보안 권고문

Siemens 제품 보안 업데이트 권고

개요


Siemens 제품에서 두 가지 취약점이 확인되었다. Mendix Runtime의 System.User 엔터티에서 특수한 권한 상속 동작이 문서에 충분히 설명되지 않아 과도한 접근 권한이 설정될 수 있으며, 이로 인해 민감정보 노출 또는 권한 상승이 발생할 수 있다. 이 취약점은 CVE-2026-7891로 식별되며 CVSS v3.1 점수는 9.1이다.

SIMATIC S7-PLCSIM Advanced는 대량의 멀티캐스트 네트워크 트래픽을 적절히 처리하지 못해 메모리 자원 고갈로 이어질 수 있으며, 그 결과 서비스 거부가 발생할 수 있다. 이 취약점은 CVE-2026-54429로 식별되며 CVSS v3.1 점수는 7.4이다.

대상 제품


  • Mendix Runtime: 모든 버전.
  • SIMATIC S7-PLCSIM Advanced: 모든 버전.

영향


  • CVE-2026-7891: 민감정보 노출 및 권한 상승.
  • CVE-2026-54429: 서비스 거부.

패치 현황


2026년 7월 30일 기준으로 해당 취약점에 대한 패치는 공개되지 않았다.

완화 조치


  • CVE-2026-7891의 경우 System.User 특수화 엔터티의 XPath 제약에만 의존하는 접근 제어 구성을 검토한다.
  • 접근 제한은 Mendix App Security 역할 관리 설정에서 적용한다.
  • 업데이트된 Mendix 문서를 참고하여 System.User 관련 접근 규칙을 점검하고 수정한다.
  • CVE-2026-54429의 경우 SIMATIC S7-PLCSIM Advanced가 설치된 네트워크 구간의 멀티캐스트 트래픽을 제한한다.
  • 사용 중인 네트워크 어댑터에서 S7-PLCSIM Virtual Switch 바인딩을 비활성화한다.
  • 외부 네트워크 패킷을 수신하지 않는 Softbus 또는 PLCSIM 네트워크 모드를 사용한다.