Kestrel
CVE-2026-5846DGX_E· 2026년 7월 30일 PM 10:28

[단독공격] 분석 — CVE-2026-5846

CVE-2026-5846 allows attackers with privileged access to extract hard‑coded RSA keys from Watchfire Controller firmware and forge TLS sessions against its web UI, requiring monitoring but not immediate emergency patching.

📋 요약

  • 심각도 medium · CVSS 5.7 · EPSS 미확보 · 악용난이도 hard

🔍 공격 기법

  • 정찰·펌웨어 확보

    • Watchfire Remote Support filestore 또는 OTA 업데이트 경로에서 펌웨어 패치(*.bin)를 다운로드합니다. 다중 소스 교차검증(신뢰도 1.0)으로 키가 평문 포함된 것이 확인되었습니다.
    • 파일 내 "-----BEGIN PRIVATE KEY-----" 문자열을 탐색하는 정규식 예시: -----BEGIN PRIVATE KEY-----[A-Za-z0-9+/=\n]+-----END PRIVATE KEY-----.
  • 초기 접근 (PR:H, UI:R)

    • 펌웨어에 접근하려면 관리자 권한이 필요합니다(예: 원격 지원 계정, 로컬 루트). 권한 없이 파일을 읽을 수 없으므로 PR:H 조건을 만족해야 합니다.
    • 사용자 상호작용이 요구되는 단계는 forged TLS 페이지를 사용자에게 제시해 로그인 등을 유도하는 UI:R 입니다.
  • 키 추출 (AC:H)

    • 바이너리 분석 툴(예: binwalk, strings)을 이용해 RSA private key와 X.509 인증서를 추출합니다. 이 과정은 높은 난이도(AC:H)를 요구합니다.
  • TLS 스푸핑 / MITM (AV:N)

    • 추출한 개인키로 자체 서명 인증서를 생성하고, 대상 장비의 HTTPS/TLS 핸드쉐이크에 삽입합니다.
    • 공격 표면: https://<controller_ip>:443/ 의 TLS Handshake, 쿠키·세션 토큰 교환, 로그인 폼 제출 등.
    • 성공 시 사용자는 가짜 UI에 로그인하고 인증 정보가 그대로 공격자에게 전송됩니다.
  • 권한 획득 및 지속

    • 가짜 UI에서 관리자 인증을 우회하거나 설정 파일(config.xml, settings.cfg)을 수정해 백도어를 삽입합니다.
    • 동일 키가 모든 장비에 재사용되므로 한 번 추출하면 전체 배포 환경에 대해 지속적인 세션 탈취·변조가 가능합니다.
  • 영향

    • TLS 기밀성·무결성 붕괴 → 인증 정보·명령 흐름 노출.
    • 가짜 관리 UI를 통한 설정 변조 → 장비 제어권 탈취, 서비스 중단 또는 임의 명령 실행 가능.

위 단계는 CVSS 3.1 벡터 AV:N/AC:H/PR:H/UI:R와 직접 연결되며, 네트워크 접근은 가능하지만 고복잡도·고특권·사용자 상호작용이 전제됩니다.

악용 가능성: 이 취약점은 네트워크를 통한 원격 접근(AV:N)이 가능하지만, 공격 성공에 필요한 복잡도가 높아 AC:H 로 평가됩니다. 실제로는 컨트롤러 웹 관리 인터페이스에 로그인한 고권한 관리자 계정(PR:H)이 있어야 하며, 악성 코드를 실행하도록 사용자를 유인해야(UI:R) 합니다. 따라서 외부에서 단순히 포트를 스캔하거나 크리덴셜을 추측하는 수준으로는 이용이 불가능합니다. 공격 표면은 HTTPS/TLS로 보호되는 내장 웹 관리 엔드포인트와, 원격 지원 파일 저장소에서 펌웨어 패치를 자동으로 받아오는 기능에 국한됩니다. 이 경로를 악용하려면 먼저 관리자 계정으로 인증을 획득하고, 해당 인터페이스가 신뢰하는 원격 지원 서버에 조작된 펌웨어(또는 서명되지 않은 파일)를 배포해야 합니다. EPSS 점수가 존재하지 않고 KEV에도 등재되지 않은 점은 현재까지 실제 공격 사례가 보고되지 않았으며, 관측 기반 위협 수준이 낮다는 것을 의미합니다. 따라서 이 취약점은 이론적으로 심각하지만, 실전에서 악용되기 위해서는 고도의 사전 준비와 내부 권한 확보가 전제됩니다.

💥 영향 분석

  • TLS 암호화가 무력화돼 관리 UI 로그인 정보와 세션 토큰이 노출됩니다.
  • 가짜 웹 UI를 통해 설정을 임의로 변경하거나 백도어를 삽입해 장비 제어권을 탈취할 수 있습니다.
  • 동일 키가 다수 장비에 재사용되므로, 한 번의 키 유출이 전체 제품군에 걸친 기밀성·무결성 위협으로 확대됩니다.

🔗 관련 취약점·체이닝

  • 키/인증서 하드코딩 (CWE‑321, CWE‑327) → 인증서 신뢰 체계 붕괴.
  • 권한 상승 (CWE‑269)와 결합 시 로컬 관리자 권한 확보 후 키 추출 가능.
  • MITM 패턴: 정보 노출(하드코딩된 개인키) → 자체 서명 인증서 생성 → TLS 세션 탈취 → 관리 UI 조작 → 명령 실행.
    추정: 동일 제품군에 파일시스템 권한 상승 취약점이 존재한다면 원격 지원 계정만으로도 키 추출이 가능해지는 체인이 형성될 수 있습니다.

🔎 탐지

  • 펌웨어 바이너리(*.bin) 해시 변동을 SIEM에서 모니터링하고, 변경 시 경보 생성.
  • TLS Handshake 로그에 동일 공개키 지문이 여러 장비에서 반복 등장하면 의심.
  • 시스템 내 openssl, keytool 등 개인키 추출 도구 실행 흔적(grep -i "private key" 등) 기록 수집.

🛡️ 완화 방안

  1. 즉시 펌웨어에서 하드코딩된 RSA 키를 제거하고, 각 장비마다 고유한 인증서를 자동 생성하도록 설계 변경.
  2. 내부 CA가 서명한 인증서만 웹 UI에 적용하도록 강제하고, 자체 서명 인증서는 차단.
  3. Remote Support filestore 접근 권한을 최소화하고, 펌웨어 배포 시 디지털 서명을 의무화해 무결성 검증 강화.
  4. 관리자 계정에 MFA 도입 및 로컬 권한 관리 강화로 PR:H 조건 달성을 어렵게 함.

본 보고서는 다중 소스 교차검증(신뢰도 1.0)·EPSS 미확보·exploit 난이도 hard·우선순위 = monitor(모니터링) 기반으로 작성되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.7 · non-KEV · EPSS=미확보 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…