CVE-2026-77393, Ignition 기본 권한 공란으로 인증 사용자 누구나 프로젝트 생성 가능

Inductive Automation Ignition 8.1.53 이하 버전에서 Gateway 보안 설정의 ‘Create Project Role(s)’ 필드가 기본값으로 공란(빈 값) 상태로 제공되면서, 게이트웨이 스크립트를 실행할 수 있는 인증된 사용자라면 누구나 프로젝트를 생성하게 되는 권한 문제가 발생합니다.

CVE-2026-77393 개요 및 공개 경로

CISA는 2026년 9월 3일, ICSA-26-246-06 어드바이저리를 통해 Inductive Automation Ignition의 기본 권한 불량(Incorrect Default Permissions) 취약점인 CVE-2026-77393을 공개했습니다. 본 취약점은 North Echo Security Research의 Christopher Lusk가 보고했으며, Elhussain Fathy(0xSphinx)가 독립적으로 보고하여 수정 사항을 확인했습니다. 벤더사인 Inductive Automation은 2026년 8월 22일 Trust Center에 관련 내용을 먼저 게시한 뒤 CISA에 보고하는 절차를 밟았습니다.

이 취약점은 전 세계적으로 배포된 Critical Manufacturing, Energy, Information Technology 분야의 인프라에 영향을 미칠 수 있으며, 본사는 미국에 위치하고 있습니다.

취약점 발생 원인과 상세 메커니즘

핵심 원인은 Gateway 보안 설정 내 ‘Create Project Role(s)’ 필드의 기본값이 공란으로 출고되었다는 점에 있습니다.

‘Create Project Role(s)’ 설정의 역할

이 설정 필드는 Classic 인증 전략(Authentication Strategy) 전용으로, 새로운 Designer 프로젝트를 생성하는 데 필요한 역할을 지정하는 항목입니다. 사용자가 새 프로젝트를 만들려면 지정된 역할 가운데 하나 이상을 보유해야 합니다.

공란 설정의 보안적 의미

벤더인 Inductive Automation의 입장에서 이는 접근 제어 자체의 결함이 아니라 기본값 구성의 문제입니다. 보안 제어 기능은 설정된 값대로 정확히 동작했으나, 설정값이 빈 상태로 제공됐기 때문에 프로젝트 생성 시 요구되는 역할이 없는 상태가 되었습니다. 게이트웨이 스크립트를 실행할 수 있는 인증된 사용자라면 누구나 프로젝트 생성 권한을 갖게 됩니다. 의도된 보안 범위를 벗어난 결과입니다.

영향 범위 및 심각도 평가

CVE-2026-77393은 CVSS 기준 ‘높음(High)’ 단계의 심각도로 평가되었습니다. 특히 네트워크를 통한 접근이 가능하고 공격 복잡성이 낮아 신속한 조치가 필요합니다.

심각도 수치 분석

취약점의 심각도는 CVSS v3.1 기준 8.8점, CVSS 4.0 기준 8.7점으로 산정되었습니다. 구체적인 CVSS v3.1 벡터는 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H이며, 이는 낮은 수준의 권한(PR:L)만으로도 높은 영향력(C:H, I:H, A:H)을 행사함을 의미합니다. 해당 취약점은 CWE-276(Incorrect Default Permissions)으로 분류됩니다.

취약점 영향 분석 표

항목 세부 내용
대상 버전 Inductive Automation Ignition 8.1.53 이하
취약점 유형 기본 권한 불량 (CWE-276)
필요 조건 Gateway 인증 완료 및 게이트웨이 스크립트 실행 가능
심각도(CVSS v3.1) 8.8 (High)
영향 결과 인증된 임의 사용자의 프로젝트 생성 가능

대응 및 해결 방안

현재까지 이 취약점을 겨냥한 공개 PoC나 독립적인 기술 분석, 실제 야생(in-the-wild)에서의 악용 사례는 보고되지 않았습니다. 그러나 Gateway 인증만으로 진입 장벽이 상대적으로 낮을 수 있다는 분석이 있으므로, 운영자가 즉시 취할 조치는 다음과 같습니다.

1. 즉시 조치: 보안 설정 수정 (Mitigation)

업그레이드가 즉시 불가능한 환경에서는 ‘Create Project Role(s)’ 필드에 구체적인 보안 레벨 경로를 입력해 취약점을 완전히 폐쇄할 수 있습니다.

  • 설정 방법: 해당 필드에 Designer Role에 맞는 경로를 입력합니다.
  • 설정 예시: Authenticated/Roles/Administrator와 같이 특정 역할을 지정하며, 여러 역할을 지정할 때는 쉼표로 구분해 입력합니다.
  • 효과: 설정을 채우는 즉시 해당 역할을 보유한 사용자만 프로젝트를 생성할 수 있게 됩니다.

2. 중장기 조치: 버전 업그레이드 (Remediation)

근본적인 해결을 위해 최신 버전으로 업그레이드할 것을 권장합니다.

  • 권장 버전: Ignition 8.1.54 이상 또는 최신 8.3 버전.
  • 변경 사항: 8.1.54 버전부터는 프로젝트 생성 기능이 Designer 세션으로만 제한되도록 구조가 변경되었습니다. 더 이상 ‘Create Project Role(s)’ 설정값에 의존하지 않아 취약점이 해결되었습니다.
  • 참고: 8.3 시리즈는 해당 구조적 변경이 이미 적용되어 있어 본 취약점의 영향을 받지 않습니다.

운영자 주의사항

보안 엔지니어와 ICS OT 담당자는 Ignition 8.1 사용자 매뉴얼의 Gateway General Security Settings 섹션을 참고해 다른 보안 필드들의 설정 상태를 점검해야 합니다. 매뉴얼에 따르면 일부 보안 레벨 기반 필드에서 빈 값은 ‘Public’ 보안 레벨, 즉 제한 없는 접근을 의미한다는 주의 표기가 있습니다. 이 취약점의 대상인 ‘Create Project Role(s)’ 필드 설명 자체에는 해당 문구가 직접 명시되어 있지 않지만 [Conflicts], 실제 동작 결과가 제한 없는 접근을 허용했다는 점을 고려하면 모든 보안 관련 설정 필드에는 명시적인 권한 부여 체계를 수립해 두는 것이 중요합니다.

댓글 남기기