최근 공개된 CVE-2026-64893 취약점은 Johnson Controls EasyIO Neo 컨트롤러에서 민감 정보가 암호화되지 않은 평문으로 전송되는 결함입니다. 공격자가 자격 증명과 세션 데이터 같은 핵심 정보를 가로챌 수 있는 보안 위협입니다.
CVE-2026-64893 취약점 개요
산업 제어 시스템(ICS) 환경에서 데이터 전송의 보안성은 시스템 전체의 가용성과 무결성을 결정짓는 핵심 요소입니다. 최근 Johnson Controls의 EasyIO Neo 시리즈 컨트롤러에서 민감 정보의 평문 전송(Cleartext Transmission of Sensitive Information) 취약점이 발견되었습니다.
이 취약점의 식별 번호는 CVE-2026-64893이고, CVSS v3 기준 점수는 5.4로 측정되었습니다. 중간 수준의 위험도입니다. 다만 OT(운영 기술) 망 내에서 관리자 권한을 탈취하는 경로로 이어질 수 있어 시설 관리자와 보안 담당자의 각별한 주의가 필요합니다.
영향 범위 및 대상 버전
해당 취약점은 EasyIO Neo 시리즈 중 EC 및 CW 컨트롤러 모델에 영향을 미칩니다. CISA(미국 사이버보안 및 인프라 보안국)의 자문 ICSA-26-274-05에 따르면 특정 펌웨어 버전을 사용하는 기기가 직접적인 영향을 받습니다.
영향을 받는 구체적인 제품과 버전은 다음과 같습니다.
| 제품군 | 영향을 받는 버전 | 취약점 ID |
|---|---|---|
| EasyIO Neo Series EC Controllers | V3.3b62, V3.3b63 | CVE-2026-64893 |
| EasyIO Neo Series CW Controllers | V3.3b24, V3.3b25 | CVE-2026-64893 |
운영 중인 컨트롤러의 펌웨어 버전이 위 표에 명시된 버전에 해당하는지 즉시 확인해 보시기 바랍니다.
기술적 분석 및 위험성
CVE-2026-64893의 핵심은 데이터 전송 과정에서 암호화 메커니즘이 누락되었다는 점입니다. 네트워크 상에서 데이터가 평문으로 전송되면, 동일 네트워크에 접근 권한을 가진 공격자가 스니핑(Sniffing) 기법으로 전송 패킷을 캡처할 수 있습니다.
이 취약점이 악용될 때 생기는 구체적인 위험은 다음과 같습니다.
- 민감 정보 노출: 암호화되지 않은 통신 채널을 타고 전송되는 민감한 데이터가 그대로 외부로 노출됩니다.
- 자격 증명 탈취: 공격자가 네트워크 트래픽을 가로채 관리자 계정의 자격 증명(Credentials)을 획득하게 됩니다.
- 세션 하이재킹: 현재 연결된 사용자의 세션 데이터를 가로채 정당한 사용자 권한으로 시스템에 접근하는 세션 탈취 공격이 가능해집니다.
공격자가 관리자 권한을 손에 넣으면 컨트롤러 설정을 임의로 변경하거나 시설 제어 시스템에 심각한 영향을 줍니다. 단순한 정보 유출을 넘어서는 운영 리스크로 이어질 가능성이 큽니다.
대응 방안 및 패치 버전
Johnson Controls와 CISA는 해당 취약점을 해결하기 위해 최신 펌웨어 업데이트를 권고하고 있습니다. 보안 패치가 적용된 버전에서는 보안성이 취약한 HTTP 통신이 기본적으로 비활성화돼 평문 전송으로 인한 정보 유출 경로를 차단했습니다.
시설 관리자와 IT 인프라 운영자는 다음 패치 버전을 확인해 업데이트를 진행하면 됩니다.
- EC 컨트롤러: 펌웨어 V3.3b64 버전으로 업데이트
- CW 컨트롤러: 펌웨어 V3.3b26 버전으로 업데이트
패치 적용 전까지는 네트워크 분리를 통해 컨트롤러에 접근할 수 있는 대상자를 최소화하고, 불필요한 HTTP 서비스 활성화 여부를 점검하는 등의 임시 완화 조치가 필요합니다. 최신 펌웨어 업데이트를 적용한 뒤 HTTP 통신이 기본적으로 비활성화됐는지 확인하고, 안전한 통신 프로토콜을 쓰고 있는지 검토하시기 바랍니다.