Kestrel
CVE-2026-66360DGX_B· 2026년 7월 31일 AM 01:14

[방어] 분석 — CVE-2026-66360

CVE-2026-66360 is a heap‑overread DoS flaw in the ISO Presentation layer triggered by crafted TCP/102 traffic, and the immediate mitigation is to block inbound/outbound TCP port 102 at the network perimeter.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 미확보 · 악용난이도 easy

🔍 공격 기법

원격 공격자는 IEC 61850 MMS 서비스가 사용하기 전 단계인 ISO Presentation 레이어 협상 과정에서, 길이 검증이 누락된 인코딩 프레젠테이션 데이터를 포함한 TCP port 102 연결 요청을 전송한다.
특히 “length=0” 필드를 삽입하면 제한된 힙 영역을 과다 읽게 되어 프로세스가 비정상 종료하고, 결과적으로 서비스 가용성이 상실된다.

악용 가능성: 이 취약점은 AV:N (네트워크 직접 접근)·AC:L (낮은 복잡도)·PR:N (인증 불필요)·UI:N (사용자 상호작용 없음)이라는 CVSS 벡터가 그대로 실제 공격 전제조건으로 반영됩니다. 즉, 외부에서 TCP 102 포트로 연결만 하면 별도의 인증이나 사용자 행동 없이 바로 트리거가 가능합니다. 현재 EPSS 점수가 제공되지 않아(“EPSS unavailable”) 실측 악용 사례는 보고되지 않았으며, KEV 리스트에도

💥 영향 분석

  • Availability: 프로세스 강제 종료 → MMS 서버·클라이언트 측에서 서비스 중단(DoS).
  • Confidentiality / Integrity: CVSS 벡터에 포함되지 않음, 직접적인 데이터 유출이나 변조는 발생하지 않는다.

🔗 관련 취약점·체이닝

  • ISO Presentation 레이어 혹은 기타 산업용 프로토콜 파싱 단계에서의 메모리‑코루전(예: 힙 오버리드/오버플로) 유형과 동일한 공격 패턴을 가질 수 있다.
  • 해당 취약점을 이용해 서비스가 다운된 뒤, 같은 네트워크 내 다른 IEC 61850 장비에 대한 재연결 시도나 인증 우회 취약점(CWE‑120 등)으로 연계될 가능성이 존재한다.

🔎 탐지

로그 소스주요 필드 / 패턴SIEM 쿼리 예시 (Splunk)
방화벽/IPS NetFlowdest_port=102 또는 src_port=102index=network sourcetype=* dest_port=102 OR src_port=102
IDS (Suricata, Snort) 알림Payload에 “Presentation Header → Length=0”`alert tcp any any -> any 102 (msg:"ISO Presentation zero‑length field"; flow:established,to_server; content:"
애플리케이션 로그 (MMS 서비스)“process terminated”, “heap overread”, “exception in Presentation layer”index=app sourcetype=mms_error ("process terminated" OR "heap overread")

오탐 튜닝

  • 정상 MMS 협상에서는 길이 값이 0이 되는 경우가 거의 없으므로, 위 규칙을 “연속 2회 이상 동일 소스 IP에서 5 초 이내에 발생” 조건으로 제한한다.
  • 일부 테스트 장비가 디버그 모드일 때 0‑length 패킷을 전송할 수 있으니, 해당 IP를 화이트리스트에 추가해 오탐을 최소화한다.

🛡️ 완화 방안

단계조치 내용구현 난이도 / 운영 영향검증 방법
즉시(긴급 차단)방화벽/라우터 ACL에 deny tcp any any -> any 102 적용, 신뢰된 관리 IP만 permit 예외 설정★ 낮음 – 기존 방화벽 정책에 라인 추가만 필요. <br>★ 영향 – IEC 61850 MMS 통신이 전면 차단돼 일부 SCADA 기능 일시 중지 가능.차단 후 해당 포트에 대한 연결 시도 로그(TCP reset 혹은 blocked)가 SIEM에 기록되는지 확인.
단기(완화)IDS/IPS에서 위 Suricata 규칙을 활성화하고, 패킷이 탐지될 경우 DROP 동작 적용.<br>가능한 경우 MMS 애플리케이션 설정에서 “Presentation layer length validation” 옵션을 켜는 방식(벤더 문서 확인).★ 중간 – IDS 정책 업데이트와 테스트 필요. <br>★ 영향 – 정상 트래픽은 차단되지 않으며, 오탐 시 서비스 재시작 필요 가능성 존재.규칙 적용 후 테스트 장비에서 의도적으로 0‑length 패킷을 전송해 DROP 이벤트가 생성되는지 확인.
근본(해결)벤더가 제공하는 보안 패치 또는 펌웨어 업데이트 적용.<br>패치를 적용하지 못할 경우, 해당 제품 라인업을 최신 버전으로 교체.★ 높음 – 패치 배포·재부팅 일정 조정 필요, 운영 중단 위험 존재. <br>★ 영향 – 정상 서비스 복구 후 가용성 회복.업데이트 후 동일 테스트 시나리오(0‑length 프레젠테이션) 수행해 프로세스 종료가 발생하지 않음을 확인.

잔여 리스크
패치 적용 전까지는 네트워크 차단·IDS 규칙에 의존해야 하므로, 내부망에서 악의적인 장비가 직접 102 포트를 이용하는 경우 완전 차단이 어려울 수 있다. 또한, DoS 외에 동일 코드 경로를 활용한 권한 상승이나 인증 우회 가능성은 현재 보고된 바 없지만, 메모리‑코루전 취약점 특성상 향후 변형 공격이 등장할 위험을 감안해 지속적인 로그 모니터링과 벤더 알림 구독이 필요하다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.5 · non-KEV · EPSS=미확보 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…