Kestrel
CVE-2026-66369DGX_D· 2026년 7월 30일 PM 11:36

[단독분석] 분석 — CVE-2026-66369

An off‑by‑one heap OOB read in the GOOSE parser can be triggered by a single unauthenticated Layer‑2 multicast frame, causing denial‑of‑service; immediate mitigation is to block unexpected GOOSE traffic and apply vendor patches.

📋 요약

  • 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 moderate

🔍 공격 기법

공격자는 IEC 61850 프로세스 버스에 연결된 LAN에서 인증 없이 단일 L2 멀티캐스트 프레임을 전송합니다. 해당 프레임이 GOOSE 파서의 특정 필드를 포함하면, 파서는 내부 버퍼 포인터를 오프‑바이‑원으로 이동시켜 힙 OOB 읽기를 발생시키고 구독자 프로세스를 비정상 종료시킵니다([교차검증]).

악용 가능성: AV가 Adjacency(인접 네트워크)이고 AC가 Low이므로 공격자는 동일 LAN 또는 서브스테이션 내부의 이더넷에 물리적으로 연결된 상태만 있으면 복잡한 사전 준비 없이도 이용할 수 있습니다. PR이 None이며 UI가 None이라는 점은 인증 절차나 사용자 상호작용 없이도 악용이 가능함을 의미합니다. 실제 공격 조건은 레이어‑2 멀티캐스트 프레임 하나를 전송하여 GOOSE 파서의 오프‑바이‑원 경계 오류를 유발하는 것으로, 이는 IEC 61850 표준에 따라 공개된 GOOSE 메시지 필드가 처리되는 모든 장비에서 발생할 수 있습니다. 따라서 공격 표면은 GOOSE 프로토콜을 수신하도록 구성된 서브스테이션 스위치·리시버와 같은 엔드포인트와, 멀티캐스트 주소 및 해당 프레임 포맷을 조작할 수 있는 네트워크 인터페이스에 한정됩니다. EPSS 데이터가 존재하지 않아 현재 관측된 악용 사례는 없지만, CVSS AV:A/AC:L/PR:N/UI:N 벡터가 보여 주듯 이론적 심각도와 별개로 공격이 실현될 가능성은 충분히 존재합니다. KEV 리스트에 등재되지 않은 점은 아직 공개적인 익스플로잇이 보고되지 않았음을 의미하지만, 해당 취약점이 서비스 거부(DoS) 효과를 일으키는 점을 고려하면 방어자는 위험 수준을 moderate로 평가하고 대비해야 합니다.

💥 영향 분석

  • 기술적 위험: 힙 OOB 읽기로 인해 GOOSE 파서를 사용하는 구독자 프로세스가 강제 종료되어 서비스 가용성이 중단됩니다(CVSS 벡터 C:N/I:N/A:H). 데이터 유출·시스템 장악·횡적 이동은 관찰되지 않았습니다.
  • 비즈니스 리스크: 전력망 자동화, 변전소 제어 등 GOOSE 프로토콜을 활용하는 산업 현장에서 가용성 손실이 발생하면 SLA 위반 및 규제·컴플라이언스 위험이 증가합니다.
  • 영향 제품·노출 규모: 현재 공개된 자료에서는 영향을 받는 구체적인 제품명이 확인되지 않아(“미상”) 모든 IEC 61850‑준수 장비가 잠재적 대상이라고 판단됩니다([교차검증]). 특히 레이어‑2 멀티캐스트 트래픽을 필터링하지 않는 환경에서 위험이 확대됩니다.

🔗 관련 취약점·체이닝

본 메모리‑오프셋 오류(CWE‑125)와 유사한 Memory‑Corruption 유형이 존재하지만, 현재 알려진 체이닝 사례는 없으며 추가 공격 단계가 요구되지 않습니다.

🔎 탐지

  • 네트워크 레이어: 예상되지 않은 GOOSE 목적 MAC 주소(예: 01‑0C‑CD‑01‑xx‑xx)와 UDP 포트 102의 멀티캐스트 트래픽을 실시간으로 모니터링합니다.
  • 호스트/프로세스 레이어: GOOSE 파서 모듈 오류 로그 및 해당 프로세스 비정상 종료 이벤트를 SIEM에 연계합니다. 예시 시그니처: event.type:"process_termination" AND process.name:*goose* 또는 eth.dst == 01:0C:CD:01:* && udp.port == 102.

🛡️ 완화 방안

  1. 즉시 조치
    • 스위치·방화벽에서 예상되지 않은 GOOSE 멀티캐스트 주소에 대한 트래픽을 차단하거나 제한합니다.
    • 프로세스 비정상 종료 시 자동 재시작 및 알림 정책을 적용합니다.
  2. 근본 해결
    • 공급업체가 제공하는 패치를 신속히 적용하고, 파서 로직에서 경계 검증을 강화하도록 업데이트합니다.

우선순위 판단 근거: CVSS 6.5·비‑KEV·EPSS 미확보·exploit = moderate를 종합해 이번 주 내 대응(scheduled)으로 결정되었습니다([우선순위 결정]).

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…