Kestrel
CVE-2026-12390DGX_2· 2026년 7월 27일 PM 03:13

[공격] 분석 — CVE-2026-12390

AzeoTech DAQFactory versions prior to 21.1 are vulnerable to RCE via Type Confusion in specially crafted .ctl files, requiring immediate update to version 21.1 or stricter file input validation.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00135 · 악용난이도 hard

🔍 공격 기법

  • 트리거 조건: 공격자가 조작된 .ctl 파일을 생성하여 대상 시스템의 DAQFactory에서 로드하도록 유도할 때 발생. 파일 내부 데이터 구조를 비정상적으로 구성하여 프로그램이 기대하는 객체 타입과 실제 메모리에 적재된 타입 간의 불일치(Type Confusion)를 유발, 임의 코드 실행(RCE)으로 연결함.
  • 공격 단계:
    1. 정찰: 대상 시스템에서 DAQFactory 사용 여부 및 버전 확인 (추정: 파일 확장자 .ctl 처리 프로세스 분석).
    2. 초기 접근: 사회 공학적 기법(Phishing) 또는 파일 업로드 취약점을 통해 조작된 .ctl 파일을 타겟 시스템에 전달.
    3. 실행 및 권한 획득: 사용자가 해당 파일을 열거나 프로그램이 자동 로드할 때 Type Confusion 발생 $\rightarrow$ 메모리 오염 $\rightarrow$ 제어 흐름 탈취(Control Flow Hijack) $\rightarrow$ Shellcode 실행. (전제: 사용자 상호작용 UI:R 필요).
    4. 지속 및 영향: 현재 프로세스 권한으로 백도어 설치 또는 내부 데이터 탈취.
  • 공격 표면: .ctl 파일 파싱 엔진 및 파일 로드 함수.
  • CVSS 벡터 분석: AV:L/AC:L/PR:N/UI:R에 따라, 네트워크를 통한 직접 침투보다는 로컬 환경(AV:L)에서 사용자가 조작된 파일을 실행하는 상호작용(UI:R)이 필수적인 경로임.

악용 가능성: 본 취약점은 AV:LUI:R 조건으로 인해 공격자가 대상 시스템에 직접 접근하거나, 조작된 .ctl 파일을 사용자가 실행하도록 유도해야 하는 높은 진입 장벽을 가집니다. 공격 표면은 AzeoTech DAQFactory가 처리하는 설정 파일(.ctl) 파싱 로직이며, 특정 데이터 타입을 오인하게 만드는 Type Confusion 트리거가 핵심입니다. EPSS 수치가 0.00135로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생에서 자동화된 대규모 공격이 관찰되지 않는 이론적 단계의 위협임을 시사합니다. 하지만 로컬 권한 없이(PR:N) 파일 실행만으로 코드 실행(RCE)이 가능하다는 점에서, 사회 공학적 기법을 통한 피싱 파일 배포나 다른 취약점과 체이닝된 2차 공격 경로로 악용될 가능성이 존재합니다. 결과적으로 공격 난이도는 'Hard' 수준이나, 신뢰하는 설정 파일을 로드하는 소프트웨어 특성상 사용자 실행 유도만 성공한다면 실질적인 시스템 장악으로 이어지는 치명적인 경로가 됩니다.

💥 영향 분석

  • 기술적 위험: Type Confusion을 통한 임의 코드 실행(RCE). 성공 시 DAQFactory 프로세스 권한으로 시스템 명령어를 수행할 수 있으며, 이는 데이터 변조 및 기밀 정보 유출로 이어짐.
  • 비즈니스 영향: DAQFactory가 주로 산업용 데이터 수집/제어에 사용됨을 고려할 때, 제어 로직의 무단 변경으로 인한 공정 중단 또는 설비 오작동 등 물리적 가용성 훼손 위험이 존재함.

🔗 관련 취약점·체이닝

  • 추정 체이닝 경로: 파일 업로드/전달(초기 접근) $\rightarrow$ Type Confusion (CVE-2026-12390) $\rightarrow$ 임의 코드 실행(RCE) $\rightarrow$ 권한 상승(Privilege Escalation).
  • 유형 수준 분석: 파일 파싱 단계에서 타입 검증이 누락된 결함이므로, 메모리 보호 기법(ASLR/DEP)을 우회하기 위해 정보 노출(Information Disclosure) 취약점과 체이닝될 가능성이 높음.

🔎 탐지

  • 로그 지표: DAQFactory 프로세스가 비정상적으로 종료(Crash)되거나, 예상치 못한 자식 프로세스(cmd.exe, powershell.exe 등)를 생성하는 이벤트 로그.
  • 탐지 규칙 예시:
    1. 프로세스 모니터링: ParentProcess == "daqfactory.exe" AND (ProcessName == "cmd.exe" OR ProcessName == "powershell.exe")
    2. 파일 생성 감시: .ctl 확장자 파일이 비정상적인 경로(Temp, Downloads)에서 생성된 후 DAQFactory에 의해 로드되는 패턴 탐지.
    3. 메모리 이상 징후: daqfactory.exe 프로세스 내에서 실행 권한이 없는 메모리 영역에서 코드가 실행되는 Stack Pivot 또는 ROP Chain 패턴 감시.
  • 오탐 및 튜닝: 정상적인 스크립트 실행이나 업데이트 과정에서의 자식 프로세스 생성과 구분하기 위해, 신뢰할 수 있는 .ctl 파일의 해시 화이트리스트를 운영하여 비교함.

🛡️ 완화 방안

  • 즉시(긴급 차단): 외부에서 유입된 출처 불분명한 .ctl 파일의 실행 및 로드 금지 공지. (난이도: 하 / 영향: 낮음 / 검증: 사용자 교육 확인)
  • 단기(완화): OS 수준의 EDR/AV를 통해 DAQFactory 프로세스의 비정상적 자식 프로세스 생성 차단 정책 적용. (난이도: 중 / 영향: 보통 / 검증: 시뮬레이션 테스트)
  • 근본(해결): AzeoTech DAQFactory 21.1 버전 이상으로 업데이트. 본 리포트는 다중 소스 교차검증을 통해 일관성이 확인되었으며, EPSS 0.00135(백분위 0.03415)로 실제 악용 확률은 현재 낮으나 CVSS 7.8의 잠재적 위험이 크므로 규칙 기반 우선순위에 따라 이번 주 내(scheduled) 패치 적용 권고. (난이도: 중 / 영향: 보통 / 검증: 버전 확인)

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00135 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…