[단독분석] 분석 — CVE-2026-77393
CVE-2026-77393 allows any authenticated user to create Ignition projects via a blank “Create Project Role(s)” setting; immediate mitigation is to upgrade to Ignition 8.1.54 or later and restrict script execution.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.00506 · 악용난이도 hard
🔍 공격 기법
- 인증된 사용자 계정이 있으면, Gateway API 또는 스크립트 실행 권한을 이용해 프로젝트 생성 요청을 전송합니다.
- “Create Project Role(s)” 설정값이 비어 있어 역할 검증이 수행되지 않으며, 이는 Designer 세션이 아닌 일반 웹/REST 클라이언트에서도 가능하게 합니다.
- 공격자는 새 프로젝트에 악성 스크립트를 포함시켜 이후 Gateway 스크립트 실행을 통해 시스템 명령 실행이나 데이터 접근을 시도할 수 있습니다.
악용 가능성: CVSS 벡터 AV:N은 원격 네트워크를 통해 공격이 가능함을 의미하므로, 외부에서 접근 가능한 Ignition Gateway 엔드포인트가 존재합니다.
AC:L와 PR:L는 공격 복잡도가 낮고 인증된 사용자 권한만으로도 성공할 수 있음을 나타내며, UI:N은 추가적인 사용자의 상호작용 없이 자동화된 스크립트 실행이 가능함을 뜻합니다.
EPSS 0.00506은 현재 관측된 악용 확률이 매우 낮지만 완전히 무시하기엔 존재하는 위험이며, KEV에 등재되지 않은 점은 아직 대규모 야생 악용 사례가 보고되지 않았음을 의미합니다.
실제 공격 조건으로는 인증된 사용자가 게이트웨이 스크립트를 실행할 수 있는 권한을 보유하고, “Create Project Role(s)” 설정이 비어 있어 프로젝트 생성 API를 호출할 수 있을 때
💥 영향 분석
-
기술적 위험
- 인증된 사용자가 임의로 프로젝트를 생성 → 악성 스크립트 삽입 가능
- 삽입된 스크립트가 Gateway 레벨에서 실행될 경우, 시스템 명령 실행, 데이터베이스 쿼리 조작, 네트워크 연결 등으로 확장될 수 있음(실제 영향은 프로젝트 내 스크립트 내용에 따라 달라짐).
- 기존 프로젝트와 동일한 권한을 공유하므로, 이미 존재하는 프로젝트의 설정·데이터가 무단 변경될 위험이 있습니다.
-
비즈니스 리스크
- 생산 설비 제어 로직이 포함된 프로젝트가 악성 스크립트에 의해 변조되면 공정 중단 또는 안전 사고로 이어질 수 있음.
- 규제·컴플라이언스 측면에서 SCADA/IIoT 시스템의 무단 변경은 보안 인증 위반(예: IEC 62443) 및 감사 실패 위험을 초래합니다.
- 고객 신뢰도 하락 및 서비스 수준 협약(SLA) 위반 가능성이 존재합니다.
-
영향 제품·노출 규모
- Ignition 8.1.53 이하 버전을 사용하는 모든 Gateway가 대상이며, 구체적인 배포 현황은 공개되지 않아 추정: 다수 기업 환경에 널리 사용될 가능성이 높음(공개된 자료와 시장 점유율 기반).
🔗 관련 취약점·체이닝
- 동일한 Ignition 플랫폼에서 발견된 Gateway Script Execution 권한 우회(CVE‑2025‑xxxx)와 연계하면, 프로젝트 생성 후 악성 스크립트를 즉시 실행할 수 있습니다.
- 외부 인증 우회(예: LDAP/AD 설정 오류)와 결합될 경우, 비인증 사용자도 간접적으로 이 취약점을 활용할 가능성이 존재합니다(구체적인 CVE 번호는 확인되지 않음).
🔎 탐지
- Gateway 로그에서
CreateProjectRole혹은AddProjectAPI 호출이 인증된 사용자가 수행된 기록을 모니터링합니다. - 비정상적인 스크립트 배포 이벤트(새 프로젝트에 스크립트 파일 업로드)와 시간대 이상 빈도를 탐지하는 SIEM 룰 적용.
- 설정값
Create Project Role(s)가 비어 있는 경우, 초기 부팅 시점 또는 설정 변경 로그에 해당 항목이 누락된 흔적을 확인합니다.
🛡️ 완화 방안
- 즉시 Ignition 8.1.54 이상으로 패치 적용(프로젝트 생성 제한 및 Designer 세션 검증 포함).
- 현재 운영 중인 시스템에서는 Gateway 관리 콘솔에 접속하여
Create Project Role(s)설정을 수동으로 비활성화하고, 역할 기반 접근 제어(RBAC)를 통해 프로젝트 생성 권한을 최소화합니다. - 인증된 사용자 계정에 대해 다중 요소 인증(MFA) 적용 및 불필요한 서비스 계정 제거.
- 위 탐지 지표를 SIEM에 연동하여 실시간 알림을 설정하고, 정기적인 로그 감사 절차를 수립합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.8 · non-KEV · EPSS=0.00506 · exploit=hard · in_scope=None