Kestrel
CVE-2026-64629DGX_A· 2026년 8월 18일 AM 03:55

[공격] 분석 — CVE-2026-64629

CVE-2026-64629 is a local out‑of‑bounds read in Parasolid X_T parsing that can lead to remote code execution when a malicious file is opened, requiring immediate patching and strict file controls.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00113 · 악용난이도 hard

🔍 공격 기법

  • 공격 표면: 모든 Parasolid V38.x (V38.0 < 235, V38.1 < 230) 를 사용하는 CAD·CAE 애플리케이션이 지원하는 *.x_t 파일 파싱 함수.
  • 트리거 조건: 특수히 조작된 X_T 파일을 로드하도록 유도되는 상황. CVSS 벡터 AV:L/AC:L/PR:N/UI:R 에 따라
    • Local – 공격자는 대상 시스템에 파일을 배포할 수 있어야 함(공유 폴더, 이메일 첨부, USB 등).
    • Low Complexity – 파일 하나만 있으면 되며 별도 권한이 필요 없음.
    • User Interaction: 피해 사용자가 해당 파일을 열거나 자동 파싱 서비스가 실행될 때 발동.
  • 공격 단계
    1. 정찰 – 대상 조직에서 Parasolid 기반 CAD 소프트웨어(예: Siemens NX, Solid Edge 등) 사용 여부 확인; 파일 입출력 로그·설정 조사.
    2. 초기 접근 – 피싱 메일·인증된 내부 공유 폴더·USB 등을 통해 악성 X_T 파일을 전달.
    3. 실행 – 애플리케이션이 파일을 파싱하면서 OOB read가 발생, 힙/스택 메모리를 오염시켜 제어 흐름을 공격자가 지정한 코드(예: ROP 체인·Shellcode)로 전환.
    4. 권한 획득 – 프로세스는 현재 사용자 권한으로 실행되므로 별도 상승이 필요 없으며, 해당 권한 내에서 임의 명령 실행 가능.
    5. 지속 – 공격자는 악성 DLL·스크립트를 드롭하거나 레지스트리/시작 프로그램에 등록해 재부팅 후에도 코드가 실행되도록 할 수 있음.
    6. 영향 – 완전한 원격 코드 실행(RCE) → 데이터 유출·변조·추가 악성 행위 전파 가능.

악용 가능성: AV:L(로컬)·AC:L(낮은 복잡도)·PR:N(특권 없음)·UI:R(사용자 조작 필요)의 CVSS 벡터는 공격자가 실제 환경에서 취약한 Parasolid 라이브러리를 사용하는 애플리케이션에 접근해 X_T 파일을 열도록 유인해야 함을 의미합니다. EPSS 0.00113이라는 실측값은 현재까지 관찰된 악용 사례가 극히 드물지만 존재한다는 점을 보여 주며, KEV 미등재는 아직 대규모 자동화 공격이 이루어지지 않았음을 시사합니다. 트리거 조건은 “특수하게 조작된 X_T 파일”이며, 해당 파일을 파싱하는 모든 엔드포인트(예: CAD 프로그램의 파일‑import 기능)가 직접적인 공격 표면이 됩니다. 공격자는 피싱 메일이나 공유 폴더 등을 이용해 피해자에게 파일을 열게 만든 뒤, 라이브러리 내부에서 발생하는 out‑of‑bounds read를 통해 현재 프로세스 컨텍스트에서 임의 코드를 실행할 수 있습니다. 이 과정은 권한 상승 없이 바로 코드가 실행되므로 초기 특권 요구가 없지만, 파일을 실제로 열어야 한다는 사용자 상호작용이 난이도를 “hard” 등급으로 평가하게 합니다. 따라서 실전에서는 공격 표면이 제한적이고 사용자의 협조가 필수적인 점이 주요 제약 요인입니다.

💥 영향 분석

  • 성공 시 공격자는 대상 프로세스(예: CAD 애플리케이션)의 메모리 공간을 장악하고, 사용자 권한 내에서 임의 명령을 실행한다.
  • 기밀 설계 데이터 탈취·변조, 내부 네트워크 이동, 추가 악성 페이로드 설치가 직접적인 위험 요소다.

🔗 관련 취약점·체이닝

  • 유형: CWE‑125 (Out‑of‑bounds Read) → 메모리 오염 → CWE‑416 (Use After Free) 등으로 이어질 수 있음.
  • 전형적 체인: OOB read → 제어 흐름 하이재킹 → RCE → (필요 시) 권한 상승(CWE‑284) 또는 지속성 확보(CWE‑506).
  • 현재 공개된 다른 Parasolid 관련 CVE는 없으나, 동일 제품군에서 발견된 CWE‑787 (Out‑of‑bounds Write) 와 결합하면 메모리 쓰기까지 확장돼 더 강력한 RCE가 가능함(추정).

🔎 탐지

  • 애플리케이션 로그에 X_T parsing error 혹은 비정상적인 예외 발생 기록.
  • Windows Event ID 1000 (Application Crash)·Sysmon 이벤트에서 parasolid.dll 또는 관련 모듈의 액세스 위반(Access Violation) 트레이스.
  • 파일 무결성 감시: 새로 생성된 .x_t 파일이 높은 엔트로피를 보이며 짧은 시간 내에 다수 배포되는 경우 경보.

🛡️ 완화 방안

  • 패치 적용: 공급업체가 제공하는 최신 Parasolid V38.x 패치를 즉시 배포한다. (우선순위 결정: “다중 소스에서 일관성이 확인됐다” [교차검증]·CVSS 7.8·EPSS 0.00113·hard → 이번 주 내 대응)
  • 파일 제어: 신뢰할 수 없는 경로·외부 메일 첨부의 .x_t 파일 열기를 차단하고, AppLocker 또는 Software Restriction Policies 로 허용된 디렉터리만 지정.
  • 권한 최소화: CAD 애플리케이션을 일반 사용자 계정으로 실행하고, 필요 시 가상 머신·샌드박스에서 파일을 처리한다.
  • 보호 메커니즘 강화: DEP와 ASLR 활성화, 최신 안티바이러스·EDR 솔루션에 Parasolid 파싱 오류 서명 추가.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00113 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…