Schneider Electric SCADAPack x70 제품, 모든 버전에서 자격 증명 경고 직면
Schneider Electric은 민감한 RTU 기능을 보호하도록 설계된 Secure Lock에도 불구하고, 모든 버전의 7개 SCADAPack 제품군에 영향을 미치는 자격 증명 취약점을 공개했다. 운영자가 일반적인 펌웨어 패치로 이 문제를 해결할 수 없기 때문에 Schneider Electric SCADAPack x70 제품이 주목받고 있다.
CVE-2026-81861은 원격 터미널 유닛 기능에 대한 접근을 제한하는 데 사용되는 기존 비밀번호 메커니즘인 Secure Lock과 관련된다. Schneider는 지원되는 환경에서는 이 메커니즘을 역할 기반 접근 제어로 대체할 것을 권고한다. 구형 모델에는 대신 네트워크 보호 조치가 필요하다.
이 차이는 중요하다. 핵심 문제는 단순히 운영자가 최신 릴리스를 설치했는지가 아니다. 배포된 컨트롤러가 자격 증명이 노출될 수 있는 보호 방식에 여전히 의존하는지 여부다.
영향을 받는 장비는 에너지, 제조, 상하수도, 원격 인프라 현장을 포함한 분산형 산업 환경에서 운영된다. 이러한 컨트롤러는 수년간 계속 사용되는 경우가 많아, 일반적인 비즈니스 소프트웨어 업데이트보다 접근 제어 마이그레이션이 더 복잡하다.
Schneider Electric SCADAPack x70 제품은 모든 버전에서 영향
비정상적으로 광범위한 영향 범위는 제품 취약점을 자산 식별 및 구성 문제로 바꾼다.
CISA는 2026년 9월 15일 SCADAPack 권고문을 발표했다. 이 권고문은 CVE-2026-81861을 Schneider Electric SCADAPack 원격 터미널 유닛에 영향을 미치는 불충분하게 보호된 자격 증명 취약점으로 식별한다.
영향을 받는 제품은 다음과 같다:
SCADAPack 47x, 모든 버전
SCADAPack 47xi, 모든 버전
SCADAPack 47xd, 모든 버전
SCADAPack 470R, 모든 버전
SCADAPack 57x, 모든 버전
SCADAPack 3xx, 모든 버전
SCADAPack 32, 모든 버전
원격 터미널 유닛(RTU)은 현장 장비를 지리적으로 분산된 운영을 모니터링하고 제어하는 시스템과 연결한다. RTU는 측정값을 수집하고, 경보를 전달하며, 구성된 로직을 실행하고, 감독 플랫폼으로부터 명령을 수신할 수 있다.
Schneider는 9월 8일 최초 보안 알림을 발표했다. 회사는 권고한 완화 조치를 적용하지 않을 경우 Secure Lock을 통한 무단 접근 위험이 증가하며, 기밀 RTU 구성 정보가 노출될 수 있다고 밝혔다.
CVE 기록은 이 문제를 CWE-522, 즉 불충분하게 보호된 자격 증명으로 분류한다. 이 범주는 시스템이 복구 또는 오용에 대한 적절한 보호 없이 저장하거나 전송하는 인증 정보를 포괄한다.
이 취약점은 중간 심각도로 분류된 CVSS 4.0 기본 점수 5.9를 받았다. 벡터는 낮은 복잡도의 네트워크 공격, 사전 권한 불필요, 능동적인 사용자 상호작용, 추가 공격 요구 사항을 설명한다. 평가된 기술적 영향은 높은 기밀성 손실이며, 기본 점수에서는 직접적인 무결성 또는 가용성 영향이 없다.
CISA 권고문은 CVSS v3 점수 6.5를 제시한다. 이 수치는 서로 다른 평가 버전을 사용하므로, 독자는 차이를 모순으로 간주해서는 안 된다. 두 평가는 모두 인증되지 않은 원격 코드 실행 결함이 아니라 의미 있는 자격 증명 노출 문제를 설명한다.
취약점이 공개됐을 당시 CISA의 Known Exploited Vulnerabilities 카탈로그에는 등재되지 않았다. CISA의 관련 결정 데이터 역시 알려진 악용 사례가 없으며 공격이 쉽게 자동화될 수 없는 것으로 분류됐다고 보고했다.
