[공격] 분석 — CVE-2026-59693
A malformed BACnet packet can freeze vulnerable Desigo controllers, so immediate monitoring of BACnet traffic and applying the latest firmware patches are essential.
📋 요약
- 심각도 medium · CVSS 4.3 · EPSS 0.00163 · 악용난이도 hard
🔍 공격 기법
- 공격 표면: BACnet/IP (UDP 47808) 서비스가 활성화된 Desigo DXR2, PXC3‑PXC7 시리즈. 인증·사용자 입력이 필요 없으며(AV:A, PR:N, UI:N) 네트워크 상에서 직접 패킷을 전송할 수 있음.
- 정찰: BACnet Who‑Is/ I‑Am 메시지를 이용해 동일 LAN 또는 VPN 내에 존재하는 Desigo 디바이스를 식별함. 응답으로 얻은 Device Identifier와 IP·Port는 추후 악용에 사용됨.
- 초기 접근: 공격자는 위에서 확인한 IP·Port로, BACnet NPDU/APDU 구조를 의도적으로 손상시킨 패킷(예: 비정상적인 PDU 길이, 잘못된 서비스 선택자) 을 전송함. CVSS 벡터의 AC:L(낮은 난이도)와 UI:N을 그대로 반영하여 별도의 사용자 상호작용 없이 자동으로 트리거됨.
- 실행·권한 획득: 디바이스는 수신된 malformed 패킷을 파싱하는 과정에서 내부 상태 머신이 멈추어 BACnet 서비스 전체가 응답하지 않음. 이는 권한 상승이 아닌 서비스 거부(DoS)이며, 공격자는 추가적인 권한을 얻지 않아도 목표를 달성함.
- 영향: 디바이스는 BACnet 질의에 전혀 응답하지 않으며, 물리적 재시작 또는 소프트 리셋 없이는 복구되지 않음(재부팅 필요). 서비스 중단이 건물 자동화 제어에 직접적인 운영 차질을 초래함.
- 탐지 지표: (1) 동일 UDP 포트(47808)로 비정상적으로 큰/짧은 패킷 급증, (2) BACnet 로그에 파싱 오류 또는 “Invalid PDU” 메시지 기록, (3) 디바이스 상태 모니터링에서 응답 타임아웃 발생.
악용 가능성: 해당 취약점은 AV:A(네트워크를 통한 원격 공격)이며 AC:L(공격 복잡도 낮음), PR:N(특권 필요 없음), UI:N(사용자 개입 없이)라는 CVSS 벡터가 실제 조건과 일치합니다. 즉, BACnet UDP 포트 47808에 접근 가능한 환경이라면 별도의 인증이나 내부 권한이 없어도 악의적인 패킷을 전송할 수 있습니다. 그러나 공격 표면은 BACnet 서비스가 외부 네트워크에 노출되는 경우에만 존재하므로, 대부분의 빌딩 자동화 시스템처럼 내부 LAN에 제한된 경우 실현성이 낮아 “hard” 등급이 부여됩니다. EPSS 0.00163이라는 매우 낮은 실측 확률과 KEV 미등재는 현재까지 실제 악용 사례가 거의 없음을 보여 주지만, 여전히 특정 환경에서는 DoS를 유발할 수 있다는 점에서 위협으로 간주됩니다. 공격자는 먼저 네트워크 스캔을 통해 BACnet 디바이스를 식별하고, 정해진 포맷에 맞춰 변조된 패킷을 전송하면 장치가 응답을 멈추고 재부팅이 필요하게 됩니다. 따라서 주요 공격 표면은 “BACnet UDP listener”와 해당 프로토콜 파라미터이며, 이를 이용한 DoS는 서비스 가용성을 직접적으로 저해합니다.
💥 영향 분석
- 성공 시 서비스 거부(DoS) 가 발생하여 해당 Desigo 컨트롤러가 완전히 멈추고, 건물 관리 시스템(BMS)의 실시간 제어·감시 기능이 정지합니다.
- 물리적 재부팅 없이는 자동 복구되지 않으며, 운영 중단에 따른 안전·편의 위험이 발생할 수 있습니다.
🔗 관련 취약점·체이닝
- 현재 보고된 CVE-2026-59693은 미분류이며 구체적인 CWE가 지정되지 않았습니다. 그러나 일반적인 BACnet 파싱 오류(예: “Improper Input Validation” 유형)와 동일한 패턴을 공유합니다.
- 추정: 다른 BACnet 기반 제품에서 보고된 입력 검증 부재(CWE‑20) 취약점과 연계될 경우, 동일 네트워크 내에 있는 여러 디바이스를 동시에 공격해 광역 DoS를 구현할 수 있습니다. 현재 알려진 추가 체이닝 CVE는 없으며, 별도 권한 상승이나 원격 코드 실행 단계와 연결되지 않습니다.
🔎 탐지
- IDS/IPS에서 “BACnet malformed packet” 시그니처 적용: UDP 47808에 비정상적인 PDU 길이·서비스 선택자 조합을 감지.
- SIEM 로그에 “BACnet parsing error” 또는 “Invalid APDU” 이벤트가 일정 시간 내 다수 발생하면 알림 생성.
- 네트워크 흐름 분석으로 동일 출발 IP가 짧은 간격에 다량의 BACnet 패킷을 전송하는 경우 차단 정책 적용.
🛡️ 완화 방안
- 즉시 조치: 영향을 받는 Desigo 디바이스를 최신 펌웨어(V01.21.233.16‑7862 이상 또는 V02.21.194.36‑2715 이상)로 업데이트합니다.
- 네트워크 경계 강화: BACnet/IP 트래픽을 필요한 구역으로만 제한하고, 불필요한 VLAN·ACL에서 UDP 47808 포트를 차단합니다.
- 모니터링: 위 탐지 지표를 기반으로 실시간 트래픽 모니터링 및 로그 수집을 강화합니다.
- 재부팅 정책: 급격한 서비스 중단 시 신속히 디바이스를 원격 재시작할 수 있는 관리 절차를 마련합니다.
본 보고서는 다중 소스 교차검증이 일치함([교차검증] 다중 소스 데이터 일관성 확인됨)과 EPSS 0.00163이라는 실측 악용 예측값을 근거로 하며, CVSS 4.3·non‑KEV·exploit hard 조건에 따라 monitor 우선순위가 부여된 점을 반영합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=4.3 · non-KEV · EPSS=0.00163 · exploit=hard · in_scope=None