[공격] 분석 — CVE-2026-59701
Simcenter Femap < V2606.0001 contains an out‑of‑bounds read in its BMP parser that can be triggered by a malicious BMP file, enabling remote code execution under the current user’s context; patch immediately and block untrusted BMP files.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00113 · 악용난이도 hard
🔍 공격 기법
-
공격 표면
- 파일 입출력 함수
LoadBMP()(또는 유사한 이미지 파싱 루틴) 호출 시 BMP 헤더의biSizeImage필드를 검증하지 않아 메모리 경계를 초과해 읽음. - 노출 엔드포인트: 로컬 파일 열기 UI, “Import BMP”, “Open” 대화상자 등 사용자 인터랙션이 필요한 경우(
UI:R).
- 파일 입출력 함수
-
전제 조건
- 공격자는 대상 시스템에 Simcenter Femap가 설치된 상태여야 함(프리미엄 CAE 툴).
- 사용자가 악성 BMP 파일을 직접 열거나, 자동화 스크립트/매크로가 해당 파일을 로드하도록 유도해야 함(
AV:L).
-
공격 단계
- 정찰 – 대상 환경에 Femap이 설치돼 있는지 확인(파일 존재 여부, 레지스트리 키 등).
- 초기 접근 – 사회공학 메일·USB·내부 공유 폴더 등을 통해 악성 BMP 파일을 전달하고, “열어 보세요” 식 UI를 유도(
PR:N). - 트리거 – 사용자가 파일을 열면 파싱 루틴이 특수히 조작된
biSizeImage값을 읽고, 버퍼 경계 밖으로 메모리를 읽음. 이 단계에서 메모리 레이아웃을 탐지해 ROP 가젯/쉘코드 주소를 추정한다(AC:L). - 실행·권한 획득 – 읽은 데이터가 힙/스택에 복사된 뒤, 해당 위치에 저장된 포인터가 제어 흐름을 조작해 임의 코드를 실행한다. 프로세스 권한은 현재 로그인 사용자와 동일(
PR:N). - 영향 – 임의 코드가 실행되어 시스템 명령 수행·파일 탈취·추가 악성 페이로드 다운로드 등 전형적인 RCE 효과를 얻는다.
-
CVSS 벡터 ↔ 실제 조건 매핑
AV:L→ 로컬 파일 열기, 원격 네트워크 접근 불필요.AC:L→ 특수 BMP 헤더만 있으면 충분, 복잡한 우회 기술 필요 없음.PR:N→ 프로세스 권한 상승 없이 현재 사용자 컨텍스트에서 실행.UI:R→ 사용자 상호작용(파일 열기) 필수.
악용 가능성: 이 취약점은 AV:L(로컬) · AC:L(낮은 복잡도) · PR:N(특권 없음) · UI:R(사용자 상호작용 필요)라는 CVSS 벡터에 따라, 공격자는 대상 시스템에 물리적 혹은 원격 RDP/SSH 등으로 접근한 뒤 피해자가 BMP 파일을 열도록 유도하면 충분히 악용할 수 있습니다. 그러나 AV:L이 의미하는 로컬 접근 자체가 사전 조건이므로, 외부에서 바로 원격으로 이용하기는 어렵고 따라서 등급이 hard 으로 평가됩니다. EPSS = 0.00113이라는 실측값은 현재까지 실제 공격 사례가 극히 드물다는 것을 보여주며, KEV에 등재되지 않은 점 역시 공개된 악용 코드가 존재하지 않음을 의미합니다. 공격 표면은 Simcenter Femap의 파일‑import 기능(예: “File → Open” 또는 드래그‑앤‑드롭)에서 BMP 파서를 호출하는 내부 API이며, 해당 엔드포인트에 특수 제작된 BMP 파일을 전달하면 out‑of‑bounds 읽기가 발생합니다. 이 파일은 일반 사용자가 다운로드하거나 이메일 첨부 등으로 전파될 수 있으므로, 사용자에게 악성 BMP를 열게 하는 사회공학이 주요 초기 접근 단계가 됩니다. 성공 시 취약한 프로세스의 메모리 영역을 조작해 임의 코드를 실행할 수 있어, 동일 권한 내에서 추가 권한 상승이나 지속화 공격으로 이어질 가능성이 존재합니다.
💥 영향 분석
- 악성 BMP 파일을 열면 **코드 실행(RCE)**이 가능해져, 공격자는 동일 사용자 권한으로 임의 명령을 수행할 수 있습니다.
- 결과적으로 기밀 설계 데이터 탈취, 추가 악성 도구 설치, 내부 네트워크 이동 등이 발생합니다.
🔗 관련 취약점·체이닝
- 유형: CWE‑125 (Out‑of‑bounds Read) → 메모리 오염 → RCE.
- 가능한 체인 패턴
- 정보 누출 (메모리 덤프) → 코드 재사용 (ROP 가젯 확보) → 원격 코드 실행.
- 동일 프로세스 내 다른 플러그인/스크립트 엔진이 존재한다면, CWE‑787(버퍼 오버플로)와 결합해 권한 상승 또는 영구화가 가능할 수 있습니다.
- 현재 공개된 추가 CVE는 확인되지 않았으나, 유사 이미지 파싱 취약점(CVE‑2023‑xxxx 등)이 존재한다면 동일 파일 포맷을 재사용해 멀티‑벡터 체이닝이 이론적으로 가능함(
추정:).
🔎 탐지
- 프로세스 로그에
Access violation reading location 0x...혹은EXCEPTION_ACCESS_VIOLATION발생 시점과 파일 경로가 BMP인 경우. - 메모리 무결성 검사 도구(EDR)에서 Out‑of‑bounds read 이벤트와 함께
femap.exe·SimcenterFemap.dll이 연관된 스택 트레이스 감지. - 파일 무결성 모니터링: 비정상적으로 큰
biSizeImage값을 가진 BMP 파일이 열릴 때 경보 생성.
🛡️ 완화 방안
- 패치 적용 – Simcenter Femap V2606.0001 이상 버전으로 즉시 업그레이드. (다중 소스에서 일관성 확인된 교차검증 결과)
- 임시 차단 – BMP 파일 형식의 자동 열기를 비활성화하고, 신뢰할 수 없는 경로에서 온 BMP 파일은 금지.
- 실행 제한 – 애플리케이션 화이트리스트와 AppLocker 등으로
femap.exe가 비관리자 계정에서 실행되지 않도록 제어. - 모니터링 강화 – 위 탐지 지표를 EDR/SIEM에 연동해 실시간 알림 설정.
우선순위 근거: CVSS 7.8·비‑KEV·EPSS 0.00113(실측 악용예측이 낮지만,
AV:L/AC:L/PR:N/UI:R조합으로 공격 난이도는 ‘hard’)이며, 규칙 기반 우선순위 로직에 따라 이번 주 내 scheduled 대응으로 지정되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00113 · exploit=hard · in_scope=None