Kestrel
CVE-2026-12921DGX_4· 2026년 8월 4일 PM 09:43

[단독분석] 분석 — CVE-2026-12921

Update AzeoTech DAQFactory to version 21.1 or later to prevent arbitrary code execution triggered by a Use After Free vulnerability in malicious .ctl files.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00128 · 악용난이도 hard

🔍 공격 기법

  • 취약점 유형: Memory-Corruption (Use After Free)
  • 공격 경로: AV:LUI:R 벡터에 따라, 공격자가 조작된 .ctl 파일을 대상 시스템에 전달한 후 사용자가 이를 로드하도록 유도하는 사회 공학적 단계가 선행되어야 합니다.
  • 실행 원리: 특수하게 설계된 .ctl 파일 파싱 과정에서 특정 메모리 영역이 해제된 후 다시 참조되는 UAF 상태를 유발하며, 이를 통해 제어 흐름을 변조하여 임의 코드 실행(RCE)으로 이어집니다.

악용 가능성: [공격 난이도 및 악용 가능성 분석]

본 취약점은 AV:LUI:R 벡터에 따라 공격자가 대상 시스템에 직접 접근하거나, 특수하게 제작된 .ctl 파일을 사용자가 수동으로 실행해야 하는 전제조건을 가집니다. 공격 표면은 AzeoTech DAQFactory가 처리하는 설정 파일(.ctl)의 파싱 로직이며, 여기서 발생하는 Use After Free(UAF) 결함이 트리거 포인트입니다. AC:LPR:N으로 인해 기술적 복잡도는 낮고 권한 필요치도 없으나, 실제 공격을 위해서는 사회공학적 기법을 통해 악성 파일을 배포하고 실행시키는 단계가 필수적이므로 전체적인 공격 난이도는 'Hard'로 판단됩니다. EPSS 수치가 0.00128로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 능동적인 악용 사례가 미관측되었음을 시사합니다. 따라서 이론적인 RCE 가능성에도 불구하고, 실제 악용 가능성은 타겟팅된 특정 환경이나 정교한 피싱 시나리오가 결합될 때에만 유효한 제한적인 위협으로 분석됩니다.

💥 영향 분석

  • 영향 범위 및 신뢰도: AzeoTech DAQFactory 21.1 미만 버전이 대상이며, 다중 소스 데이터 교차검증을 통해 정보의 일관성이 확인되어 신뢰도 1.0으로 판단합니다.
  • 기술적 위험: 성공 시 공격자는 시스템의 기밀성, 무결성, 가용성 전반에 걸쳐 완전한 제어권을 획득(C:H/I:H/A:H)할 수 있습니다. 다만, 로컬 접근과 사용자 상호작용이 필수적이므로 외부망에서의 직접적인 즉각 침투보다는 내부 침투 후 권한 상승이나 타겟팅된 피싱 경로로 악용될 가능성이 높습니다.
  • 비즈니스 리스크: 해당 제품이 데이터 수집 및 산업 제어 환경(OT)에서 사용된다는 점을 고려할 때, 공정 데이터의 위변조나 시스템 중단으로 인한 운영 가용성 훼손 위험이 존재합니다.
  • 위험도 판단 근거: CVSS 점수는 7.8(High)로 높으나, 실측 EPSS 값이 0.00128(백분위 0.02886)로 매우 낮고 KEV에 등재되지 않은 점을 근거로 실제 야생 악용 가능성은 hard 등급으로 분석됩니다. 이에 따라 즉시 대응보다는 이번 주 내 조치하는 scheduled 우선순위로 결정되었습니다.

🔗 관련 취약점·체이닝

  • 유형적 연계: UAF 특성상 메모리 레이아웃을 예측 가능하게 만드는 정보 유출(Information Leak) 취약점이나 ASLR 우회 기법과 체이닝될 경우 공격 성공률이 높아질 수 있습니다.

🔎 탐지

  • 파일 기반: 신뢰할 수 없는 출처에서 반입된 .ctl 파일의 해시 및 정적 분석.
  • 행위 기반: daqfactory.exe 프로세스의 비정상적인 메모리 접근 또는 예기치 않은 자식 프로세스(예: cmd.exe, powershell.exe) 생성 패턴 모니터링.

🛡️ 완화 방안

  • 근본 해결: AzeoTech DAQFactory 21.1 버전 이상으로 업데이트하여 패치를 적용하십시오.
  • 즉시 조치: 출처가 불분명한 .ctl 파일의 로드를 금지하고, 검증된 내부 소스의 설정 파일만 사용하도록 정책을 강화하십시오.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00128 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…