CISA가 2026년 9월 3일 발표한 ICSA-26-246-05에 따르면, Rockwell Automation 1756-ENBT 모듈의 모든 버전에서 변조 CIP 패킷 한 번으로 모듈이 크래시하고 통신이 중단되며, 복구에는 재시작이 필요하다. 현재 이 취약점을 노린 공개 악용은 보고되지 않았으나, 영향 범위가 전 세계 주요 인프라 부문을 아우르는 점을 고려하면 사전 대응의 우선순위는 높다.
CVE-2025-10478 개요: CISA 고지 발행 경위
Rockwell Automation이 CISA에 해당 취약점을 보고했고, CISA가 2026년 9월 3일 ICS 보안 고지 ICSA-26-246-05를 발행했다. 고지 본문에서는 “Initial Republication of Rockwell Automation security advisory”로 기재되어 있다. 공식 고지 전문은 CISA ICS Advisories 페이지에서, CSAF 구조화 데이터는 GitHub cisagov/CSAF 저장소의 OT/white/2026 경로에서 확인 가능하다.
1756-ENBT의 역할: Logix 5000과 Ethernet 기기를 잇는 EtherNet/IP 브리지
1756-ENBT는 ControlLogix EtherNet/IP 브리지로, Logix 5000 컨트롤러와 Ethernet 기기 간 EtherNet/IP 통신을 가능하게 하는 장치다. 이 모듈이 정상 작동하는 동안만 Logix 5000 컨트롤러와 Ethernet 기기 간 EtherNet/IP(CIP) 통신이 중계된다. 모듈 크래시가 발생하면 이 중계 경로 전체가 단절된다. 해당 세그먼트 내 모든 EtherNet/IP 통신이 중단된다.
공격 구조: 변조 CIP 패킷이 크래시를 유발하는 방식
트리거 메커니즘
네트워크에서 도달 가능한 공격자가 변조된 CIP 패킷을 1756-ENBT 모듈로 전송하면 모듈이 크래시한다. CISA 고지 원문은 “An attacker could exploit this vulnerability by sending a crafted CIP packet, causing the module to crash. The device requires a restart to recover.”라고 명시한다. 관련 CWE는 CWE-754(Improper Check for Unusual or Exceptional Conditions)로, 예외적 입력에 대한 검사 미흡이 근본 원인이다.
공개되지 않은 세부 사항
공격에 사용된 구체적 CIP 패킷 구조나 정확한 트리거 조건은 현재까지 공개된 PoC나 외부 기술 분석에서 확인되지 않는다. 패킷의 어느 필드, 어떤 값이 크래시를 유도하는지에 대한 기술적 디테일은 비공개 상태이며, 공격 재현을 위한 추가 분석이 필요할 수 있다.
영향 범위: 모든 버전과 배포 부문
버전 영향
1756-ENBT 모듈의 모든 버전(vers:all/*) 이 영향을 받는다. CISA 고지에서는 Product Status를 “known_affected”로 표기하며, 동일 모델 내 펌웨어 패치 여부는 명시되지 않았다. 권장 조치가 다른 모델로의 업그레이드로만 제시되어 있기 때문에, 현재 유통 중인 1756-ENBT 단품에 대한 패치 업데이트는 확인되지 않은 상태다.
배포 부문과 지역
CISA 고지에 따르면 해당 모듈은 중요 제조(Critical Manufacturing), 식품·농업(Food and Agriculture), 운송 시스템(Transportation Systems), 수자원·하수도(Water and Wastewater) 부문의 전 세계(Countries/Areas: Worldwide)에 배포되어 있다. 해당 모듈이 내장된 네트워크 세그먼트의 인벤토리 재점검이 필요하다.
심각도 평가: CVSS와 CWE
| 항목 | 내용 | 근거 |
|---|---|---|
| CVE 식별자 | CVE-2025-10478 | |
| 고지 번호 | ICSA-26-246-05 | |
| 발행일 | 2026-09-03 | |
| CVSS v3.1 Base Score | 7.5 (HIGH) | |
| CVSS v3.1 Vector | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | |
| CVSS v4.0 Base Score | 8.7 (HIGH) | |
| CWE | CWE-754 (Improper Check for Unusual or Exceptional Conditions) | |
| 영향 버전 | vers:all/* | |
| 공개 악용 여부 | 미보고 | |
| KEV 등재 여부 | 확인되지 않음 |
CVSS v3.1 벡터에서 AV:N(네트워크 접근), AC:L(낮은 공격 복잡도), PR:N(권한 불필요)을 확인할 수 있다. 이는 방화벽 내부라도 CIP(EtherNet/IP) 트래픽이 도달 가능한 공격자가 인증 없이 취약 패킷을 전송할 수 있음을 의미한다.
