[단독분석] 분석 — CVE-2026-12663
CVE-2026-12663 grants “Everyone” write access to the ControlFLASH™ installation directory, enabling arbitrary code execution at the logged‑in user level; immediate mitigation is required and monitoring should be instituted.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00105 · 악용난이도 hard
🔍 공격 기법
- 설치 프로그램이 제품 디렉터리에 Everyone 그룹에 대한 쓰기 권한을 부여함.
- 공격자는 해당 디렉터리 내에 악성 실행 파일·스크립트를 배치하고, 사용자가 해당 경로를 신뢰하거나 자동 실행 메커니즘(예: DLL 로드, 시작 메뉴)으로 호출하도록 유도함.
- 성공 시 임의 코드 실행이 이루어져, 로그인된 사용자 권한 수준에서 명령을 수행할 수 있음.
악용 가능성: 이 취약점은 AV = Network, AC = High, PR = Low, UI = Required 로 해석될 수 있습니다. 즉 공격자는 네트워크를 통해 대상 시스템에 접근해야 하지만, 파일을 임의로 쓰기 위해서는 “Everyone” 그룹에게 부여된 쓰기 권한이 있는 설치 디렉터리에 직접 파일을 배치하거나 기존 실행 파일을 교체해야 하며, 이는 로컬 사용자 계정으로 로그인된 상태에서만 가능한 높은 난이도의 전제조건입니다. EPSS = 0.00105(0.105 %)라는 실측값은 현재까지 실제 악용 사례가 거의 없음을 의미하고, KEV 목록에 등재되지 않은 점도 야생 공격 관측이 미미함을 뒷받침합니다. 트리거 조건은 공격자가 해당 디렉터리에 악성 파일을 놓고, 시스템이 해당 파일을 실행하도록 유도하는 시나리오(예: 서비스 시작, 스케줄러 작업)이며, 노출되는 공격 표면은 설치 경로 자체와 이를 접근 가능한 파일 공유·SMB 프로토콜 등입니다. 따라서 권한이 제한된 로컬 사용자라 하더라도 “Everyone” 그룹의 쓰기 권한을 악용하려면 사전 준비가 필요하고, 실제 네트워크를 통한 원격 실행은 어려워 공격 난이도는 “hard” 수준으로 평가됩니다.
💥 영향 분석
- 기술적 위험
- 임의 코드 실행 → 시스템 제어·데이터 변조·악성 프로그램 설치 가능.
- 디렉터리 권한이 과도하게 열려 있어 DLL/EXE 하이재킹 등 추가 공격 경로가 생성될 수 있음.
- 비즈니스 위험
- 서비스 가용성 저하 (악성 프로세스에 의한 시스템 불안정).
- 민감 데이터 유출·무단 변경 가능 → 규제·컴플라이언스 위반 위험.
- 기업 이미지 및 고객 신뢰도 하락.
- 노출 규모
- 영향을 받는 제품은 “ControlFLASH™” 설치본 전부이며, 해당 소프트웨어를 배포·설치한 모든 엔드포인트가 대상임(구체적 버전·배포 범위는 미상).
🔗 관련 취약점·체이닝
- 추정: CWE‑732 (불필요하게 과도한 권한 부여)와 유사한 디렉터리 ACL 오류가 다른 제품에서도 보고된 바 있음.
- 이러한 권한 오류는 DLL 하이재킹(CWE‑1008)이나 임의 파일 실행(CWE‑426)과 결합될 경우 공격 경로를 확대할 수 있음.
🔎 탐지
- 파일 시스템 감시: 설치 디렉터리(
ControlFLASH관련 경로)의 ACL 변경 및 새로운 실행 파일·스크립트 생성 이벤트 기록. - 로그 분석: 설치 프로그램(예:
setup.exe) 실행 시 “Everyone” 권한 부여 메시지가 나타나는지 확인. - EDR/AV 정책: 해당 디렉터리에서 비정상적인 프로세스 실행을 경보로 전환.
🛡️ 완화 방안
- 즉시 조치
- 설치 후
icacls등으로 디렉터리 ACL을 검토·수정하여 “Everyone”의 쓰기 권한을 제거하고, 최소 필요 권한(예: Administrators, SYSTEM)만 부여. - 이미 존재하는 의심 파일을 격리하고, 해당 경로에 대한 실행 정책(AppLocker 등)을 적용.
- 설치 후
- 근본 해결
- 공급업체에서 제공하는 패치 또는 보안 업데이트가 배포될 경우 신속히 적용.
- 소프트웨어 배포 시 설치 프로그램이 최소 권한 원칙을 따르도록 검증·재작성.
- 조직 차원의 파일 권한 관리 정책을 강화하고, 정기적인 ACL 감사 절차를 도입.
본 보고서는 다중 소스 교차검증(신뢰도 1.0)과 실측 EPSS = 0.00105(백분위 0.0117, 등급 hard)를 기반으로 하며, CVSS·KEV 정보가 부재한 점을 고려해 monitor 수준의 우선순위를 결정했습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00105 · exploit=hard · in_scope=None