이러한 세부 사항은 즉각적인 경각심을 낮추지만 운영 위험을 없애지는 않는다. 중간 기본 점수는 모든 배포 환경의 아키텍처, 원격 연결성, 프로세스 중요도 또는 복구 제약을 반영하지 않는다.
“모든 버전” 지정 역시 신중하게 해석해야 한다. 이는 공급업체의 영향 제품 기록이 해당 제품군 내 안전한 릴리스를 식별하지 않았다는 뜻이다. 모든 설치된 컨트롤러가 동일한 노출 상태라는 의미는 아니다.
실제 노출은 접근 제어 모드, 네트워크 경로, 장치 모델, 이용 가능한 보완 통제 수단에 따라 달라진다. 더 강력한 역할 기반 통제를 사용하는 격리된 컨트롤러는 여전히 Secure Lock을 사용하면서 원격 관리되는 장치와 다른 위험을 보인다.
이 구분이 우선순위 분류를 이끌어야 한다. 운영자는 보유 모델, 각 장치가 사용하는 접근 제어 방식, 그리고 관리 트래픽을 관찰하거나 도달할 수 있는 시스템을 식별해야 한다.
이는 단순한 스캐너 탐지 결과보다 광범위하다. 취약점 스캐너는 제품군이나 펌웨어 버전을 인식할 수 있지만, Secure Lock이 여전히 활성 상태인지 또는 RTU가 효과적인 네트워크 분리 뒤에 있는지는 판단하지 못할 수 있다.
Secure Lock은 메시지를 보호했지만 비밀 자체는 보호하지 못했다
이 결함은 설계에 명시된 암호화 알고리즘보다 Secure Lock의 신뢰 모델에 의문을 제기한다.
독립 연구자 Abhinav Agarwal은 테스트한 구현이 AES-128 키 래핑과 HMAC-SHA256 메시지 인증 코드를 사용해 Secure Lock 메시지를 보호한다고 보고했다. AES 키 래핑은 키 재료를 보호하며, HMAC은 비밀을 알지 못하면 메시지가 변경되지 않았음을 검증한다.
연구자의 기술 분석에 따르면, 이 구현은 Windows 구성 구성 요소와 RTU 펌웨어에 내장된 상수로부터 두 보호 수단을 모두 파생한다. 그의 테스트에서는 그 결과 생성된 키가 두 구성 요소 간 동일한 것으로 나타났다.
그 결과는 비밀번호 없는 인증 우회보다 더 구체적이다. 관련 Secure Lock 교환을 캡처한 공격자는 비밀번호를 오프라인으로 복구할 수 있는 것으로 알려졌다. 오프라인 복구란 공격자가 대상 장치에 반복적으로 질의하지 않고 기록된 트래픽을 분석하는 것을 뜻한다.
연구자는 비밀번호 설정, 비밀번호 변경 및 잠금 해제 메시지를 테스트했다. 그는 보호된 교환에 장치별 또는 세션별 입력값이 없으며, 테스트한 설치 환경이 공유 암호화 재료에 의존한다고 보고했다.
장치별 값이 있다면 한 장치에서 파생된 키는 다른 장치의 키와 달라진다. 세션별 값은 별도 교환 간 캡처된 재료의 재사용성을 낮춘다. 연구자는 테스트 경로에서 두 속성 모두 발견하지 못했다.
따라서 공개된 메커니즘은 불편한 역설을 만든다. Secure Lock은 메시지를 암호화하고 인증하지만, 공유된 내장 비밀에 둔 신뢰가 이러한 보호를 약화시킨다.
강력한 알고리즘도 사실상 여러 설치 환경에 공통으로 적용되는 키를 보완할 수는 없다. 공격자가 동일한 래핑 및 인증 키를 파생할 수 있다면 암호화 봉투는 더 이상 기대되는 분리를 제공하지 못한다.
테스트된 비밀번호는 중요한 기능을 제어한다. 연구자에 따르면 이러한 기능에는 구성 쓰기, 명령 실행, 펌웨어 업그레이드, 보안 변경, 특정 파일 전송 또는 터미널 서비스 접근이 포함된다.
