[단독분석] 분석 — CVE-2026-63550
A heap out-of-bounds read in the MMS BER decoder enables remote DoS via crafted confirmed-request messages, requiring strict TCP 102 access control and vendor patching.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
공격자는 이미 수립된 MMS 세션(TCP port 102)을 통해 조작된 BER-encoded element가 포함된 confirmed-request 메시지를 전송합니다. 이때 디코더의 경계 처리 결함으로 인해 내부 읽기 위치(read position)가 비정상적으로 이동하며 Heap Out-of-Bounds Read가 발생하고, 이는 MMS 핸들링 프로세스의 예기치 못한 종료(Crash)로 이어져 서비스 거부(DoS) 상태를 유발합니다.
악용 가능성: 공격 난이도 및 악용 가능성 분석
본 취약점은 네트워크를 통해 원격으로 트리거 가능하나(AV:N), 공격자가 유효한 MMS 세션을 수립하기 위한 최소한의 권한을 보유해야 한다는 전제조건(PR:L)이 존재합니다. 공격 표면은 TCP 102번 포트를 통해 노출되는 MMS BER decoder이며, 특히 confirmed-request 메시지 내 특정 필드의 경계 처리 미흡을 이용해 Heap Out-of-Bounds Read를 유발하는 구조입니다. 공격 난이도는 낮음(AC:L)으로 평가되며, 이는 정교한 상호작용 없이 조작된 BER 인코딩 요소만 전송하면 즉시 프로세스 종료 및 서비스 거부(DoS) 상태를 유도할 수 있기 때문입니다. 현재 KEV 미등재 및 EPSS unavailable 상태로 야생에서의 실제 악용 사례는 관측되지 않았으나, 산업 제어 시스템의 가용성에 직접적인 영향을 주는 특성상 내부 위협이나 권한을 획득한 공격자에 의한 타겟형 공격 가능성이 존재합니다. 결과적으로 이론적 심각도는 높지만, 세션 수립이라는 진입 장벽과 특정 프로토콜 의존성으로 인해 전반적인 악용 가능성은 Moderate 수준으로 판단됩니다.
💥 영향 분석
- 기술적 위험: Memory-Corruption 유형의 취약점으로, 가용성(Availability)에 치명적인 영향을 미칩니다. CVSS 벡터(
AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)가 보여주듯 기밀성이나 무결성 침해보다는 프로세스 강제 종료를 통한 서비스 중단이 핵심 위험입니다. - 비즈니스 리스크: MMS 프로토콜은 주로 산업 제어 시스템(ICS/SCADA)의 통신에 사용됩니다. 따라서 해당 프로세스가 중단될 경우 실시간 모니터링 불가 및 제어 권한 상실로 인해 물리적 공정 운영 가용성이 저하되는 심각한 운영 리스크가 발생합니다.
- 노출 규모: 영향 제품은 구체적으로 명시되지 않았으나, TCP 102 포트에서 MMS BER 디코더를 사용하는 모든 구현체가 잠재적 대상입니다. 추정: 표준 프로토콜을 준수하는 PLC 및 HMI 솔루션들이 주요 노출 범위에 포함될 것으로 보입니다.
🔗 관련 취약점·체이닝
- 유형: Memory-Corruption (Heap OOB Read).
- 체이닝 가능성: 단독으로는 DoS만 유발하지만, 메모리 레이아웃을 분석하거나 다른 권한 상승/RCE 취약점과 결합될 경우 시스템 제어권 획득을 위한 전단계로 활용될 가능성이 있습니다.
🔎 탐지
- 네트워크: TCP port 102에서 비정상적인 길이의 필드 값이 포함된 BER-encoded
confirmed-request패킷 유입 모니터링. - 호스트: MMS 관련 프로세스의 갑작스러운 Crash 로그 및 Segmentation Fault 발생 여부 확인.
🛡️ 완화 방안
- 즉시 조치: 신뢰할 수 없는 IP로부터의 TCP 102 포트 접근을 차단하는 ACL 적용 및 네트워크 세그멘테이션 강화.
- 근본 해결: BER 디코더의 경계 검사 로직이 수정된 제조사 최신 보안 패치 적용.
[분석 근거]
- 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석되었습니다.
- 실측 악용예측: EPSS 수치는 미확보 상태이나, 낮은 공격 복잡도(
AC:L)와 네트워크 접근 가능성을 고려하여 실측 악용 등급을moderate로 평가했습니다. - 우선순위 결정: CVSS 6.5(Medium), KEV 미등재, EPSS 미확보 및
moderate수준의 exploit 가능성을 근거로 규칙에 따라 이번 주 내 대응하는scheduled등급으로 분류되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None