Solid Edge SE2026 Update 5 PAR 파일 보안 기준|협력사 수신 파일·버전 점검·안전한 대응
협력사나 금형 업체에서 받은 .PAR 파일을 열 때는 형상이 깨지는지, 피처가 호환되는지보다 먼저 현재 Solid Edge가 보안 취약점 보완 기준을 충족하는지 확인해야 합니다. Siemens ProductCERT의 SSA-921111은 특수 제작된 PAR 파일을 읽는 과정에서 발생할 수 있는 두 건의 파일 파싱 취약점을 다룹니다.
영향 범위는 Solid Edge V226.0 Update 5 미만이며, Siemens는 V226.0 Update 5 이상으로 업데이트할 것을 권고합니다.
취약한 버전에서는 비정상 종료뿐 아니라 현재 Solid Edge 프로세스 권한 범위에서 임의 코드가 실행될 수 있기 때문에, 익숙한 협력사가 보낸 정상 확장자 파일이라는 이유만으로 바로 더블 클릭하는 것은 피하는 편이 좋습니다.
3줄 요약
① 외부 PAR은 열기 전에 실행 중인 Solid Edge가 V226.0 Update 5 이상인지 확인합니다.
② 수신본은 정식 프로젝트 폴더와 분리하고 발신자·전달 경로·수신 시각·파일명·크기·개정을 기록합니다.
③ 보안 기준을 통과해도 단위·좌표계·바디·피처·PMI·도면·어셈블리 참조·제조 기준은 별도로 검증합니다.
중요: PAR 파일이 오류 없이 열렸거나 화면에 형상이 정상적으로 표시됐다는 사실은 안전 판정 근거가 아닙니다. 이번 공지는 Solid Edge가 특수 제작된 PAR 파일을 읽고 해석하는 과정 자체를 대상으로 합니다.

SSA-921111 영향 범위와 Solid Edge Update 5 기준
Siemens ProductCERT의 SSA-921111은 2026년 5월 12일 공개됐고, 다음 날인 5월 13일 제목의 제품 버전 표기를 바로잡은 V1.1이 등록됐습니다. 공식 공지의 핵심은 SE2026이라는 제품명만 보는 것이 아니라 실제 실행 버전이 V226.0 Update 5 이상인지 확인하는 것입니다.
| 구분 | Siemens 공식 내용 | 실무 의미 |
|---|---|---|
| 영향 제품 | Solid Edge V226.0 Update 5 미만 | SE2026 설치 여부만으로 안전 판정 불가 |
| CVE-2026-44411 | 초기화되지 않은 포인터 접근 | 특수 제작 PAR 파싱 시 현재 프로세스 권한으로 코드 실행 가능 |
| CVE-2026-44412 | 스택 기반 버퍼 오버플로 | 특수 제작 PAR 파싱 시 코드 실행 가능 |
| CVSS v3.1 | 7.8 | 사용자 상호작용이 필요한 로컬 공격이지만 영향도가 높음 |
| CVSS v4.0 | 7.3 | 최신 CVSS 체계에서도 주의가 필요한 수준 |
| 권고 조치 | V226.0 Update 5 이상으로 업데이트 | 승인된 소프트웨어 관리절차로 업데이트 후 재확인 |
공식 벡터에는 사용자 상호작용이 필요하다고 표시돼 있습니다. 즉 파일이 이메일에 도착했다는 사실만으로 자동 실행되는 구조라기보다, 사용자가 취약한 Solid Edge에서 해당 PAR을 열거나 읽는 동작이 트리거가 될 수 있다는 의미입니다.
SE2026 표기만으로는 왜 부족할까?
실제 실행 환경의 Update와 빌드를 기록
같은 팀에서도 일반 설계 PC, 공용 CAD PC, 원격 데스크톱, 가상 환경, 테스트 장비의 업데이트 수준이 다를 수 있습니다.
따라서 파일을 열기 전에 실제로 사용할 PC에서 Solid Edge를 빈 세션으로 실행하고 제품 정보 화면에서 릴리스·Update·빌드를 확인하는 편이 안전합니다.