다만 비밀번호를 복구하는 것은 곧바로 RTU를 제어하는 것과는 다르다. 공격자는 여전히 관찰할 수 있는 적격 Secure Lock 교환과 이후 접근을 위한 네트워크 경로가 필요하다.
공개된 CVSS 벡터는 “공격 요구 사항 존재”와 “사용자 상호작용 능동”을 통해 이러한 조건을 반영한다. 수동 관찰자가 유용한 트래픽을 확보하려면, 합법적인 관리자가 먼저 비밀번호 설정 또는 사용과 같은 영향받는 작업을 수행해야 한다.
공격자는 또한 해당 교환을 볼 수 있어야 한다. 이러한 가시성은 선행 네트워크 침해, 부적절하게 분리된 통신 경로에 대한 접근, 또는 운영 네트워크 내 다른 위치에서의 모니터링으로 인해 확보될 수 있다.
연구자는 비밀번호 없는 것으로 의심된 잠금 해제 경로를 명시적으로 테스트했으며 작동하지 않았다고 보고했다. 이 결과는 주장 범위를 제한한다. CVE-2026-81861은 보편적인 단일 패킷 우회가 아니라 자격 증명 노출 및 후속 무단 사용에 관한 문제다.
그의 공개 테스트는 특정 소프트웨어와 펌웨어 아티팩트도 다뤘다. 그는 RemoteConnect R3.5.5의 SCADAPack x70 Device DTM 버전 2.0.18103.4와 특정 47x 펌웨어 이미지를 식별했다.
장치 유형 관리자(DTM)는 엔지니어링 도구가 특정 산업 장치를 구성하고 통신할 수 있게 하는 소프트웨어 구성 요소다. 이 사례에서 테스트된 DTM은 Secure Lock 워크플로에 참여한다.
Schneider의 영향 제품 선언은 연구자의 직접 테스트보다 더 광범위하다. 공급업체는 구형 SCADAPack 3xx 및 32 장치를 포함해 7개 제품군의 모든 버전을 나열한다.
이러한 광범위한 범위는 완화 계획에 있어 권위 있는 기준이지만, 그 차이는 계속 명확히 보여야 한다. 연구자는 정의된 테스트 아티팩트에서 메커니즘을 입증했고, Schneider는 영향 상태를 자사 제품 포트폴리오 전반으로 확대했다.
따라서 운영자는 두 가지 상반된 실수를 피해야 한다. 완화 조치를 정확히 테스트된 빌드로만 좁혀서는 안 되지만, 가능한 모든 구성에서 모든 장치가 독립적으로 입증됐다고 주장해서도 안 된다.
RBAC 마이그레이션이 누락된 펌웨어 수정을 대체한다
Schneider의 주된 대응은 Secure Lock을 제자리에서 수정하는 대신 접근 제어 아키텍처를 변경한다.
지원되는 SCADAPack 47x 및 470R 장치에 대해 Schneider는 역할 기반 접근 제어(RBAC) 구현을 권고한다. RBAC는 공유 장치 잠금 비밀번호에 의존하는 대신 정의된 역할과 사용자에게 권한을 할당한다.
회사는 관리자를 관리자 지침과 RBAC 운영을 다루는 섹션을 포함한 보안 문서로 안내한다. 더 광범위한 사이버보안 가이드는 SCADAPack 배포 환경을 위한 계정 관리, 네트워크 구역화, 방화벽, 보안 통신 및 감사 관행을 설명한다.
Schneider는 Secure Lock을 하위 호환성을 위해 유지된 레거시 기능으로 규정한다. 호환 가능한 제품에는 RBAC를 선호되는 접근 제어 메커니즘으로 권장한다.
이 지침은 즉각적인 해답이 “버전 X를 설치하라”는 것이 아님을 의미한다. Schneider는 Secure Lock을 유지하면서 CVE-2026-81861을 제거하는 수정된 펌웨어 릴리스를 식별하지 않았다.
더 새로운 지원 컨트롤러의 경우, 마이그레이션에는 더 강력한 비밀번호를 선택하는 것 이상이 필요하다. 관리자는 공유 잠금 워크플로에서 명명된 사용자, 할당된 역할 및 관리되는 권한으로 전환해야 한다.
