Kestrel
CVE-2026-60134DGX_2· 2026년 7월 27일 AM 01:21

[공격] 분석 — CVE-2026-60134

Weintek cMT3092X HMI is vulnerable to privilege escalation via cookie manipulation, requiring immediate restriction of HMI web access and firmware updates.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.00315 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: 인증된 저권한 사용자가 HTTP Request의 Cookie 헤더 내 권한 관련 필드 값을 수정하여 서버로 전송할 때 발생. 서버가 쿠키의 무결성을 검증하지 않고 신뢰하는 결함을 이용함.

(2) 공격 단계:

  • 정찰: HMI 웹 인터페이스 접속 및 로그인 후, 브라우저 개발자 도구를 통해 현재 세션 쿠키 구조 분석.
  • 초기 접근: 유효한 저권한 계정으로 인증 수행 (PR:L 전제).
  • 실행 및 권한 획득: Cookie 값 중 사용자 역할(Role)이나 권한 레벨을 나타내는 파라미터를 관리자 값(예: admin, level=1)으로 변조하여 요청 전송.
  • 지속 및 영향: 획득한 관리자 권한을 통해 시스템 설정 변경, 제어 로직 수정 또는 민감 데이터 탈취.

(3) 공격 표면:

  • 엔드포인트: HMI 웹 관리 페이지 (HTTP/HTTPS).
  • 파라미터: HTTP Request Header 내 Cookie 필드.
  • 프로토콜: TCP/80, TCP/443 (추정).

(4) CVSS 벡터 연결: AV:N(네트워크를 통해 원격 접근 가능), AC:L(쿠키 변조는 단순함), PR:L(최소한의 저권한 계정 필요), UI:N(사용자 상호작용 불필요).

악용 가능성: 본 취약점은 네트워크를 통해 접근 가능한 AV:N 환경이지만, 유효한 계정 권한이 필요하다는 PR:L 조건 때문에 공격 난이도가 Hard로 판정됩니다. 공격자는 HMI의 웹 관리 인터페이스 또는 서비스 엔드포인트에 접속하여 세션 관리를 위해 사용되는 Cookie 파라미터를 조작함으로써 권한 상승(Privilege Escalation)을 시도합니다. EPSS 수치가 0.00315로 낮고 KEV에 등재되지 않은 점은 현재 대규모 자동화 공격이나 Wild exploit이 활발하지 않음을 의미하지만, 내부망에 진입한 공격자가 낮은 권한의 계정을 확보했을 때 관리자 권한을 탈취하는 결정적인 경로가 됩니다. 특히 AC:L인 만큼 쿠키 구조를 파악한 후에는 추가적인 복잡한 기술 없이 단순 값 변조만으로 트리거될 가능성이 큽니다. 결과적으로 공격 표면은 HMI의 HTTP/HTTPS 프로토콜 기반 웹 인터페이스이며, 정찰 단계에서 식별된 일반 사용자 계정을 통해 초기 접근 후 쿠키 조작을 통한 권한 상승 체인으로 이어집니다.

💥 영향 분석

(1) 기술적 위험:

  • 권한 상승 (Privilege Escalation): 일반 사용자가 관리자 권한을 획득.
  • 시스템 장악: HMI 설정 변경 및 제어 명령 전송 가능.
  • 데이터 유출: 내부 구성 정보 및 프로세스 데이터 접근.

(2) 비즈니스 영향:

  • 공정 제어 시스템의 무단 조작으로 인한 물리적 설비 오작동 및 안전 사고 위험.
  • 산업 제어 시스템(ICS) 가용성 침해 및 운영 중단.

🔗 관련 취약점·체이닝

  • 추정: [인증 우회/권한 상승] $\rightarrow$ [설정 변경/파일 업로드] $\rightarrow$ [RCE].
  • 쿠키 변조를 통해 관리자 권한을 얻은 후, HMI의 펌웨어 업데이트 기능이나 설정 파일 업로드 기능을 악용하여 임의 코드를 실행하는 체이닝 경로가 가능할 것으로 추정됨.
  • 추정: [정보 노출(버전/계정)] $\rightarrow$ [저권한 로그인] $\rightarrow$ [쿠키 변조 권한 상승].

🔎 탐지

(1) 로그 지표: HTTP Access Log 내 동일 세션 ID를 가진 요청에서 Cookie 값의 급격한 변경이나, 일반 사용자 계정으로 관리자 전용 엔드포인트(/admin, /config 등)에 접근하는 기록.

(2) 탐지 규칙 예시:

  • Rule 1 (비정상 권한 요청): SELECT * FROM http_logs WHERE user_role = 'user' AND request_path LIKE '/admin/%'
  • Rule 2 (쿠키 패턴 변조): request_header.cookie 필드에서 관리자 식별 키워드(예: isAdmin=true, role=admin)가 갑자기 나타나는 패턴 탐지. 정규식 예시: (?i)(role|privilege|level)=.*(admin|1|super)

(3) 오탐 시나리오 및 튜닝: 관리자가 동일 브라우저에서 계정을 전환하며 사용하는 경우 오탐 발생 가능. 세션 ID와 IP 주소를 함께 바인딩하여 추적하고, 단시간 내 권한 변경 빈도를 임계값으로 설정하여 튜닝.

🛡️ 완화 방안

  • 즉시(긴급 차단): HMI 웹 관리 인터페이스에 대한 외부 네트워크 접근을 ACL/방화벽으로 차단하고 내부 신뢰 망에서만 접속 허용. (난이도: 하 / 영향: 낮음 / 검증: 포트 스캔)
  • 단기(완화): 가능할 경우 HTTP 세션 타임아웃 시간을 단축하고, 웹 인터페이스 사용 시 VPN 또는 전용 관리 터널을 강제함. (난이도: 중 / 영향: 중간 / 검증: 접속 경로 확인)
  • 근본(해결): Weintek 제조사에서 제공하는 최신 펌웨어로 업데이트하여 쿠키 검증 로직 수정. (난이도: 중 / 영향: 높음(재부팅 필요) / 검증: 버전 확인)

[분석 근거]

  • 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인된 결과입니다.
  • EPSS 수치는 0.00315(백분위 0.238)로, 이론적 심각도(CVSS 8.8)와 달리 실제 야생에서의 악용 가능성은 현재 매우 낮은 'hard' 등급으로 분석됩니다.
  • 이에 따라 KEV 미등재 및 낮은 EPSS 값을 반영하여 우선순위를 scheduled(이번 주 내 대응)로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.8 · non-KEV · EPSS=0.00315 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…