개요
Siemens 제품에서 두 가지 취약점이 확인되었다. Mendix Runtime의 System.User 엔터티에서 특수한 권한 상속 동작이 문서에 충분히 설명되지 않아 과도한 접근 권한이 설정될 수 있으며, 이로 인해 민감정보 노출 또는 권한 상승이 발생할 수 있다. 이 취약점은 CVE-2026-7891로 식별되며 CVSS v3.1 점수는 9.1이다.
SIMATIC S7-PLCSIM Advanced는 대량의 멀티캐스트 네트워크 트래픽을 적절히 처리하지 못해 메모리 자원 고갈로 이어질 수 있으며, 그 결과 서비스 거부가 발생할 수 있다. 이 취약점은 CVE-2026-54429로 식별되며 CVSS v3.1 점수는 7.4이다.
대상 제품
Mendix Runtime: 모든 버전.SIMATIC S7-PLCSIM Advanced: 모든 버전.
영향
CVE-2026-7891: 민감정보 노출 및 권한 상승.CVE-2026-54429: 서비스 거부.
패치 현황
2026년 7월 30일 기준으로 해당 취약점에 대한 패치는 공개되지 않았다.
완화 조치
CVE-2026-7891의 경우System.User특수화 엔터티의XPath제약에만 의존하는 접근 제어 구성을 검토한다.- 접근 제한은
Mendix App Security역할 관리 설정에서 적용한다. - 업데이트된
Mendix문서를 참고하여System.User관련 접근 규칙을 점검하고 수정한다. CVE-2026-54429의 경우SIMATIC S7-PLCSIM Advanced가 설치된 네트워크 구간의 멀티캐스트 트래픽을 제한한다.- 사용 중인 네트워크 어댑터에서
S7-PLCSIM Virtual Switch바인딩을 비활성화한다. - 외부 네트워크 패킷을 수신하지 않는
Softbus또는PLCSIM네트워크 모드를 사용한다.