이 전환은 책임성을 향상할 수 있다. 공유 비밀번호는 누군가가 비밀을 알고 있었는지는 알려주지만, 누가 작업을 수행했는지는 신뢰성 있게 식별하지 못한다. 명명된 계정과 역할은 권한을 좁히고 감사를 강화할 수 있다.
마이그레이션에는 작업도 수반된다. 운영자는 관리 역할을 정의하고, 계정을 프로비저닝하며, 엔지니어링 도구에서 접근을 테스트하고, 절차를 업데이트하고, 긴급 유지보수가 계속 가능한지 확인해야 한다.
중앙 집중식 디렉터리를 사용하는 조직은 RTU 환경과 ID 인프라 간 종속성을 검증해야 할 수 있다. 또한 디렉터리 서비스 또는 광역 연결을 사용할 수 없을 때 원격 현장이 어떻게 동작하는지도 고려해야 한다.
산업 제어 환경의 변경은 인증 실수가 승인된 엔지니어링 접근을 차단할 수 있으므로 신중한 테스트가 필요하다. 성급한 마이그레이션은 사이버 위험을 줄이는 동시에 운영 문제를 일으킬 수 있다.
이 때문에 운영자는 변경 전에 현재 접근 경로를 문서화해야 한다. 기록에는 엔지니어링 워크스테이션, 원격 지원 연결, 서비스 계정, 로컬 복구 절차 및 물리적 접근 옵션이 포함돼야 한다.
구형 SCADAPack 57x, 3xx, 32 제품군은 더 까다로운 사례를 만든다. Schneider의 완화 지침은 이들 장치가 동일한 RBAC 마이그레이션 경로를 제공하지 않기 때문에 네트워크 세분화와 RTU 방화벽을 강조한다.
네트워크 세분화는 시스템을 통제된 영역으로 분리하고 영역 간 통신을 제한한다. RTU 방화벽은 어떤 호스트, 프로토콜 또는 서비스가 컨트롤러에 도달할 수 있는지를 제한하는 규칙을 적용한다.
이러한 통제 수단은 자격 증명 보호 메커니즘 자체를 복구하지는 않는다. 대신 Secure Lock 교환을 관찰하거나 노출된 자격 증명을 재사용할 수 있는 시스템의 수를 줄인다.
운영자는 관리 트래픽을 승인된 엔지니어링 스테이션과 신뢰할 수 있는 관리 경로로 제한해야 한다. 또한 인터넷에 직접 노출되는 구성을 제거하고 일반 기업 엔드포인트가 RTU 관리 서비스에 접근하지 못하도록 해야 한다.
CISA의 노출 감소 지침은 인터넷에서 접근 가능한 산업 자산을 식별하고, 불필요한 노출을 제거하며, 모니터링되는 점프 호스트를 사용하고, 가능한 경우 다단계 인증을 추가할 것을 권고한다.
점프 호스트는 관리자가 민감한 장치에 도달하기 전에 반드시 거쳐야 하는 통제된 중간 시스템이다. 이는 구형 현장 장비에 없는 로깅, 인증, 접근 제한 기능을 한 지점에 집중할 수 있다.
가상 사설망은 신뢰할 수 없는 인프라를 지나는 트래픽을 보호할 수 있다. 그러나 VPN이 원격 노트북에서 전체 제어 네트워크로 무제한 접근을 제공해서는 안 된다.
더 좁게 제한하는 접근 방식이 낫다. 원격 사용자는 모니터링되는 접근 서비스에 인증하고, 필요한 자산에만 도달하며, 정의된 작업에 필요한 권한만 부여받아야 한다.
자격 증명 노출은 교환 과정을 관찰하는 데 의존하므로 트래픽 모니터링도 중요하다. 운영자는 예기치 않은 DNP3 Virtual Terminal 트래픽, 비정상적인 잠금 해제 활동, 반복적인 구성 접근 또는 엔지니어링 구역과 원격 사이트 간의 새로운 통신을 조사해야 한다.
