CISA 권고: Rockwell Automation OTTO Fleet Manager 취약점 CVE-2026-75112
CISA는 2026년 8월 27일 Rockwell Automation OTTO Fleet Manager의 취약점(CVE-2026-75112)에 대한 권고를 발표했습니다. 이 취약점은 bcrypt 비밀번호 해싱 구현에서 불충분한 작업 요소를 사용하여 발생하며, 공격자가 저장된 비밀번호 해시에 대해 오프라인 무차별 대입 공격을 수행하는 데 필요한 계산 비용을 줄일 수 있습니다. 공격자가 암호화되지 않은 시스템 백업에 접근할 수 있다면, 약하게 해시된 자격 증명이 더 쉽게 손상될 수 있습니다. 영향을 받는 제품은 OTTO Fleet Manager 버전 V2.36.2 이하입니다. Rockwell Automation은 소프트웨어 버전 2.36.3에서 이 취약점을 해결했습니다. 이 취약점의 CVSS v3.1 기본 점수는 6.8(중간), CVSS v4.0 기본 점수는 6.9(중간)입니다. 원격으로 악용할 수 없으며 공개된 악용 사례는 보고되지 않았습니다. CISA는 네트워크 노출 최소화 및 공급업체 완화 조치 준수와 같은 방어 조치를 권장합니다.
알려진 사실
이 취약점은 bcrypt 비밀번호 해싱의 작업 계수(work factor)가 불충분하기 때문에 발생합니다.
성공적으로 악용하면 비밀번호 해시에 대한 오프라인 무차별 대입 공격의 계산 비용이 줄어들 수 있습니다.
CVSS v3.1 기본 점수: 6.8 (중간); CVSS v4.0 기본 점수: 6.9 (중간).
영향을 받는 제품: Rockwell Automation OTTO Fleet Manager 버전 <= V2.36.2.
Rockwell Automation은 버전 2.36.3에서 이 취약점을 수정했습니다.
CISA는 2026년 8월 27일에 CVE-2026-75112에 대한 권고를 발표했습니다.
공격에는 암호화되지 않은 시스템 백업에 대한 접근이 필요합니다.
이 취약점은 원격으로 악용할 수 없습니다.
소스를 열어 원어, DoseFix가 수신한 시기, 그리고 지지하는 주장을 확인하세요.
Rockwell Automation OTTO Fleet Manager
cisa.gov · EN · 게시 · 수신됨라이브 보도
모두 보기댓글 0
지속되는 스레드에서 이 사건을 토론하세요. 실시간 채팅과는 별도입니다.
아직 댓글이 없습니다. 대화를 시작하세요.