외부 PAR 파일을 열기 전 안전하게 받는 순서
수신 파일을 바로 정식 Part 폴더, 금형 Assy 폴더, Teamcenter 동기화 위치에 넣으면 보안 확인 전 자료와 승인본이 섞일 수 있습니다. 실무에서는 수신 → 검토 대기 → 버전 확인 → 발신·개정 확인 → 승인 환경에서 제한 검토 → 정식 저장소 반영 흐름으로 분리해두는 것이 좋습니다.
수신 직후 기록할 항목
발신·전달 경로·개정·업무 목적을 먼저 기록
- 발신자: 업체명·담당자·담당 업무·회신 가능한 연락수단
- 전달 경로: 이메일·협력사 포털·승인된 파일전송 서비스·USB 반입 여부
- 수신 시각: 설계변경·견적·금형수정 요청 시각과 연결
- 파일 식별: 원본 파일명·확장자·파일 크기·필요 시 승인된 방식의 SHA-256
- 개정 정보: 부품번호·도면번호·Revision·변경 요청번호
- 업무 목적: 외형 확인·치수 검토·금형 수정·조립 간섭·양산 변경
파일을 읽기 전용으로 바꾸거나 압축파일 안에 보관하는 것은 원본 덮어쓰기와 관리 실수를 줄이는 데는 도움이 되지만 이번 파싱 취약점 자체를 없애지는 않습니다. 취약한 Solid Edge가 파일 내용을 읽는 순간 위험 조건이 시작될 수 있기 때문에 Update 확인이 우선입니다.
업데이트가 확인되지 않은 다른 PC로 우회하지 않기
호환성 시험보다 보완 상태 확인이 먼저
파일이 열리지 않는다고 다른 PC나 별도 CAD 환경에서 먼저 열어보면 호환 문제를 빨리 확인할 수 있을 것처럼 보입니다. 하지만 그 환경의 Update 상태를 확인하지 않았다면 보안 검증이 아니라 보완되지 않은 환경에서 다시 파일을 파싱하는 행동이 될 수 있습니다.
보안 확인 후 PAR 형상·호환·제조 데이터 검토
V226.0 Update 5 이상이라는 사실은 외부 PAR을 검토할 수 있는 보안 환경의 1차 조건을 맞춘 것입니다.
이제부터는 해당 파일이 실제 설계 의도와 제조 조건을 유지하는지 확인해야 합니다. 화면에 형상이 표시되는 것과 양산 데이터로 승인할 수 있는 것은 다른 판정입니다.

원본 PAR과 STEP의 역할을 혼동하지 않기
STEP 재요청은 보안 업데이트를 대신하지 않습니다
| 검토 항목 | 원본 PAR | STEP 등 중간 포맷 | 제조·품질 판단 |
|---|---|---|---|
| 원본성·개정 | 발신자·개정·수신 이력 대조 | 변환자·변환 시점·원본 PAR 식별 요청 | 승인 모델과 가공 기준 개정 일치 |
| 단위 | 문서 속성과 기준 치수 대조 | 가져오기 후 전체 크기·홀 피치 재측정 | mm·inch 오인 방지 |
| 좌표계 | 원점·기준면·방향 확인 | 축 방향·원점 이동 여부 확인 | 치구·금형·조립 기준 일치 |
| 바디 | 솔리드·서피스·다중 바디 확인 | 닫힌 솔리드·봉합 필요 여부 확인 | 체적·간섭·질량·CAM 전제 |
| 피처·편집성 | Native Feature·참조 동작 확인 | 피처 편집성 보존을 전제하지 않음 | 변경설계는 원본 확보 우선 |
| PMI·도면 | 치수·공차·데이텀·재질·개정 검토 | 표시·의미·연결 상태 개별 확인 | 검사기준을 형상만으로 추정하지 않음 |
| 어셈블리 참조 | 외부 링크·대체품·경로·간섭 확인 | 단품 변환본에 조립 제약 유지 전제 금지 | 조립성·체결·간섭 별도 검증 |
금형·양산 검토에서 추가로 볼 항목
형상만 열리는지보다 제조 기준을 대조
- 파팅 방향·코어·캐비티 기준과 수축률
- Draft·Undercut·Slide·Lifter 필요 영역
- 기준면·가공 원점·치구 위치와 Clamp 여유
- 체결홀·인서트·Ejector·Cooling Line 간섭
- 후가공 여유·연마·코팅·열처리 조건
- PMI와 Draft 도면의 치수·공차·개정 일치
- 승인 모델과 CAM·검사 모델의 파일 식별값 일치
히스토리가 없는 중간 포맷을 수정할 때 동기식 모델링을 사용할 수 있지만, 형상을 수정할 수 있다는 것과 원본 설계 의도를 복원했다는 것은 다릅니다. NX Synchronous Modeling으로 STEP 형상 수정도 같은 관점에서 치수·공차·데이텀·승인문서를 다시 대조해야 합니다.
