condition.

📋 요약

  • 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate

🔍 공격 기법

공격자는 EtherType 0x88B8을 사용하는 IEC 61850 GOOSE 멀티캐스트 프레임에 정상보다 짧은 UTC 타임스탬프 필드를 삽입합니다. 해당 프레임이 인증되지 않은 상태로 네트워크에 전송되면, GOOSE subscriber 컴포넌트가 길이를 제대로 검증하지 않아 힙 영역을 초과해 읽기 연산을 수행하고, 프로세스가 비정상 종료됩니다. 이 과정은 LAN 수준에서 원격으로 실행될 수 있으며, 추가적인 권한 상승 단계는 존재하지 않습니다.

악용 가능성: AV:A(네트워크 접근)·AC:L(낮은 난이도)은 공격자가 동일 LAN 세그먼트에 연결된 장치만 있으면 충분히 프레임을 주입할 수 있음을 의미합니다. PR:N(공격자 권한 없음)·UI:N(사용자 입력 요구 없음)으로, 인증이나 물리적 조작 없이 바로 GOOSE 멀티캐스트 메시지를 전송해 취약 함수를 호출할 수 있습니다. 트리거 조건은 UTC 타임스탬프 필드가 의도보다 짧게 구성된 GOOSE 프레임이며, 이는 IEC 61850 표준의 인증되지 않은 레이어‑2 (EtherType 0x88B8) 멀티캐스트 흐름에 그대로 노출됩니다. 공격 표면은 해당 프로토콜을 지원하는 모든 서브스크라이버 컴포넌트가 설치된 스위치·RTU·PLC 등으로, 같은 브로드캐스트 도메인에 존재하면 모두 대상이 됩니다. KEV 리스트에 등재되지 않고 EPSS 점수가 제공되지 않아 현재까지 실전 악용 사례는 보고되지 않았지만, CVSS 점수와 벡터가 가리키듯 로컬 네트워크만 있으면 비교적 쉬운 조건에서 서비스 거부(DoS) 공격이 가능하다는 점은 여전히 위험 요소로 평가됩니다. 따라서 이 취약점은 실제 위협 관측이 부족함에도 불구하고, 접근성이 높은 환경에서는 중간 수준(moderate)의 난이도와 악용 가능성을 가집니다.

💥 영향 분석

  • 기술적 위험: 힙 OOB read에 의해 GOOSE subscriber 프로세스가 강제 종료되어 IEC 61850 기반 보호 계통(예: 차단기, 변전소 자동화 시스템)의 실시간 통신이 중단됩니다. 이는 서비스 가용성(A)만을 직접적으로 영향을 미치며, 기밀성(C)·무결성(I)은 손상되지 않습니다(벡터 CVSS 3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H).
  • 비즈니스 영향: 전력 설비와 같은 필수 인프라에서 GOOSE 메시지는 보호 로직의 핵심이므로, 서비스 중단은 전력 공급 차질 및 안전 규제 위반(예: NERC CIP, IEC 62351)으로 이어질 수 있습니다. 가용성 손실에 따른 운영 비용 증가와 신뢰도 저하가 주요 리스크입니다.
  • 영향 제품·노출 규모: 현재 영향을 받는 구체적인 제품은 공개되지 않았으며(“미상”), IEC 61850 GOOSE subscriber를 구현한 모든 장비가 잠재적 대상이 됩니다. 따라서 동일 네트워크에 배치된 다수의 변전소 자동화 장비가 동시에 노출될 가능성이 있습니다.
  • 근거: 교차검증 결과(다중 소스에서 일관성이 확인됨)와 EPSS 데이터가 확보되지 않은 점을 감안하면, 실제 악용 가능성은 “moderate” 수준으로 평가됩니다([실측 악용예측]).

🔗 관련 취약점·체이닝

유사한 메모리‑코루전 유형(CWE‑122)의 네트워크 프로토콜 파싱 오류와 연계될 수 있습니다. 예를 들어, 다른 IEC 61850 스택에서 발견된 힙 OOB read 취약점과 결합하면 동일 시스템 내에서 추가적인 서비스 거부나 잠재적 코드 실행을 유발할 가능성이 존재합니다(구체적인 CVE 번호는 확인되지 않음).

🔎 탐지

  • 로그: GOOSE subscriber 프로세스가 비정상 종료되거나 “heap out‑of‑bounds read”와 같은 오류 메시지를 기록하는 경우.
  • 네트워크: IEC 61850 GOOSE 프레임의 UTC 타임스탬프 필드 길이가 사양보다 짧은 트래픽을 탐지합니다. 예시 시그니처(간략) – eth.type == 0x88B8 && payload[<timestamp_offset>:<expected_len>] != expected_len와 같은 패턴을 IDS/IPS에 적용할 수 있습니다.
  • 행위 기반: 정상적인 GOOSE 트래픽 대비 비정상적으로 짧은 페이로드가 급증하면 알림을 생성합니다.

🛡️ 완화 방안

  1. 즉시 조치

    • 인증되지 않은 외부 네트워크에서 IEC 61850 GOOSE 트래픽이 유입되지 않도록 VLAN 분리·ACL 적용 등 네트워크 레벨 차단을 수행하십시오.
    • 타임스탬프 길이가 사양보다 짧은 GOOSE 프레임을 드롭하도록 스위치/IDS에 필터 규칙을 추가하십시오.
  2. 근본 해결

    • 공급업체가 제공하는 패치를 신속히 적용하고, 해당 업데이트가 배포될 때까지 임시 방어 조치를 유지하십시오.
    • 가능하면 IEC 61850 GOOSE 인증(예: GOOSE‑Sec) 기능을 활성화하여 비인증 트래픽을 차단하도록 구성하십시오.

위 대응은 이번 주 내에 수행하도록 일정이 잡혀 있으며([우선순위 결정] “scheduled (이번 주 내)”), CVSS 6.5·non‑KEV·EPSS 미확보·exploit moderate 라는 규칙 기반 판단에 따라 우선순위가 부여되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…