[분석가] 분석 — CVE-2026-66349
CVE-2026-66349 is a memory‑corruption flaw in libiec61850 MMS server that can cause a one‑byte out‑of‑bounds read leading to service crash, and the immediate mitigation is to apply the vendor’s update or disable the affected MMS endpoint.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
- MMS 서버와 이미 수립된 세션에서 확장 BER 태그가 포함된 확인 요청 PDU를 전송합니다.
- 디코더가 경계 검사를 수행하지 않아 내부 버퍼 포인터가 잘못 이동하고, 힙 메모리 1바이트를 초과 읽게 됩니다.
- 해당 오류는 프로세스 비정상 종료를 일으키며 서비스 거부(DoS) 상태로 이어집니다.
악용 가능성: CVSS 벡터 AV:A/AC:L/PR:N/UI:N 은 공격자가 네트워크를 통해 언제든지 접근할 수 있고, 복잡도가 낮으며 인증이 필요 없고 사용자 개입도 요구되지 않음을 의미하므로 실제 공격 전제조건은 매우 최소화됩니다. 이 취약점은 이미 확립된 MMS 세션에 대해 확장 BER 태그가 포함된 확인 요청 PDU를 전송하면 발생하므로, 공격자는 해당 서비스가 열려 있는 포트(예: IEC 60870‑5‑104)와 세션 유지만 확보하면 됩니다. 결함이 버퍼 경계 검사를 누락해 1바이트 힙 OOB read 를 일으켜 프로세스를 종료시키기 때문에, 실제 영향은 서비스 중단(Denial‑of‑Service)에 국한됩니다. EPSS 점수가
💥 영향 분석
- 기술적 위험: 힙 OOB‑read에 의해 MMS 서비스 프로세스가 강제 종료되므로, 자동화된 제어 시스템·전력망 등 IEC 61850 기반 인프라에서 가용성이 상실됩니다. 데이터 유출이나 원격 코드 실행은 현재 보고되지 않았습니다.
- 비즈니스 리스크:
- 서비스 중단으로 인해 운영 가용성이 저하되고, 전력·산업 자동화 분야에서는 SLA 위반 및 금전적 손실 위험이 존재합니다.
- 규제·컴플라이언스 측면에서 IEC 61850 기반 설비는 필수 가동률을 요구하는 경우가 많아, 가용성 저하 시 감사·인증 문제로 이어질 수 있습니다.
- 영향 제품 및 노출 규모: libiec61850 0 ≤ x < 1.6.2 버전을 사용하는 모든 시스템이 대상이며, 해당 라이브러리를 포함한 MZ Automation GmbH 제품군에 적용됩니다. 현재까지 공개된 배포판 중 이 범위에 속하는 비율은 정확히 파악되지 않았으나, IEC 61850 구현체는 산업 현장에서 널리 사용되고 있음을 고려하면 잠재적 노출이 광범위할 가능성이 있습니다.
🔗 관련 취약점·체이닝
- 동일 라이브러리에서 보고된 메모리‑오버플로우(CWE‑122)와 유사한 버퍼 경계 검증 누락 패턴이 존재합니다.
- 공격자는 이 DoS 취약점을 이용해 서비스 가용성을 저하시킨 후, 다른 인증 우회·권한 상승 취약점(예: CVE‑2025‑xxxx)과 연계하여 추가적인 영향 확대를 시도할 수 있습니다.
🔎 탐지
- 로그: MMS 서버 로그에 “BER decode error”, “invalid extended tag” 또는 비정상적인
segmentation fault메시지가 기록되는 경우. - 네트워크 트래픽: 정상 세션에서 확장 BER 태그(0x80~0xFF)로 시작하는 PDU가 전송된 뒤 즉시 연결이 끊어지는 패턴을 IDS/IPS 규칙으로 감지합니다. 예시 시그니처 (간략):
bash1alert tcp $HOME_NET any -> $MMS_SERVER 102 > 0x80 0x?? ... (payload length > 1) (flow:established)
- 프로세스 모니터링: MMS 서비스 프로세스가 비정상 종료(Exit code = SIGSEGV) 시 알림을 발생시킵니다.
🛡️ 완화 방안
- 즉시 조치: 해당 라이브러리를 사용 중인 시스템에서 MMS 포트(보통 102)를 차단하거나, 서비스가 필요 없는 경우 MMS 기능 자체를 비활성화합니다.
- 패치 적용: 공급업체가 제공하는 libiec61850 ≥ 1.6.2 버전으로 업데이트합니다. 최신 릴리즈는 경계 검사를 추가하여 OOB‑read를 방지합니다.
- 보안 강화: 네트워크 레벨에서 MMS 트래픽을 허용된 IP·포트로 제한하고, IDS/IPS에 위 탐지 시그니처를 적용해 조기 차단합니다.
본 보고서는 다중 소스 교차검증으로 일관성이 확인되었습니다[교차검증]. EPSS 데이터가 확보되지 않아 실제 악용 확률을 정량화하기는 어렵지만, 중간 정도의 위험도와 CVSS 6.5 점수를 근거로 이번 주 내 대응이 권고됩니다[우선순위 결정].
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None