[단독분석] 분석 — CVE-2026-12661
CVE-2026-12661 is a medium‑severity memory‑corruption flaw in Rockwell Automation FactoryTalk® Historian Machine Edition that enables an authenticated network‑adjacent attacker to trigger a denial‑of‑service via crafted web requests, and the primary mitigation is to restrict access and apply the vendor patch.
📋 요약
- 심각도 medium · CVSS 4.8 · EPSS 0.00149 · 악용난이도 hard
🔍 공격 기법
인증된 사용자가 네트워크 인접(같은 서브넷 또는 VPN) 환경에서 Historian Machine Edition의 웹 인터페이스에 비정상적으로 큰 혹은 조작된 파라미터를 포함한 HTTP 요청을 전송하면, 내부 버퍼 오버플로우가 발생하여 프로세스가 충돌하고 장치가 응답하지 않게 된다. 악용에는 별도의 원격 코드 실행 단계가 없으며, 목표는 서비스 중단이다.
악용 가능성: CVSS 벡터를 실제 상황에 적용하면 공격 벡터는 Network(N), 공격 복잡도는 Low(L)이며, 인증된 사용자가 필요하므로 권한 요구는 High(H), 사용자 개입은 None(N)으로 해석됩니다. 따라서 네트워크 인접 영역에서 인증 정보를 획득해야만 이용할 수 있어, 권한 요건이 높은 점을 고려하면 공격 난이도는 “hard” 수준으로 평가됩니다. EPSS 0.00149라는 실측값과 KEV에 등재되지 않은 점은 현재까지 야생에서 악용된 사례가 거의 없으며, 이론적 심각도와 별개로 실제 위협 발생 가능성이 매우 낮다는 근거를 제공합니다. 공격 표면은 FactoryTalk® Historian Machine Edition의 웹 인터페이스(HTTP/HTTPS 포트)이며, 해당 엔드포인트에 접근 가능한 네트워크 구간에서만 요청을 보낼 수 있습니다. 트리거 조건은 인증된 사용자가 특수하게 조작한 요청을 전송해 버퍼 오버플로우를 유발함으로써 장치가 크래시하고 서비스가 중단되는 상황입니다. 이와 같이 인증이 선행되어야 하고 네트워크 인접 공격자에 한정되므로, 외부 일반 위협이 직접 악용하기는 어려운 편입니다. 결과적으로 난이도·악용 가능성은 “hard”이며, 실제 위험도는 EPSS와 KEV 상태가
💥 영향 분석
- 기술적 결과: 버퍼 오버플로우에 의해 Historian Machine Edition 프로세스가 비정상 종료(크래시)하고, 해당 장치가 재부팅될 때까지 데이터 수집·저장이 중단된다.
- 비즈니스 리스크:
- 가용성 손실 – 생산 현장 모니터링 및 히스토리 데이터 기록이 중단되어 운영 효율성이 저하될 수 있다.
- 규제·컴플라이언스 위험 – 제조 설비에서 로그 보관이 법적 요구사항인 경우, 로그 누락으로 감사·규제 위반 가능성이 존재한다.
- 신뢰도 감소 – 장치가 빈번히 재시작되면 운영팀의 시스템 신뢰도가 하락한다.
- 노출 규모: 영향을 받는 제품은 Rockwell Automation FactoryTalk® Historian Machine Edition Series C 7.101 및 Series B 5.202이며, 해당 버전을 사용 중인 모든 현장에 동일하게 적용된다.
🔗 관련 취약점·체이닝
본 메모리‑코루전(버퍼 오버플로우) 유형은 동일한 웹 인터페이스를 이용하는 다른 CVE(예: 과거 FactoryTalk 제품군의 입력 검증 오류)와 연계될 가능성이 있다. 다만 현재 확인된 직접적인 체이닝 사례는 없으며, 추가 권한 상승을 위한 별도 취약점이 존재할 경우 공격자는 서비스 복구 후 재인증 절차를 우회해 다른 내부 시스템으로 이동할 수 있다.
🔎 탐지
- 로그 기반: 웹 서버 접근 로그에서 비정상적으로 긴 URI 또는 POST 바디(예: > 4 KB)와 함께 500/503 응답 코드가 반복되는 패턴을 감시한다.
- 프로세스 모니터링: Historian 서비스(
Historian.exe등)의 비정상 종료 이벤트 및 자동 재시작 로그를 실시간 알림으로 설정한다. - IDS/IPS 시그니처 예시:
http.request.uri contains "/historian"ANDhttp.request.body.length > 4096→ 경보.
🛡️ 완화 방안
- 즉시 조치
- 웹 인터페이스 접근을 신뢰할 수 있는 IP 대역(예: 내부 관리망)으로 제한하고, VPN·MFA를 적용한다.
- WAF 또는 프록시에서 요청 바디/URI 길이 제한 정책을 설정한다.
- 근본 해결
- Rockwell Automation에서 제공하는 최신 보안 패치가 배포되는 즉시 적용한다(패치 릴리즈 시점까지는 위 1번 조치를 유지).
- 제품 매뉴얼에 명시된 불필요한 웹 서비스 및 포트를 비활성화한다.
본 보고서는 다중 소스 교차검증 [교차검증]·실측 EPSS 조회 [실측 악용예측]·규칙 기반 우선순위 결정 [우선순위 결정]을 종합한 결과이며, CVSS 벡터 파싱 오류로 인한 보수적 중간값(Severity = Medium, CVSS = 4.8)을 적용하였다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=4.8 · non-KEV · EPSS=0.00149 · exploit=hard · in_scope=None