[공격] 분석 — CVE-2026-66364
CVE-2026-66364 is a memory‑corruption DoS flaw in the GOOSE payload parser that can be triggered by a single unauthenticated Layer 2 multicast frame, and immediate mitigation is to block such frames at the network switch until the library is patched.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate
🔍 공격 기법
- 공격 표면: IEC 61850 기반 장비의 Ethernet 인터페이스에서 GOOSE( EtherType 0x88B8 )를 파싱하는 프로세스.
- 노출 엔드포인트: L2 스위치 포트에 연결된 모든 서브스크라이버 IED.
- 파라미터·함수: GOOSE payload 내부
length필드와 그 상위 구조체의length검증 로직.
- 정찰: 네트워크 스니핑으로 IEC 61850 장비 존재 여부 확인 → GOOSE 트래픽(멀티캐스트 MAC 01‑0C‑CD‑01‑00‑01 등) 식별.
- 초기 접근: AV:A(인접 네트워크)·AC:L(낮은 복잡도)·PR:N·UI:N 조건에 부합하므로, 동일 LAN/VLAN에 연결된 공격자는 인증 없이 프레임을 전송 가능.
- 실행 단계:
- 악의적인 GOOSE 프레임 생성 →
inner element length를 고의로 크게 설정해 상위enclosing length를 초과시킴. - 해당 프레임을 단일 멀티캐스트 MAC 주소(예: 01‑0C‑CD‑01‑00‑01) 로 전송.
- 파서가 내부 길이를 검증하지 못하고 버퍼를 1바이트 초과 읽음 → 메모리 오버리드, 즉시 프로세스 종료.
- 악의적인 GOOSE 프레임 생성 →
- 지속·권한 획득: 필요 없음; DoS 효과는 프레임 전송 한 번으로 달성.
- 영향 단계: 구독자 IED가 비정상 종료 → 보호 로직 중단, 전력 시스템 가용성 저하(A:H).
악용 가능성: CVSS 벡터 AV:A/AC:L/PR:N/UI:N은 공격자가 동일한 프로세스 버스(인접 네트워크) 상에 존재하기만 하면 복잡한 사전 작업 없이(Low Complexity) 인증 없이(No Privileges) 사용자 개입 없이(User Interaction None) 악용이 가능함을 의미하므로 난이도는 “moderate” 수준으로 평가됩니다. EPSS 값이 제공되지 않고 KEV 목록에도 등재되지 않은 점은 현재 공개된 익스플로잇 코드가 없다는 것을 나타내지만, 이는 취약점 자체의 실전 위험성을 감소시키지는 않습니다; 실제 환경에서 단일 멀티캐스트 프레임만으로 트리거될 수 있기 때문입니다. 공격 표면은 IEC 61850‑GOOSE 프로토콜이 사용하는 Layer 2 멀티캐스트 주소이며, 파싱 과정에서 내부 요소 길이를 지정하는 필드가 외부 길
💥 영향 분석
- 서비스 거부(DoS): GOOSE 서브스크라이버 프로세스가 강제 종료되어 실시간 보호 기능이 멈춤.
- 전력 설비 가용성: 보호 계통의 자동 차단·재폐합 로직이 중단돼 전력 품질 및 안전에 직접적인 위협을 초래함.
🔗 관련 취약점·체이닝
- 추정: 동일 libiec61850 라이브러리 내 다른 파싱 결함(예:
ASN.1구조체 오버플로)과 연계하면 메모리 손상 후 원격 코드 실행(RCE)으로 확장될 가능성이 있음. - 일반적 체이닝 패턴: 네트워크 접근 → 프로토콜 파싱 오류 (Memory‑Corruption) → 서비스 중단 → 시스템 권한 상승/코드 실행(다른 취약점과 결합 시).
🔎 탐지
- 스위치·IDS에서 GOOSE 멀티캐스트 프레임의 length 필드와 실제 페이로드 크기 불일치를 감시.
- 대상 IED 로그에 비정상적인 프로세스 종료/segmentation fault 이벤트 발생 시 알림.
🛡️ 완화 방안
- 즉시: 스위치 ACL 또는 포트 보안으로 GOOSE 멀티캐스트 프레임을 차단(특정 MAC·EtherType 필터링).
- 근본: libiec61850를 버전 ≥ 1.6.2 로 업데이트하거나 공급업체 패치를 적용.
- 추가 방어: 해당 VLAN에 대한 MAC‑based 인증/포트 스테이트 제한을 적용하고, 중요 IED는 물리적 격리 또는 전용 스위치 사용.
※ 교차검증 결과 다중 소스에서 일관성이 확인되어 신뢰도가 1.0이며, EPSS 데이터가 제공되지 않아 실제 악용 가능성은 “moderate” 수준으로 평가되었습니다. CVSS 6.5·KEV 미등재·EPSS 부재·우선순위 규칙(중간 심각도·즉시 대응 필요)으로 이번 주 내 scheduled 대응이 권장됩니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None