DNP3는 제어 센터와 현장 장치 간 통신에 널리 사용되는 프로토콜이다. Virtual Terminal 기능은 연구자가 설명한 Secure Lock 메시지를 포함해 애플리케이션이 장치 중심 상호작용에 사용할 수 있는 채널을 제공한다.
Secure Lock 비밀번호만 변경하는 것은 지속 가능한 대응책이 아니다. 교체된 비밀번호가 이후에도 동일한 취약한 메커니즘을 통해 전송된다면, 역량 있는 관찰자는 다른 캡처된 교환 과정에서 새 비밀 정보를 복구할 수 있다.
실질적인 목표는 영향을 받는 워크플로에 더 이상 의존하지 않는 것이다. 마이그레이션이 불가능한 경우 운영자는 계층화된 네트워크 통제를 통해 관찰과 재사용을 훨씬 더 어렵게 만들어야 한다.
중간 등급 점수는 어려운 OT 개선 작업을 가릴 수 있다
취약점의 제한적인 직접 영향은 장기간 운영되는 현장 배포 환경을 보호하는 데 필요한 노력을 측정하지 못한다.
CVE-2026-81861은 즉각적인 안전 시스템 침해의 양상을 보이지 않는다. 기본 벡터는 직접적인 무결성 또는 가용성 영향을 부여하지 않으며, 공개 시점에 활발한 악용을 보여 주는 공개 증거도 없었다.
이러한 제한은 중요하다. 보안팀은 이 문제를 입증된 프로세스 조작, 자동화된 플랜트 중단 또는 인증 없는 코드 실행으로 설명해서는 안 된다.
확인된 영향은 인증 정보와 관련된 기밀성 손실이다. 이후 무단 RTU 접근이 가능할 수는 있지만, 악용은 여전히 네트워크 조건과 관리자 활동에 좌우된다.
동시에 중간 심각도라는 표기는 운영 복잡성을 과소평가할 수 있다. Schneider Electric SCADAPack x70 Products는 원격 모니터링과 제어를 위해 설계되며, 대개 현지 인력이 제한적인 사이트에서 사용된다.
엔터프라이즈 애플리케이션은 중앙에서 패치할 수 있는 경우가 많다. 반면 현장 컨트롤러는 일정에 맞춘 접근, 운영 승인, 전문 테스트, 물리적 프로세스를 담당하는 팀과의 조율이 필요할 수 있다.
영향을 받는 목록에는 현재 장비와 레거시 장비가 모두 포함된다. 일부 장치는 RBAC를 도입할 수 있지만, 다른 장치는 세분화, 필터링, 안전한 원격 접근 아키텍처에 의존해야 한다.
이로 인해 개선 프로그램은 서로 다른 트랙으로 나뉜다. 하나의 취약점 티켓으로는 모든 모델과 사이트에 걸친 작업을 정확하게 나타낼 수 없다.
첫 번째 트랙은 호환되는 47x 및 470R 배포 환경을 다룬다. 팀은 Secure Lock 사용 여부를 확인하고, RBAC 역할을 설계하며, 관리 워크플로를 테스트하고, 레거시 모드를 폐기해야 한다.
두 번째 트랙은 57x, 3xx, 32 배포 환경을 다룬다. 선호되는 접근 제어 대체 수단을 사용할 수 없으므로 팀은 방화벽 규칙을 검증하고, 도달 가능한 서비스를 줄이며, 관리 경로를 격리하고, 트래픽을 모니터링해야 한다.
조직의 잔여 위험 기준을 충족할 수 없는 장치에는 세 번째 트랙이 필요할 수 있다. 특히 네트워크 위치를 충분히 제한할 수 없다면 해당 장치는 교체 계획이 필요할 수 있다.
자산 인벤토리의 품질이 결정적이다. 조직은 식별하지 못한 컨트롤러를 마이그레이션하거나 격리할 수 없으며, 유지보수 기록의 제품 라벨은 권고문에서 사용하는 명칭과 일치하지 않을 수 있다.
팀은 엔지니어링 데이터베이스, 네트워크 관찰 결과, 조달 기록, 사이트 문서를 대조해야 한다. 또한 정확한 모델, 펌웨어, 구성된 접근 모드, 통신 경로, 책임 소유자를 기록해야 한다.
