개요

미국 CISA는 Monta의 충전 인프라 관리 플랫폼 monta.app에 대한 ICS 어드바이저리 ICSA-26-274-02를 발표했습니다. 이번 권고는 WebSocket 인증 누락, 인증 시도 횟수 제한 부재, 세션 식별자 관리 부적절, 자격 증명 노출 등 네 가지 취약점을 다루며, 모든 버전(vers:all/*)이 영향을 받는 것으로 확인되었습니다.
CSAF 문서에 따르면, 성공적인 악용 시 공격자가 충전 스테이션에 대한 무단 관리자 제어를 하거나 서비스 거부 공격으로 충전 서비스를 중단할 수 있다고 CISA는 설명합니다. 발표 시점 기준 이 취약점들을 직접 겨냥한 공개적인 악용 사례는 CISA에 보고되지 않았습니다.
영향 범위
- 영향 대상: Monta monta.app 모든 버전(vers:all/*)
- 적용 CVE: CVE-2026-95102, CVE-2026-97363, CVE-2026-97212, CVE-2026-93474
- 영향 경로: Monta 충전 플랫폼에 연동된 충전 스테이션 및 WebSocket 기반 백엔드 통신 경로
패치 버전이나 수정 릴리스 정보는 확인되지 않았으며, 모든 버전이 영향을 받는 것으로만 확인됩니다.
기술적 분석
네 가지 취약점은 서로 결합하여 공격 경로를 형성합니다.
WebSocket 인증 메커니즘 부재 (CVE-2026-95102)
CISA에 따르면, WebSocket 엔드포인트에 적절한 인증 메커니즘이 없어 공격자가 충전 스테이션을 가장(impersonation)할 수 있고, 이를 통해 민감 데이터 무단 접근이나 무단 행위로 이어질 수 있습니다.
인증 시도 횟수 제한 부재 (CVE-2026-97363)
WebSocket API에는 인증 요청 횟수에 대한 제한(rate limiting)이 없어, 공격자가 서비스 거부 공격이나 무차별 대입 공격을 수행해 무단 접근을 시도할 수 있습니다.
세션 식별자 관리 부적절 (CVE-2026-97212)
WebSocket 백엔드가 충전 스테이션 식별자로 세션을 연결하지만, 동일한 세션 식별자로 여러 엔드포인트 접속을 허용하고 세션 식별자가 예측 가능하게 구현되어 있습니다. 이로 인해 무단 사용자가 다른 사용자로 인증하거나, 유효한 세션 요청으로 백엔드를 압도해 서비스 거부를 유발할 수 있습니다.
자격 증명 공개 노출 (CVE-2026-93474)
CISA는 충전 스테이션 인증 식별자가 웹 기반 매핑 플랫폼을 통해 공개적으로 접근 가능하다고 지적합니다. 이 정보가 위 세 가지 약점과 결합하면 공격 준비에 활용될 수 있습니다.
조건부 운영 판단: 인증 식별자 공개 노출과 세션 식별자 예측 가능성이 함께 성립하는 환경이라면, 공격자가 자격 증명을 추측하거나 확보한 뒤 인증 없는 WebSocket 엔드포인트에 접속해 스테이션을 가장하는 시나리오를 우선 점검 대상에 올려야 합니다.
악용 상태 및 한계
CISA는 발표 시점 기준 이 취약점들을 직접 표적으로 하는 알려진 공개 악용이 CISA에 보고되지 않았다고 밝혔습니다. 이 권고가 확인한 사실은 충전 스테이션 인증 식별자가 웹 기반 매핑 플랫폼을 통해 공개적으로 접근 가능하다는 점과, 해당 취약점을 표적으로 한 공개 악용이 보고되지 않았다는 것입니다. 공개 기술 분석·PoC·독립적인 제3자 검증 자료는 확인되지 않았으며, 실제 공격 가능성은 위와 같이 확인된 사실 범위 내에서만 판단할 수 있습니다.
대응 방안
이 권고에서 CISA가 명시적으로 제시한 대응은 모든 제어 시스템 장비 및/또는 시스템의 네트워크 노출을 최소화하고, 인터넷에서 접근 가능하지 않도록 보장하는 것입니다.
- 제어 시스템 장비와 시스템의 네트워크 노출을 최소화하고, 인터넷에서 접근 가능하지 않도록 조치해 이 상태를 유지(CISA 권고)
참고자료
함께 읽으면 좋은 글
- Meari IoT Cloud OpenAPI 기기 소유권 검증 누락, 타인 기기 설정 변경과 섀도우 접근 가능 (CVE-2026-101104, CVE-2026-96613)
- CHOSEN BRICK 스파이웨어 캠페인: 메신저 사칭 공격과 Windows 정보수집 흔적
- 주간 보안 동향 요약: 실제 악용이 관리 경계와 패치 순서를 바꾸다
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!