CISA가 2026년 9월 3일 ICSA-26-246-06을 통해 Inductive Automation Ignition의 기본 권한 취약점 CVE-2026-77393을 공개했습니다. Gateway 보안 설정의 한 필드가 기본값으로 공란 상태로 제공된 상태에서 발생하는 문제로, Gateway에 인증된 사용자라면 누구나 프로젝트를 생성할 수 있는 경로가 열립니다.
개요

CVE-2026-77393은 Inductive Automation Ignition 8.1.53 이하 버전에서 Gateway의 "Create Project Role(s)" 보안 설정이 기본값으로 공란(빈 값) 상태로 제공되어 발생하는 기본 권한 불량(Incorrect Default Permissions)입니다. CISA ICS Advisory에 따르면 이 취약점은 CVSS v3 기준 8.8(높음)으로 평가됩니다. Inductive Automation 사용자 매뉴얼에서는 이 필드의 빈 값이 "Public" 보안 레벨, 즉 제한 없는 접근을 의미한다고 명시하고 있습니다.
영향 범위
- Inductive Automation Ignition 8.1.53 이하 버전이 대상입니다.
- Gateway "Create Project Role(s)" 보안 설정이 공란인 모든 인스턴스가 영향을 받습니다.
공란 설정이 적용된 Gateway에서는 인증된 사용자라면 누구나 프로젝트를 생성할 수 있어, 프로젝트 생성 권한이 의도된 범위를 벗어날 수 있습니다.
기술적 분석
"Create Project Role(s)" 설정은 프로젝트 생성에 필요한 보안 레벨 경로를 지정하는 항목입니다. Inductive Automation 사용자 매뉴얼에 따르면 Authenticated/Roles/Administrator와 같이 특정 역할을 지정하면 해당 역할에 속한 사용자만 접근할 수 있으며, 여러 경로는 쉼표로 구분해 지정할 수 있습니다.
8.1.53 이하 버전에서 이 설정이 기본값으로 공란 상태로 제공된다는 것은, Gateway에 인증된 사용자라면 누구나 프로젝트를 생성할 수 있음을 의미합니다. CISA advisory와 CVE 레코드 모두 이 메커니즘을 확인하고 있습니다.
8.1.54 이후 버전에서는 프로젝트 생성이 Designer 세션으로만 제한되고 이 설정에 의존하지 않는 구조로 변경되었습니다. 이는 설정값이 공란이어도 구조적으로 프로젝트 생성이 제한되는 방향으로 설계가 강화된 것입니다.
공개 PoC, 독립적 기술 분석, 실제 악용(in-the-wild) 사례는 현재 확인되지 않았습니다. 다만 Gateway 인증만 필요하고 설정값 입력으로 폐쇄가 가능하다는 점을 고려하면, 악용의 기술적 진입 장벽은 상대적으로 낮을 수 있습니다.
대응 방안
즉시 조치
- Gateway 보안 설정의 "Create Project Role(s)" 필드에 구체적인 보안 레벨 경로를 입력합니다(예:
Authenticated/Roles/Administrator). CVE 레코드에 따르면 이 설정을 채우면 취약점이 완전히 폐쇄됩니다.
중장기 조치
- Ignition 8.1.54 이상 또는 최신 8.3 버전으로 업그레이드합니다. 해당 버전부터 프로젝트 생성이 Designer 세션으로만 제한되고 "Create Project Role(s)" 설정에 의존하지 않는 구조로 변경됩니다.
한계 및 주의사항
- 현재 분석은 CISA advisory, CVE 레코드, 벤더 문서에 기반하며, 독립적 교차 검증(제2 출처 기술 분석)은 확인되지 않았습니다.
- 벤더 권장 사항 중 업그레이드가 어려운 사용자에게 적용되는 추가 가이드의 전체 내용은 현재 확인되지 않았습니다.
- "Create Project Role(s)" 설정 외 다른 보안 설정의 조합이 프로젝트 생성 권한에 추가 영향을 주는지는 확인되지 않았습니다.
참고자료
- Inductive Automation Ignition (ICSA-26-246-06)
- CVE-2026-77393 record
- ICS Advisory ICSA-26-246-06 CSAF JSON
- Gateway General Security Settings | Ignition User Manual
함께 읽으면 좋은 글
- CVE-2026-76578 분석: FreeIPA OTP 토큰 ACI 결함의 비인증 관리자 권한 획득 조건
- OneDrive에서 SharePoint로 복사해도 독립 백업이 아닐 수 있는 이유: M365 장애 도메인 점검
- EtherHiding·ClickFix 결합 공격: BSC 테스트넷 C2와 WebRTC 변종의 작동 구조와 한계
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!