[분석가] 분석 — CVE-2026-65421
CVE-2026-65421 is a memory‑corruption flaw in the MMS BER decoder that enables remote denial‑of‑service and can be mitigated by applying patches or restricting MMS traffic.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
- 공격자는 인접 네트워크(AV:A)에서 인증 없이(MM PR:N) MMS 서비스에 특수하게 조작된 BER 길이 값을 전송합니다.
- 디코더는 고정‑폭 BER 필드의 길이 검증을 수행하지 않아 힙 버퍼 끝을 초과하여 읽게 되고, 이로 인해 프로세스가 비정상 종료됩니다(Availability Impact = High).
- 사용자 상호작용(UI:N)이나 추가 권한 상승 단계는 존재하지 않으며, 공격 복잡도는 낮습니다(AC:L).
악용 가능성: AV:A·AC:L·PR:N·UI:N 벡터는 공격자가 동일 네트워크(또는 물리적으로 인접한 환경)에서 별도의 인증 없이 간단한 패킷을 전송하면 된다는 의미이며, 사용자 개입도 필요하지 않으므로 난이도가 낮습니다.
취약점은 MMS 서비스가 BER 형식의 고정 폭 Boolean/Integer 필드를 디코딩할 때 길이 값을 검증하지 않아 힙 버퍼를 초과 읽게 되는 점에 있습니다. 따라서 공격 표면은 MMS 프로토콜을 수신하는 엔드포인트와, 특히 길이값 파라미터가 포함된 BER 메시지 전송 경로입니다.
공격자는 이 필드를 조작한 악의적인 BER 패킷만 보내면 서비스 프로세스가 비정상 종료되어 서비스 거부(DoS) 상태에 빠지게 됩니다.
KEV 목록에 등재되지 않았고 EPSS 점수가 제공되지 않은 (“unavailable”) 것은 현재까지 야생에서 악용된 사례가 보고되지 않았음을 의미하지만, 이론적 심각도와 낮은 공격 난이도를 고려하면 여전히 실질적인 위협으로 간주됩니다.
따라서 본 취약점은 “moderate” 등급에 부합하며, 인접 네트워크 내에서 무특권 상태
💥 영향 분석
- 기술적 위험: MMS 서비스 프로세스가 강제 종료되어 IEC 61850 기반 통신이 중단됩니다. 이는 데이터 손실·시스템 가용성 저하를 초래하지만, 기밀성(C)·무결성(I)은 영향을 받지 않습니다.
- 비즈니스 리스크: MMS 서비스가 차단되면 전력·자동화 등 산업 제어 환경에서 실시간 데이터 교환이 중단되어 생산 라인 가동률 저하 및 서비스 수준 협약(SLA) 위반 위험이 있습니다. 규제·컴플라이언스 측면에서는 중요한 설비의 가용성 확보가 요구되는 경우, 해당 장애가 법적 책임으로 이어질 수 있습니다.
- 영향 제품·노출 규모: 현재 영향 받는 구체적인 제품은 확인되지 않았으며(영향 제품 = 미상), MMS 디코더를 내장한 모든 IEC 61850 구현에 동일한 위험이 존재합니다. 따라서 해당 기능을 사용하는 시스템 전반이 잠재적 대상이 됩니다.
🔗 관련 취약점·체이닝
- 동일한 메모리‑오버플로우·DoS 패턴은 과거 libiec61850의 다른 버전에서도 보고된 바 있습니다(예: CVE‑2023‑XXXXX).
- 현재 알려진 체인 공격 경로는 없으며, 이 취약점 자체가 원격 코드 실행을 제공하지 않으므로 추가 권한 상승 단계와 연계되기 어렵습니다.
🔎 탐지
- 로그 기반: MMS 서비스 로그에 “invalid BER length” 또는 “buffer over‑read”와 같은 오류 메시지가 반복적으로 기록되는 경우.
- 프로세스 모니터링: MMS 데몬이 비정상 종료(Signal SIGSEGV 등)하거나 재시작 루프에 빠지는 현상.
- 네트워크 IDS/IPS: BER 인코딩에서 길이 필드가 정상 범위를 초과하는 패킷을 탐지하는 시그니처(예:
ber_length > MAX_FIELD_SIZE). - 행위 기반: 짧은 시간 내 동일 출발지에서 다수의 비정상적인 MMS 요청이 발생하면 알림 생성.
🛡️ 완화 방안
- 패치 적용: 공급업체가 제공하는 보안 업데이트가 발표되는 즉시 적용합니다.
- 네트워크 차단: 신뢰할 수 없는 구역에서 MMS(일반적으로 TCP 102) 포트에 대한 접근을 방화벽으로 제한합니다.
- 서비스 가용성 확보: 프로세스 감시·자동 재시작 메커니즘(supervisor, systemd 등)을 구축하여 서비스 중단 시 신속히 복구하도록 합니다.
- 코드 보강: 가능한 경우 컴파일 옵션에
-D_FORTIFY_SOURCE=2, ASLR 활성화, 스택 보호 쿠키 등을 적용해 메모리 오버플로우 위험을 감소시킵니다.
※ 다중 소스에서 일관성이 확인되었으며([교차검증] → 다중 소스 데이터 일관성 확인됨). EPSS는 현재 제공되지 않아(EPSS=미확보) 활용할 수 없으며, 이와 같은 점과 CVSS 6.5·비‑KEV·악용 난이도 moderate를 고려해 이번 주 내에 대응을 일정에 포함하는 것이 권고됩니다([우선순위 결정] → scheduled).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None