2026년 9월 3일 CISA가 Rockwell Automation 1756-ENBT 모듈에 대한 ICS 보안 고지(ICSA-26-246-05)를 발표했습니다. 이 취약점은 변조 CIP 패킷을 통해 모듈을 크래시시키며, 복구에 재시작이 필요한 원격 서비스 거부(DoS) 문제입니다.
개요

CISA ICSA-26-246-05 고지에 따르면, 1756-ENBT 모듈에 Denial-of-Service 취약점(CVE-2025-10478)이 존재합니다. 이 모듈은 Logix 5000 컨트롤러와 Ethernet 기기 간 EtherNet/IP 통신을 중계하는 ControlLogix EtherNet/IP 브리지입니다.
네트워크에서 도달 가능한 공격자가 변조된 CIP(Common Industrial Protocol) 패킷을 전송하면 모듈이 크래시되며, 정상 작동하려면 재시작이 필요합니다. CISA는 현재 이 취약점을 표적으로 한 공개 악용이 보고되지 않았다고 밝혔습니다.
영향 범위
- 모든 버전 영향: 1756-ENBT 모듈의 모든 버전(vers:all/*)이 영향을 받습니다.
- 통신 중단: 모듈 크래시로 Logix 5000 컨트롤러와 Ethernet 기기 간 EtherNet/IP 통신이 중단됩니다.
- 복구: 모듈 크래시 후 재시작이 필요합니다.
기술적 분석
취약점 메커니즘
CISA 고지에 따르면, 공격자는 변조된 CIP 패킷을 전송하여 1756-ENBT 모듈을 크래시시킬 수 있습니다. 크래시 후 모듈은 재시작을 통해서만 복구됩니다.
분석 한계
- 공격에 사용된 구체적 CIP 패킷 구조 또는 트리거 조건이 공개된 PoC나 외부 기술 분석에서 확인되지 않았습니다.
- Rockwell Automation의 공식 CVSS 점수 또는 별도 심각도 평가가 근거 자료에 포함되어 있지 않아, vendor severity와 독립적 운영 우선순위를 수치로 비교하기 어렵습니다.
- 1756-ENBT의 동일 모델 내 펌웨어 패치 여부가 명시되지 않으며, 권장안은 다른 모델(1756-EN2T, 1756-EN4TR)로의 업그레이드로만 제시되어 있습니다.
- CISA KEV(Known Exploited Vulnerabilities) 등재 여부가 확인되지 않아, KEV 기반 우선순위 조치가 필요한지 판단할 수 없습니다.
대응 방안
즉시 수행
- 자사 OT 자산 대장에서 1756-ENBT 모듈 사용 여부를 확인하고, 해당 모듈이 네트워크에서 어디까지 노출되는지 매핑합니다.
- 1756-ENBT 모듈이 인터넷이나 비인가 네트워크 구간에서 접근 가능한 상태인지 확인하고, 해당 시 즉시 네트워크 분리를 검토합니다.
- 제어 네트워크와 업무 네트워크 간 방화벽 및 격리 여부를 점검하여 CIP 트래픽이 제어 구간 외부에서 유입되지 않도록 확인합니다.
- CISA 권장 관행에 따라 제어 시스템 기기의 네트워크 노출 상태를 점검하고, 인터넷 접근이 차단되어 있는지 확인합니다.
지속적 개선
- Rockwell Automation 공식 권고에 따라 1756-ENBT를 1756-EN2T 또는 1756-EN4TR로 업그레이드합니다.
- 업그레이드가 즉시 어려운 환경에서는 Rockwell Automation의 보안 모범 관행(security best practices)을 적용합니다.
- CISA 권장 관행에 따라 제어 시스템 기기의 네트워크 노출을 최소화하고, 인터넷 접근을 차단하며, 방화벽 후방 배치 및 업무 네트워크와의 격리를 유지합니다.
현장별 평가 필요 사항
특정 현장의 이중화 구성, 안전 관련 시스템 포함 여부, 재시작까지의 허용 시간(tolerance)에 따른 실제 영향도는 현장별 개별 평가가 필요합니다.
참고자료
- ICSA-26-246-05 Rockwell Automation 1756-ENBT Module
- ICSA-26-246-05 CSAF JSON (csaf_files/OT/white/2026)
함께 읽으면 좋은 글
- CVE-2026-76578 분석: FreeIPA OTP 토큰 ACI 결함의 비인증 관리자 권한 획득 조건
- OneDrive에서 SharePoint로 복사해도 독립 백업이 아닐 수 있는 이유: M365 장애 도메인 점검
- EtherHiding·ClickFix 결합 공격: BSC 테스트넷 C2와 WebRTC 변종의 작동 구조와 한계
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!