[공격] 분석 — CVE-2026-50062
The out‑of‑bounds read in Solid Edge SE2025/SE2026 PAR file parsing enables local RCE when a user opens a crafted file, so immediate patching to the latest update is the top mitigation.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00113 · 악용난이도 hard
🔍 공격 기법
- Recon: Inventory endpoints for installed Solid Edge versions (registry, program list) and locate shared folders that accept *.PAR files.
- Initial Access: Distribute a malicious *.PAR via email attachment, internal share, or USB; requires user to open the file → UI:R matches CVSS vector.
- Trigger Condition: When Solid Edge parses the PAR, it reads a length field without proper bounds checking (CWE‑125). This out‑of‑bounds read corrupts heap/stack structures.
- Exploitation Path: Corrupted memory is used to overwrite a control‑flow pointer; attacker‑controlled shellcode executes in the Solid Edge process context (PR:N, local privilege of the logged‑in user).
- Post‑exploitation: Attacker can run arbitrary commands, install persistence, exfiltrate CAD data, or pivot to other systems.
- Attack Surface:
SolidEdge.exehandling *.PAR files; specifically the internal function that parses part‑assembly metadata (e.g.,ParseParFile). - CVSS ↔ 현실 조건: AV:L (local file), AC:L (low complexity), PR:N (no auth), UI:R (user interaction) → attacker only needs to convince a legitimate user to open the crafted file.
다중 소스에서 일관성이 확인됐으며([교차검증]).
악용 가능성: AV:L(로컬)·AC:L(낮은 복잡도)·PR:N(권한 필요 없음)·UI:R(사용자 상호작용) 벡터는 공격자가 피해자의 시스템에 악성 PAR 파일을 두고 사용자가 해당 파일을 열도록 유도해야 함을 의미합니다. 따라서 초기 접근 단계가 사회공학에 크게 의존하므로 실제 공격 난이도는 “hard”로 평가됩니다. EPSS 0.00113이라는 실측값은 현재까지 관찰된 악용 사례가 극히 드물다는 것을 보여주며, KEV 목록에 등재되지 않은 점 역시 활발한 위협이 아니라는 근거가 됩니다. 취약점이 노출되는 공격 표면은 Solid Edge의 PAR 파일 파싱 로직으로, 파일을 열거나 가져오기(import) 기능을 호출하는 모든 엔드포인트·파라미터가 대상이 됩니다. 트리거 조건은 “특수하게 조작된 PAR 파일”이며, 네트워크 프로토콜이나 원격 서비스와는 연관되지 않아 외부에서 직접적인 접근이 불가능합니다. 결국 공격자는 피해자가 해당 애플리케이션을 실행 중일 때 파일을 열게 만드는 단계만 성공하면 코드 실행이 가능하지만, 그 전제 자체가 제한적이므로 실제 악용 가능성은 낮다고 볼 수 있습니다.
💥 영향 분석
- 임의 코드 실행으로 사용자 계정 전체 권한 손실, 민감한 설계 파일 및 기업 네트워크 접근 가능.
- 악성 페이로드가 지속성을 확보하면 장기적인 침해와 데이터 유출 위험이 증대.
🔗 관련 취약점·체이닝
- CWE‑125 (Out‑of‑bounds Read) → 메모리 손상 후 CWE‑119 (Buffer Overflow) 형태로 제어 흐름 탈취 가능.
- 추정: 동일 프로세스가 관리자 권한으로 실행 중이면, 같은 취약점이 권한 상승(Privilege Escalation)으로 이어질 수 있음.
- 일반적인 체인 패턴: Out‑of‑bounds read → 메모리 손상 → RCE → Credential Dumping → Lateral Movement.
🔎 탐지
- Windows 이벤트 로그에 Solid Edge 프로세스 크래시 (Event ID 1000, faulting module
SolidEdge.exe)가 기록될 경우. - PAR 파일 열기 직후 비정상적인 DLL 로드 또는 코드 인젝션 흔적.
- EDR에서 사용자 계정이 평소와 다르게 네트워크 연결을 시도하거나 새로운 자식 프로세스를 생성하는 행위 감지.
🛡️ 완화 방안
- 패치 적용: 모든 엔드포인트를
Solid Edge SE2025 V225.0 Update 15이상,SE2026 V226.0 Update 7이상으로 업데이트. - 파일 차단: 이메일 및 웹 게이트웨이에서 *.PAR 확장자를 위험 파일로 분류하고 격리.
- 최소 권한 실행: Solid Edge를 일반 사용자 계정으로만 실행하고, 관리자 권한으로 실행을 금지.
- 보안 강화: DEP와 ASLR 활성화, 애플리케이션 화이트리스트 적용, 이상 행동 기반 EDR 규칙 추가.
EPSS 0.00113은 현재 실측 악용 가능성이 낮지만([실측 악용예측]), CVSS 7.8과 결합해 이번 주 내 대응이 권고됩니다([우선순위 결정]).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00113 · exploit=hard · in_scope=None