구성은 버전만큼 중요하다. 나열된 모든 버전이 영향을 받으므로, 버전만 확인하는 스캐너는 실제로 Secure Lock을 사용하는 시스템을 식별하지 못한 채 대량의 결과를 낼 수 있다.
그렇다고 스캐닝이 쓸모없다는 뜻은 아니다. 스캐너 출력은 조사를 시작하는 자료여야 하며, 조사를 끝내는 자료가 되어서는 안 된다는 의미다.
공개된 개념 증명도 균형 있게 다뤄야 한다. 연구자는 완전히 복구된 비밀 정보를 공개하지 않고 키 도출을 입증하는 정제된 검증 도구를 공개했다.
이러한 자제는 즉각적인 오용을 줄이지만, 공개된 기술적 세부 사항은 여전히 방어 일정에 변화를 준다. 다른 연구자나 공격자는 이 방법을 검토하고 독자적인 재현을 시도할 수 있다.
CISA의 “알려진 악용 없음” 상태는 예측이 아닌 특정 시점의 스냅샷이다. 방어자는 CVE 기록, CISA의 카탈로그, Schneider의 알림, 산업 네트워크 관련 위협 인텔리전스의 변화를 모니터링해야 한다.
패치가 없다는 사실도 종결의 의미를 바꾼다. 취약점 관리 플랫폼은 운영자가 RBAC나 효과적인 세분화를 구현한 뒤에도 영향을 받는 모든 버전에 계속 플래그를 표시할 수 있다.
조직에는 증거 기반 예외 처리 또는 보완 통제 기록이 필요하다. 그렇지 않으면 보안 대시보드가 노출된 Secure Lock 배포 환경과 마이그레이션된 시스템을 구분하지 못한 채 미해결 항목을 표시할 수 있다.
이러한 기록이 영구적인 서류상 대체 수단이 되어서는 안 된다. 각 예외에는 명확한 통제 책임자, 검증 방법, 검토 날짜, 교체 트리거가 필요하다.
이 문제는 CVSS가 운영 기술 환경에서 유일한 우선순위 결정 방법이 될 수 없는 이유도 보여 준다. CVSS는 취약점 자체의 심각도를 측정하는 반면, 운영자는 프로세스 중요도, 네트워크 노출, 복구 역량, 잠재적인 물리적 결과를 추가로 고려해야 한다.
격리된 테스트 컨트롤러의 중간 등급 취약점은 치명적인 비즈니스 애플리케이션 결함보다 낮은 우선순위를 가질 수 있다. 하지만 세분화가 약한 원격 관리 RTU의 동일한 취약점은 더 신속한 대응을 요구할 수 있다.
따라서 위험 관리 팀은 공개된 점수를 사이트별 증거와 결합해야 한다. 유용한 질문에는 관리 트래픽이 공유 네트워크를 가로지르는지, 패킷 캡처가 가능한지, 장치가 핵심 프로세스를 제어하는지가 포함된다.
또한 비밀번호를 복구한 공격자가 일반적인 잠금 해제 인터페이스에 도달할 수 있는지도 물어야 한다. 자격 증명 공개는 해당 자격 증명을 사용할 수 있을 때에만 가치가 있다.
세 가지 신호가 위험이 억제되었는지 보여 줄 것이다
다음 단계는 마이그레이션 증거, 공급업체 업데이트, 공격자가 연구에서 실제 운영 악용으로 이동하고 있다는 징후에 달려 있다.
첫 번째 신호는 운영자가 Secure Lock을 식별하고 폐기하는 속도다. 영향을 받는 조직은 RBAC를 사용하는 장치 수, 레거시 잠금에 의존하는 장치 수, 보완 통제에 의존하는 구형 장치 수를 보고할 수 있어야 한다.
RBAC 마이그레이션 비율이 높아진다면 Schneider의 완화 전략을 뒷받침할 수 있다. 공개적으로 공격이 나타나지 않더라도, 배포된 접근 모드에 관한 지속적인 불확실성은 신뢰를 약화할 것이다.
