[단독분석] 분석 — CVE-2026-9625
CVE-2026-9625 is a memory‑corruption DoS vulnerability in RSLinx® Classic that can be triggered by an oversized CIP packet and requires service restart to recover.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00312 · 악용난이도 hard
🔍 공격 기법
- 공격자는 인더스트리얼 자동화 네트워크에서 CIP 프로토콜을 사용해, RSLinx® Classic 서비스에 과도하게 큰 임베디드 메시지 요청을 포함한 패킷을 전송합니다.
- 해당 패킷이 처리되는 과정에서 메모리 손상이 발생하여 서비스가 비정상 종료(크래시)됩니다.
악용 가능성: 이 취약점은 네트워크(AV = Network) 경로를 통해 RSLinx® Classic 서비스에 접근해야 하며, 공격자는 정확히 조작된 CIP 패킷을 전송할 수 있는 능력이 필요합니다(AC = High). 권한 요구는 최소이며(PR = Low), 사용자 상호 작용이 필요하지 않으므로(UI = None) 원격에서 자동으로 시도될 수 있습니다. 그러나 성공적인 악용을 위해서는 Ethernet/IP(CIP) 프로토콜의 메시지 구조와 “oversized embedded message request”를 정확히 삽입하는 고도의 기술적 이해가 요구되기 때문에 난이도가 높게 평가됩니다(grade = hard). EPSS = 0.00312는 현재 관측된 실제 악용 가능성이 낮지만 완전히 배제되지 않음을 의미하고, KEV에 등재되지 않은 점은 아직 공개적으로 확인된 공격 사례가 없다는 것을 나타냅니다. 노출되는 공격 표면은 RSLinx® Classic이 수신하는 TCP 44818 포트와 그 위에서 동작하는 CIP 엔드포인트이며, 해당 인터페이스를 통해 전송되는 모든 메시지 파라미터가 잠재적 트리거가 됩니다. 따라서 이 서비스에 직접 노출된 시스템만이 공격 대상이 되며,
💥 영향 분석
- 기술적 위험: 성공적인 악용 시 RSLinx® Classic 서비스가 충돌하고, 자동 복구 없이 수동 재시작이 필요합니다. 이는 시스템 전반의 통신 중단을 초래합니다.
- 비즈니스 리스크:
- 가용성 저하 – 생산 설비·SCADA와 같은 실시간 제어 환경에서 서비스 장애가 발생하면 공정 중단 및 생산 손실 위험이 커집니다.
- 규제·컴플라이언스 영향 – 산업 현장에서는 가동률 유지가 법적·계약적 요구사항인 경우가 많아, 서비스 중단이 계약 위반으로 이어질 수 있습니다.
- 영향 제품·노출 규모: 현재 공개된 정보에 따르면 영향을 받는 제품은 “RSLinx® Classic”이며, 구체적인 버전·배포 범위는 미확인(추정: 다수 산업 현장에 널리 사용될 가능성이 있음).
- 우선순위 판단 근거: EPSS 0.00312(실측값)와 “hard” 등급을 고려했으나, CVSS 점수가 없고 KEV 리스트에도 포함되지 않아 본 보고서는 monitor 수준으로 권고합니다([실측 악용예측]·[우선순위 결정] 참고).
🔗 관련 취약점·체이닝
- 메모리 손상을 이용한 DoS 패턴은 다른 CIP/OPC UA 기반 제품에서도 발견된 바 있어, 유사한 프로토콜 파싱 로직을 가진 시스템에서 연쇄적 공격이 가능할 수 있습니다(구체적인 CVE 번호는 확인되지 않음).
🔎 탐지
- 네트워크 IDS/IPS에서 CIP 패킷 길이가 정상 범위를 초과하는 경우를 경보로 설정합니다.
- RSLinx® Classic 서비스 로그에 비정상 종료 이벤트(예: “service crashed” 혹은 “unexpected termination”)가 기록되는지 모니터링합니다.
🛡️ 완화 방안
- 즉시 조치: 악의적인 CIP 패킷을 차단하도록 방화벽/IPS 정책을 적용하고, 서비스가 비정상 종료 시 자동 재시작 스크립트를 배포합니다.
- 근본 해결: 공급업체에서 제공하는 보안 업데이트(패치)가 발표되면 즉시 적용하고, 가능하면 최신 버전의 RSLinx® Classic 또는 대체 솔루션으로 마이그레이션합니다.
- 추가 방어: CIP 트래픽에 대한 패킷 크기 제한을 강화하고, 중요 시스템은 네트워크 세분화로 외부 접근을 최소화합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00312 · exploit=hard · in_scope=None