Rockwell Automation 자체의 별도 심각도 평가(사내 CVSS 또는 risk rating)는 이번 고지에 포함되지 않아, vendor severity와 독립적 운영 우선순위를 수치로 직접 비교하기는 어렵다. 운영 판단은 CISA 공식 CVSS 기준을 따르는 수밖에 없다.
복구 조건: 재시작 필수와 통신 중단
모듈 크래시 이후 정상 작동하려면 재시작이 필요하다. 재시작 완료까지 Logix 5000 컨트롤러와 Ethernet 기기 간 EtherNet/IP 통신이 중단된다. 현장 관점에서 이는 해당 세그먼트의 제어 루프가 통신 경로를 통하는 모든 I/O 태그의 갱신이 정지하는 상황이며, 생산 라인 가동 중단이나 플랜트 연동 제어 단절로 이어질 수 있다.
대응 방안
1. 공식 권장 조치: 모델 업그레이드
Rockwell Automation은 1756-ENBT를 1756-EN2T 또는 1756-EN4TR으로 업그레이드할 것을 권고한다. 업그레이드가 불가능한 경우 Rockwell Automation의 보안 모범 관행을 적용하도록 안내하고 있다. 동일 모델 내 펌웨어 패치 여부는 명시되지 않으므로, 업그레이드 전 Rockwell 기술 지원이나 공식 보안 권고 문서 확인이 필수다.
2. 네트워크 완화 관행
CISA가 권장하는 관행에 따라:
- 제어 시스템 기기의 네트워크 노출을 최소화한다.
- 제어 기기에 대한 인터넷 접근을 차단한다.
- 제어 네트워크와 원격 기기를 방화벽 후방에 배치하고, 업무(OT와 IT) 네트워크와 격리한다.
특히 1756-ENBT가 부착된 Ethernet 세그먼트에서 EtherNet/IP(CIP) 트래픽이 불필요한 외부 네트워크로 열려 있지 않은지 방화벽 규칙을 재점검하는 것이 실질적 위험을 줄이는 즉각적 조치다.
3. 인벤토리 및 모니터링
모든 버전이 영향받으므로, 현장에 설치된 1756-ENBT의 수량·위치·연결된 컨트롤러·세그먼트를 재조사하고, 업그레이드 또는 대체 계획에 반영한다. 모듈 크래시 후 재시작까지의 통신 단절 시간을 사전에 시뮬레이션해서, 해당 중단이 생산·안전 프로세스에 미치는 영향을 평가해 둘 필요가 있다.
현재 위험 수준: 공개 악용 미보고와 KEV 불명확성
CISA는 현재 이 취약점을 노린 공개 악용이 보고되지 않았다고 밝혔다. CISA KEV(Known Exploited Vulnerabilities) 카탈로그 등재 여부는 확인되지 않아, KEV 기반의 우선순위 조치가 적용되는지는 판단할 수 없다.
그러나 “공개 악용 미보고”는 공격자가 존재하지 않음을 의미하지 않는다. 구체적 CIP 패킷 구조가 비공개인 상태에서도, EtherNet/IP 브리지에 대한 CIP 패킷 변조 공격은 연구자 또는 내부 인사의 기술적 노력으로 재현이 가능하고, 공격 표면(네트워크 도달, 권한 불필요)이 넓다. 모든 버전 영향과 재시작 필수라는 복구 조건을 고려할 때, 업그레이드 또는 대체가 완료될 때까지 1756-ENBT가 부착된 네트워크 세그먼트에 대한 모니터링 강도와 방화벽 세분화를 유지하는 것이 바람직하다.
ASSURANT(보안업체) 미러 페이지와 일본 Device Security Lab 뉴스레터도 동일 고지 핵심 내용(모든 버전 영향, CIP 패킷 크래시, 재시작 필요, CVSS 3.1 7.5, 업그레이드 권고)을 교차 확인하고 있으며, 원문 기사 역시 CISA 고지 본문과 일치한다.
본 초안은 CISA ICSA-26-246-05 공식 고지 및 공개된 교차 출처를 근거로 작성했으며, 근거 장부에 없는 사실은 포함하지 않았다. 1756-ENBT 동일 모델 펌웨어 패치 여부, NVD 상세 레코드, KEV 등재 상태는 미확인 항목으로 남아 있으며, 최종 대응 결정 전 Rockwell Automation 공식 지원 채널과 CISA KEV 카탈로그를 재확인하는 편이 안전하다.