가장 유용한 운영 지표는 단순히 영향을 받는 자산의 수가 아니다. 검증된 접근 제어 상태와 테스트된 개선 조치를 갖춘 자산의 비율이다.
RBAC를 지원하는 장치의 경우, 검증은 Secure Lock이 더 이상 실질적인 보안 경계가 아님을 확인해야 한다. 또한 관리 역할이 올바르게 작동하고 비상 절차가 계속 이용 가능함을 보여야 한다.
레거시 장치의 경우, 검증은 허용된 네트워크 경로를 테스트해야 한다. 일반 워크스테이션이 여전히 RTU의 관리 서비스에 연결할 수 있다면, 문서화된 세분화 정책은 가치가 제한적이다.
두 번째 신호는 Schneider가 수정된 지침, 확장된 기술 세부 사항 또는 제품 업데이트를 발표하는지 여부다. 초기 대응은 수정된 Secure Lock 구현이 아닌 아키텍처 기반 완화에 의존한다.
이후 펌웨어나 도구 변경이 이뤄지면 개선 상황은 달라질 수 있다. 이는 마이그레이션 지원 기능을 제공하거나, 취약한 동작을 제거하거나, 로깅을 개선하거나, 영향을 받는 구성을 좁힐 수 있다.
반대로 보완 통제에 계속 의존한다면 운영자가 이를 장기적인 아키텍처 문제로 다뤄야 함을 확인하게 된다. 이는 더 강력한 접근 제어를 지원할 수 없는 레거시 장치를 교체해야 한다는 압박을 높일 것이다.
보안팀은 복사된 권고문 요약에만 의존하지 말고 공급업체 알림을 모니터링해야 한다. 제품 권고문은 테스트가 확대되거나 완화 단계가 더 정밀해지면서 변경될 수 있다.
세 번째 신호는 악용 또는 더 광범위한 재현의 증거다. 공개 시점에 CISA는 알려진 악용이 없다고 보고했으며, CVE-2026-81861은 Known Exploited Vulnerabilities 카탈로그에 없었다.
방어자가 자격 증명 복구 활동, 무단 잠금 해제 시도 또는 트래픽 분석을 자동화하는 도구를 발견한다면 이러한 상황은 실질적으로 바뀔 것이다. 해당 카탈로그에 포함되는 것도 또 다른 강력한 대응 격상 신호가 될 것이다.
공개적인 재현만으로 운영 시설에 대한 공격이 입증되는 것은 아니다. 그럼에도 공격자가 직면한 기술적 불확실성을 줄이고 캡처된 Secure Lock 트래픽의 가치를 높일 수 있다.
운영자는 지금 관련 로그와 네트워크 텔레메트리를 보존해야 한다. 악용 보고를 기다리면 조사에 필요한 과거 데이터, 즉 민감한 교환 과정이 이전에 관찰되었는지를 판단할 데이터를 확보하지 못할 수 있다.
모니터링은 프로세스 경보뿐 아니라 관리 활동에 초점을 맞춰야 한다. 구성 접근, 비밀번호 변경, 잠금 해제 작업, 새로운 엔지니어링 호스트, 비정상적인 원격 세션은 물리적 운영이 바뀌기 전에 접근 제어 문제를 드러낼 수 있다.
Schneider Electric SCADAPack x70 Products는 여전히 유용한 현장 플랫폼이며, 권고문은 배포된 사이트가 침해되었다고 단정하지 않는다. 다만 나열된 모든 버전에는 구성 수준의 검토가 필요하다는 점은 분명히 밝힌다.
자산 소유자가 즉시 답해야 할 질문은 구체적이다. 조직은 어떤 컨트롤러가 여전히 Secure Lock을 사용하는지, 누가 이들의 관리 트래픽을 관찰할 수 있는지, 노출된 비밀번호와 RTU 접근 사이에 현재 어떤 통제가 존재하는지를 입증할 수 있는가?
이 인벤토리부터 시작한 다음 호환 가능한 장치를 RBAC로 마이그레이션해야 한다. 마이그레이션할 수 없는 모델은 격리하고, 방화벽 규칙을 테스트하며, 승인된 모든 관리 경로를 모니터링해야 한다. 이 취약점은 버전 확인만으로 관리할 수 없다.



