[단독분석] 분석 — CVE-2026-66360
CVE-2026-66360 is a high‑severity heap over‑read DoS vulnerability in the ISO Presentation layer that can be triggered via a crafted TCP/102 connection before MMS session establishment, and immediate mitigation should focus on blocking malformed negotiation traffic and applying vendor patches.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 미확보 · 악용난이도 easy
🔍 공격 기법
- 공격자는 TCP 포트 102(ISO‑TCP)로 정상적인 세션 협상 단계에 진입하기 전, 길이 검증이 누락된 프레젠테이션 파라미터에 길이 0 값을 포함한 패킷을 전송합니다.
- 해당 필드가 처리되는 과정에서 제한된 힙 영역을 과다 읽게 되며, 프로세스가 비정상 종료되어 서비스 가용성이 상실됩니다.
- 이 공격은 네트워크 접근만으로 가능하고(AV:N), 복잡도 낮음(AC:L), 권한·사용자 개입 없이 수행됩니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 공격자가 네트워크를 통해 별도의 인증이나 사용자 상호작용 없이 낮은 복잡도로 취약 서비스에 접근할 수 있음을 의미합니다. EPSS 값이 제공되지 않고 KEV에도 등재되지 않아 현재 공개된 악용 사례가 없으며, 이론적 심각도와는 별개로 실제 위협 수준은 제한적이라고 판단됩니다. 이 취약점은 ISO Presentation layer에서 길이 검증이 누락되어 zero‑length 필드가 힙 오버리드를 일으키며, MMS 세션 수립 이전에 발생합니다. 공격자는 TCP 포트 102(ISO‑MMS)로 직접 연결해 조작된 패킷을 전송하면 되므로 인증이나 사용자 동의가 필요하지 않습니다. 따라서 노출된 MMS 엔드포인트와 프레젠테이션 데이터 필드가 주요 공격 표면이며, 내부
💥 영향 분석
- 기술적 위험: 프로세스 비정상 종료에 따른 서비스 중단(Denial‑of‑Service). 데이터 유출, 시스템 장악, 횡적 이동 등은 본 취약점에서 직접 발생하지 않음.
- 비즈니스 리스크: 가용성 저하로 인한 생산 라인·제어 시스템 운영 중단 위험이 존재하며, 특히 산업 자동화 환경에서 ISO‑TCP(102) 포트를 열어두는 경우 영향이 클 수 있습니다. 규제·컴플라이언스 측면에서는 서비스 연속성을 요구하는 표준(예: IEC 62443) 위반 가능성이 있습니다.
- 영향 제품·노출 규모: 현재 공개된 자료에선 영향을 받는 구체적 제품이 확인되지 않았으나, ISO Presentation Layer를 구현한 모든 시스템이 잠재 대상이며, 특히 MMS(MODBUS Messaging Service)를 사용 중인 장비가 주요 노출 경로입니다.
- 교차검증: 다중 소스에서 일관성이 확인됐으며(“다중 소스 데이터 일관성 확인됨”, 신뢰도 1.0) 따라서 보고된 내용은 보수적 고위험 점수를 유지합니다.
🔗 관련 취약점·체이닝
- 동일한 ISO‑TCP/102 스택을 대상으로 하는 CWE‑126 (Buffer Over-read) 계열의 과거 취약점과 유사한 공격 경로를 가질 수 있습니다.
- 별도 권한 상승 또는 원격 코드 실행 기능은 없으나, 서비스 복구 절차가 미비할 경우 재시작 스크립트를 악용해 추가적인 CWE‑400 (Resource Exhaustion) 형태의 연쇄 공격이 가능할 수 있습니다.
🔎 탐지
- 네트워크 레벨: TCP/102 포트에서 프레젠테이션 협상 단계에 길이 0인 파라미터가 포함된 패킷을 감시합니다. 예시 Snort 규칙
bash1alert tcp any any -> $HOME_NET 102 (msg:"CVE-2026-66360 zero‑length presentation field"; content:"|00 00|"; offset:??; depth:2; classtype:attempted-dos; sid:1000001;)
- 호스트 레벨: 해당 프로세스(예:
mmsd,iso_tcpd)가 비정상 종료하거나 “segmentation fault”/“heap over‑read” 로그를 기록할 경우 경보 생성. - SIEM: 위 네트워크 이벤트와 프로세스 크래시 로그를 연계해 상관관계 분석 룰 적용.
🛡️ 완화 방안
- 즉시 조치: 방화벽 또는 IDS/IPS에서 TCP/102에 대한 비정상적인 프레젠테이션 협상 패킷(길이 0) 차단 규칙을 배포합니다.
- 패치·업데이트: 공급업체가 제공하는 보안 업데이트가 발표되는 즉시 적용하고, 아직 패치되지 않은 경우 해당 기능을 비활성화하거나 대체 프로토콜(MMS over TCP 502 등)으로 전환합니다.
- 운영 절차: 서비스 중단 시 자동 복구 스크립트를 검증하고, 재시작 주기를 제한하여 지속적인 DoS 공격에 대한 노출을 최소화합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=미확보 · exploit=easy · in_scope=None