[단독분석] 분석 — CVE-2026-66364
CVE-2026-66364 is a memory‑corruption denial‑of‑service flaw in libiec61850’s GOOSE payload parser that can be mitigated by upgrading to libiec61850 ≥ 1.6.2 or applying immediate network‑level blocking.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
- 인접 네트워크(AV:A)에서 인증되지 않은 L2 멀티캐스트 프레임을 단일 패킷 전송 →
- GOOSE payload 내부 요소 길이 필드가 상위 길이를 초과하도록 조작 →
- 파서가 1바이트 오버‑리드하여 메모리를 잘못 읽고, 구독자 프로세스를 비정상 종료시켜 서비스 거부(DoS) 발생.
악용 가능성: 이 취약점은 AV가 “A”(Physical, 즉 현장 네트워크 접근)로 정의되므로 공격자는 대상 설비의 LAN(예: IEC 61850 프로세스 버스)에 물리적으로 연결된 상태여야 합니다. AC가 “L”(Low)이고 PR이 “N”(None), UI가 “N”인 점은, 공격자가 별도의 권한이나 사용자의 개입 없이도 단일 L2 멀티캐스트 프레임만 전송하면 충분히 악용할 수 있음을 의미합니다. 실제 트리거 조건은 GOOSE 페이로드 파서에서 내부 요소 길이가 외부 길이를 초과하도록 조작된 필드를 포함한 프레임 하나이며, 이는 바로 인덱스 오버‑리드(1 바이트)로 이어져 구독 프로세스를 비정상 종료시켜 서비스 거부를 발생시킵니다. EPSS 값이 제공되지 않아 현재까지 관측된 악용 사례는 없지만, 복잡도가 낮고 인증·사용자 개입이 필요 없는 점을 고려하면 이론적 위험도와 별개로 실질적인 위협 가능성이 존재합니다. KEV에 등재되지 않은 이유는 아직 대규모 악용이 보고되지 않았기 때문이며, 이는 현재까지는 “moderate” 등급으로 평가되는 근거가 됩니다. 공격 표면은 GOOSE 메시지를 수신·처리하는 모든 IEC 61850 장비와 해당 프로세스 버스(Ethernet)이며, 물리적 네트워크에 연결된 어느 엔드포인트에서도 위 조작 프레임을 전송할 수 있습니다.
💥 영향 분석
- 기술적 위험: libiec61850 0 ≤ x < 1.6.2 버전을 사용하는 IEC 61850 GOOSE 수신 애플리케이션이 단일 악의적인 멀티캐스트 프레임으로 즉시 종료됨.
- 비즈니스·가용성 위험: 보호 계통 자동화 시스템(예: 변전소 보호 릴레이, 실시간 모니터링)에서 GOOSE 메시지 수신 중단 → 전력 설비 가동 중단 가능성, 서비스 수준 협약(SLA) 위반 및 규제·컴플라이언스(전력망 안정성) 이슈 발생.
- 노출 규모: 해당 라이브러리를 포함한 모든 제품·시스템이 영향을 받음(버전 1.6.2 미만). 다중 소스에서 일관성이 확인됐으며([교차검증]), 따라서 영향 범위는 보고된 버전 전부에 적용됨.
- 추정: 공격자가 물리적/네트워크 접근 권한을 가지고 있지 않아도 인접 네트워크(L2)만으로 악용 가능하므로, 내부망 분할이 미비한 환경에서 위험도가 상승함.
🔗 관련 취약점·체이닝
- 현재 알려진 동일 제품의 다른 CVE와 직접적인 연계는 보고되지 않음.
- 추정: GOOSE 메시지 변조를 통한 재전송 공격이나, 별도 인증 회피 결함과 조합될 경우 추가적인 서비스 방해가 가능할 수 있음.
🔎 탐지
- 네트워크 레벨: IDS/IPS에서 “GOOSE length field mismatch” 또는 “inner element length > enclosing length” 패턴을 감시.
- 호스트 레벨: libiec61850 구독 프로세스 비정상 종료 로그, 코어 덤프 발생 시점에 수신된 L2 멀티캐스트 프레임의 메타데이터(소스 MAC, VLAN) 확인.
- 시스템 모니터링: GOOSE 수신 애플리케이션의 지속적인 가용성 지표와 연계하여 급격한 재시작/크래시 이벤트를 알림으로 전송.
🛡️ 완화 방안
- 즉시 조치
- 스위치 레벨에서 IEC 61850 GOOSE 멀티캐스트 주소(예: MAC 01‑0C‑CD‑01‑00‑01)에 대한 인증되지 않은 수신을 차단하거나 VLAN/ACL로 격리([우선순위 결정]에 따라 이번 주 내 적용).
- 해당 프로세스의 비정상 종료를 자동 복구하도록 감시·재시작 스크립트 배포.
- 근본 해결
- libiec61850 ≥ 1.6.2 버전으로 업그레이드하거나 공급업체가 제공하는 패치를 적용.
- 시스템 테스트 환경에서 GOOSE 파서 업데이트 후 정상 동작 확인.
본 보고서는 다중 소스 교차검증([교차검증]), EPSS 미확보 상황에 기반한 악용 가능성 추정([실측 악용예측]), 그리고 규칙 기반 우선순위 결정([우선순위 결정])을 종합하여 작성되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None