ArmorStart LT에 저장형 XSS와 웹서버 DoS 취약점(CVE-2026-19471·19472)이 왜 중요한가

ArmorStart LT에서 발견된 저장형 XSS 취약점(CVE-2026-19471)은 사용자 입력값이 적절히 처리되지 않아 다른 사용자에게 악성 스크립트를 실행하게 하고, 웹서버 DoS 취약점(CVE-2026-19472)은 조작된 HTTP PUT 요청으로 웹서버 가용성을 상실시킬 수 있습니다.

ArmorStart LT 취약점 개요: SD1797과 CISA ICSA-26-246-04가 말하는 것

Rockwell Automation은 최근 자사의 ArmorStart LT 제품에서 두 건의 보안 취약점을 발견해 공식 보안 공지 SD1797을 내놓았습니다. 이 취약점들은 벤더사의 내부 정기 테스트 과정에서 나온 것이며, 고객 투명성 확보와 비즈니스 환경 개선을 목적으로 보고되었습니다.

미국 사이버보안 및 인프라 보안국(CISA)도 2026년 9월 3일 해당 취약점을 다루는 공식 권고문 ICSA-26-246-04를 발행했습니다. CISA는 이 취약점이 전 세계에 배포된 제품에 해당하며, 특히 중요 제조(Critical Manufacturing) 부문과 밀접한 관련이 있다고 명시했습니다.

상세 분석: CVE-2026-19471 및 CVE-2026-19472

1. CVE-2026-19471: 저장형 크로스사이트 스크립팅(Stored XSS)

이 취약점은 사용자 입력값이 적절하게 새니타이즈(Sanitize)되지 않은 채 서버에 저장될 때 발생합니다. 공격자가 악의적인 스크립트를 주입해 서버에 저장해두면, 이후 그 페이지에 접근하는 다른 사용자의 브라우저에서 스크립트가 실행되는 구조입니다.

공개된 자료에는 구체적인 입력 경로와 세부 악용 시나리오에 대한 기술 정보가 없어 공격 표면 범위를 단정하기 어렵습니다. 다만 CVE 레코드를 보면 ArmorStart LT에는 다수의 저장형 XSS 보안 이슈가 존재하는 것으로 파악됩니다.

2. CVE-2026-19472: 웹서버 서비스 거부(DoS)

이 취약점은 ArmorStart LT의 내장 웹서버가 조작된 HTTP PUT 요청을 처리하는 과정에서 부적절한 처리로 인해 생깁니다. 공격자가 특수하게 제작된 HTTP PUT 요청을 전송하면 내장 웹서버의 가용성이 상실되어 정상적인 서비스 이용이 불가능한 DoS 상태에 빠집니다. CISA ADP의 SSVC 분석 결과, 이 공격은 자동화 가능(Automatable: yes)한 것으로 평가되었습니다.

영향 범위 및 심각도 분석

이번 취약점의 영향은 특정 펌웨어 버전과 제품 카탈로그 번호에 국한됩니다. 영향 범위와 각 취약점의 심각도 점수는 다음과 같습니다.

제품 영향 범위

  • 영향 펌웨어 버전: v2.001 및 그 이하 버전
  • 대상 카탈로그 번호: Bul 290E, 291E, 294E

취약점 심각도 비교

CVE ID 취약점 유형 CVSS 3.1 점수 CVSS 4.0 점수 CWE ID
CVE-2026-19471 Stored XSS 7.3 6.9 CWE-79
CVE-2026-19472 DoS 7.5 8.7 CWE-770

대응 방안 및 보안 권고 사항

펌웨어 업데이트

Rockwell Automation은 이번 취약점을 해결하기 위해 펌웨어 v2.002 버전을 출시했습니다. 영향 범위에 해당하는 v2.001 이하 버전 사용자는 최신 버전인 v2.002 이상으로 업그레이드하는 것이 좋습니다.

완화 및 방어 조치

현재 벤더가 내놓은 별도의 완화 우회책(Workaround)은 없습니다. 당장 업그레이드가 어려운 운영자는 다음과 같은 보안 모범 사례를 지키는 수밖에 없습니다.

  1. 네트워크 노출 최소화: 제어 시스템이 인터넷에 직접 노출되지 않도록 구성합니다.
  2. 망 분리 및 격리: 방화벽으로 제어 시스템 네트워크와 원격 장치를 비즈니스 네트워크로부터 격리합니다.
  3. 안전한 원격 접근: 더 안전한 인증 및 접근 방법으로 시스템에 접속하도록 설정합니다.

발견 경위와 실제 악용 현황

이번 취약점들은 외부 공격자가 발견한 것이 아니라 Rockwell Automation의 내부 정기 테스트 과정에서 식별된 것입니다. CISA에 보고된 내용에 따르면 현재까지 이 취약점들을 겨냥해 악용한 공개 사례는 알려진 바 없습니다.

그래도 CVSS 4.0 기준 8.7(High)을 기록한 DoS 취약점은 자동화된 공격이 가능하다는 점에서, 현장 운영자의 신속한 패치 적용이 필요합니다.

댓글 남기기