Kestrel
CVE-2026-66364DGX_C· 2026년 7월 31일 AM 12:25

[분석가] 분석 — CVE-2026-66364

CVE-2026-66364 is a memory‑corruption denial‑of‑service flaw in the GOOSE payload parser that can be triggered by a single unauthenticated Layer 2 multicast frame, and the immediate mitigation is to block such frames at the switch level until a vendor patch is applied.

📋 요약

  • 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate

🔍 공격 기법

공격자는 인증되지 않은 L2 멀티캐스트 GOOSE 프레임을 하나 전송합니다. 프레임 내부의 특정 필드에서 공격자가 조작한 요소 길이가 상위 요소 길이를 초과하도록 구성하면, 파서가 경계 검사를 제대로 수행하지 못하고 1바이트를 오버리드하게 됩니다. 이 과도한 읽기는 구독자 프로세스를 강제 종료시켜 서비스 거부(DoS) 상태를 만들게 됩니다.

악용 가능성: AV가 Adjacent Network(인접 네트워크)이며 AC가 Low이므로 공격자는 동일한 서브스테이션 LAN 또는 프로세스 버스에 물리·논리적으로 연결된 상태만 있으면 복잡한 사전 준비 없이 단일 멀티캐스트 프레임을 전송하면 됩니다. PR:N(특권 없음)·UI:N(사용자 상호작용 없음)으로 볼 때, 공격자는 인증이나 사용자의 개입 없이 바로 패킷을 주입할 수 있어 난이도는 낮다고 평가됩니다. 다만 이 취약점은 GOOSE 프로토콜의 페이로드 파서에 존재하며, 노출되는 엔드포인트는 IEC 61850‑GOOSE를 구현한 서브스테이션 스위치·릴레이 등 L2 멀티캐스트를 수신하는 장비뿐입니다. EPSS 값이 제공되지 않고 KEV 목록에도 포함되지 않아 현재까지 실제 악용 사례가 보고된 바 없으며, 이는 이론적 심각도와는 별개로 실전 위협이 제한적임을 의미합니다. 그러나 “inner element length”가 외부 길이를 초과해 1바이트 오버리드되는 상황은 구독자 프로세스를 강제 종료시키는 DoS를 일으키므로, 공격 표면에 해당 장비가 존재하는 모든 네트워크에서는 서비스 가용성 손실 위험이 존재합니다. 따라서 난이도는 낮지만, 물리·논리적 인접 접근 권한을 가진 위협 행위자가 존재할 경우 실현 가능성이 충분히 높다고 볼 수 있습니다.

💥 영향 분석

  • 기술적 결과: 파서의 경계 검증 오류로 인한 1바이트 오버리드가 발생하면, GOOSE 메시지를 처리하는 구독자 프로세스가 즉시 종료됩니다. 이는 IEC 61850 기반 전력 자동화 시스템 등에서 실시간 보호 및 제어 기능을 담당하는 애플리케이션의 가용성을 상실하게 합니다.
  • 비즈니스·운영 리스크: 서비스 중단으로 인해 전력 설비의 보호 로직이 일시적으로 정지될 수 있어, 전력 품질 저하·정전 위험이 증가합니다. 또한 가용성 손실은 운영 비용 상승 및 SLA 위반을 초래할 수 있으며, 규제 기관에 대한 신뢰도와 컴플라이언스 측면에서도 부정적 영향을 미칠 가능성이 있습니다.
  • 영향 범위: 현재 영향 제품은 “미상”으로 확인되었으며, GOOSE 프로토콜을 구현하는 모든 IEC 61850 스택(예: libiec61850 등)에서 동일한 파서 로직이 사용될 경우 영향을 받을 수 있습니다. 다중 소스에서 일관성이 확인되어 이 취약점의 존재가 확실합니다.

🔗 관련 취약점·체이닝

추정: 동일한 GOOSE 파서 구현에 존재하는 다른 메모리‑오버플로우나 경계 검증 오류(CWE‑125, CWE‑787)와 연계될 경우, DoS 이후 시스템 복구 과정에서 권한 상승이나 코드 실행을 시도할 수 있는 추가 공격 벡터가 형성될 가능성이 있습니다. 현재 확인된 구체적인 CVE 번호는 없습니다.

🔎 탐지

  • 스위치·IDS 로그에서 인증되지 않은 L2 멀티캐스트 GOOSE 프레임이 전송되는 이벤트를 모니터링합니다.
  • 프레임 내부의 inner‑element length > enclosing length 패턴을 검사하는 시그니처(예: GOOSE payload parsing error with mismatched lengths) 를 적용합니다.
  • 구독자 프로세스 비정상 종료 또는 재시작 로그를 수집하여 이상 징후와 연계 분석합니다.

🛡️ 완화 방안

  1. 즉시 차단: 스위치 수준에서 해당 VLAN/포트에 대한 인증되지 않은 GOOSE 멀티캐스트 프레임을 ACL 혹은 포트 보안 정책으로 차단합니다.
  2. 모니터링 강화: 위 탐지 지표를 활용해 실시간 알림 및 로그 분석 체계를 구축합니다.
  3. 패치 적용: 공급업체가 제공하는 업데이트(라이브러리·스택 패치)가 배포될 경우 신속히 적용하여 경계 검증 로직을 수정합니다.
  4. 구성 검토: 필요 없는 GOOSE 통신은 비활성화하고, 인증된 장비만이 멀티캐스트에 참여하도록 네트워크 설계를 재검토합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…