[방어] 분석 — CVE-2026-13306
The Autel MaxiCharger AC Elite Home USB authentication bypass can be instantly mitigated by disabling the charger’s USB host interface, while continuous monitoring of kernel‑level USB events and firmware signing provide longer‑term protection.
📋 요약
- 심각도 medium · CVSS 4.3 · EPSS 0.00183 · 악용난이도 hard
🔍 공격 기법
물리적으로 접근 가능한 상태에서 공격자는 충전기 본체에 노출된 USB 포트에 임의의 USB 장치를 연결합니다. 인증 절차가 전혀 수행되지 않으므로, 해당 장치는 즉시 관리 명령(예: 설정 변경, 펌웨어 플래시)이나 디버그 인터페이스를 호출할 수 있습니다. 이 과정은 추가 권한 상승 없이 바로 실행됩니다.
악용 가능성: 이 취약점은 물리적 접근(AV:P)이 전제되므로 원격 공격자는 이용할 수 없으며, 현장에서 USB 포트에 직접 연결할 수 있는 사람이면 누구나 활용 가능하다는 점에서 난이도는 Low로 평가됩니다. 공격 복잡성은 “Low”(AC:L)이며, 인증된 사용자나 네트워크 권한(PR:N)이 전혀 필요하지 않아 공격자는 별도의 권한 상승 절차 없이 바로 악용할 수 있습니다. 또한 UI가 “None”(UI:N)이라 사용자의 동작을 유도하거나 클릭을 요구하지 않으므로, 공격 수행 시 추가적인 사회공학적 단계가 존재하지 않습니다. EPSS 점수 0.00183은 현재까지 실제 악용 사례가 드물지만, 물리적 접근이 가능한 환경에서는 이론적 위험이 현실화될 가능성을 충분히 내포하고 있음을 의미합니다. KEV 목록에 등재되지 않은 것은 아직 대규모 악용이 보고되지 않았기 때문이며, 이는 탐지·대응 체계가 미비한 경우 급격히 위협 수준이 상승할 수 있음을 시사합니다. 공격 표면은 노출된 USB 인터페이스와 그에 연결된 펌웨어 명령 처리 로직으로 제한되며, 해당 포트가 외부에 개방돼 있거나 보호되지 않은 경우 바로 이용될 수 있습니다. 따라서 물리적 접근이 가능한 현장(예: 차고, 충전소)에서 USB 포트를 비보호 상태로 두는 것이 가장 큰 위험 요인입니다.
💥 영향 분석
- 인증이 우회되면 비인가 사용자가 충전기 설정을 임의로 변경하거나 펌웨어를 재플래시하여 전력 공급을 중단·과다 인가할 수 있습니다.
- 충전기에 저장된 Wi‑Fi 비밀번호 등 민감 정보가 유출될 위험이 존재합니다.
- 서비스 거부(DoS) 및 물리적 안전 사고(과전압, 과열)로 이어질 가능성이 있습니다.
🔗 관련 취약점·체이닝
CWE‑287 (Improper Authentication) 패턴에 속하며, 동일한 USB 기반 인증 우회가 보고된 자동차 충전기·산업용 PLC와 연계될 수 있습니다. 공격자는 이후 OTA 업데이트 API 등 네트워크 서비스와 결합하여 원격 코드 실행으로 확장할 가능성이 있습니다.
🔎 탐지
- 로그 소스: 충전기 자체 시스템 로그, 커널 USB 이벤트 로그(
dmesg//var/log/kern.log), SIEM에 수집되는usb_events테이블. - 핵심 필드:
timestamp,event_type(USB_CONNECT, COMMAND_EXEC),auth_status(NONE/SUCCESS),command_id,device_vid_pid.
- 인증 없이 명령 실행 감지
sql1SELECT *2FROM usb_events3WHERE device_name = 'MaxiCharger'4 AND event_type = 'COMMAND_EXEC'5 AND auth_status = 'NONE';
- USB 연결 후 5초 이내 명령 발생 (임계값)
sql1SELECT src_mac, COUNT(*) AS cmd_cnt2FROM usb_events3WHERE device_name='MaxiCharger'4 AND event_type IN ('USB_CONNECT','COMMAND_EXEC')5GROUP BY src_mac, session_id6HAVING MIN(timestamp_diff('USB_CONNECT','COMMAND_EXEC')) <= 5;
- 비정상적인 VID/PID 사용 탐지 (정규식)
- 허용된 VID/PID 리스트가
^04E8:1234$|^1A86:7523$로 정의돼 있다고 가정하고, 위 패턴에 매치되지 않는 경우 경보 발생.
- 허용된 VID/PID 리스트가
🛡️ 완화 방안
- 허용된 제조사 VID와 제품 PID만 통과하도록 커널 udev 규칙(
ACTION=="add", SUBSYSTEM=="usb", ATTR{idVendor}=="04E8", ATTR{idProduct}=="1234", RUN+="/bin/true")을 설정합니다. - USB 방화벽(데이터 로거) 도입으로 비인증 명령 차단 정책을 적용합니다.
- 구현 난이도: 중간 (udev 파일 편집·재시작).
- 운영 영향: 일부 서드파티 진단 툴이 동작하지 않을 수 있어, 사전 테스트가 필요합니다.
- 검증 방법: 허용되지 않은 VID/PID 연결 시
kernel: usb 1-1: new full-speed USB device number로그에 “blocked” 메시지가 남는지 확인합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=4.3 · non-KEV · EPSS=0.00183 · exploit=hard · in_scope=None