협력사 PAR 파일 실무 검토절차
실무에서는 보안 담당자와 설계자가 보는 항목을 섞지 않는 편이 좋습니다. 보안 업데이트 상태는 파일을 열어도 되는 환경인지를 판단하고, 설계 검토는 그 파일을 실제 제조·변경 데이터로 사용할 수 있는지를 판단합니다.
- 수신 기록: 파일을 열지 않고 발신·경로·시각·개정·크기·목적을 기록합니다.
- 환경 확인: 빈 세션에서 Solid Edge를 실행해 V226.0 Update 5 이상과 빌드를 확인합니다.
- 검토 범위 제한: 견적·치수·금형수정·조립·양산변경 중 업무 목적을 한정합니다.
- 보안과 호환 분리: 승인 환경에서 형상·단위·좌표계·바디·피처·PMI·참조를 검사합니다.
- 승인본 반영: 검토 완료 파일만 정식 저장소·어셈블리·도면·금형·CAM·검사 흐름에 반영합니다.
외부 PAR 열람 가능 여부 자동 판정
버튼 없이 선택 즉시 결과 표시
※ 이 도구는 Siemens 보안 공지와 사내 보안·설계 승인 절차를 대신하지 않습니다.
실무에서 자주 실패하는 대응
보안판정과 호환판정을 섞지 않기
| 잘못된 대응 | 문제점 | 수정 순서 |
|---|---|---|
| SE2026이므로 안전하다고 판단 | Update 적용상태를 알 수 없음 | 제품 정보에서 V226.0 Update 5+·빌드 확인 |
| 다른 PC에서 먼저 시험 | 그 PC도 영향 버전일 수 있음 | 보완 환경 확보 → 발신·개정 재확인 |
| 수신본을 승인 Part에 덮어씀 | 보안·개정·변경이력 동시 상실 | 검토 대기 보존 → 승인 후 정식 반영 |
| STEP으로 바꿨으니 검토 완료 | 피처·PMI·참조·개정 책임이 보존되지 않을 수 있음 | 단위·좌표·바디·도면·원본 개정 검증 |
| 오류가 없었으니 안전 | 정상 표시와 취약점 미발생을 구분할 수 없음 | 실행 환경 Update 상태로 판정 |
| 읽기 전용이면 안전 | 파일 읽기·파싱 동작은 그대로 수행 | 보완 버전·승인 환경·격리 절차 적용 |
팀 표준 체크리스트
수신 담당자 체크
파일을 열기 전 이력부터 확보
- □ 발신 업체·담당자·회신 경로를 기록했습니다.
- □ 이메일·포털·승인 파일전송 서비스 등 실제 전달 경로를 기록했습니다.
- □ 파일명·수신 시각·크기·프로젝트·변경 번호를 기록했습니다.
- □ 수신본을 정식 설계 폴더가 아닌 검토 대기 영역에 보관했습니다.
- □ 기존 승인 PAR을 덮어쓰지 않았습니다.
CAD 환경 담당자 체크
Update와 빌드 확인을 기록
- □ 실행한 Solid Edge에서 V226.0 Update 5 이상을 확인했습니다.
- □ Update·빌드·확인 PC·확인 시각을 기록했습니다.
- □ Update를 모르는 PC에서는 외부 PAR을 열지 않았습니다.
- □ 공용·원격·가상 PC의 실제 실행 버전을 구분했습니다.
- □ 보완 상태가 확인되지 않은 다른 PC로 우회하지 않았습니다.
설계·금형·품질 담당자 체크
승인 모델과 제조 데이터의 개정을 맞춤
- □ 검토 목적을 외형·금형·조립·양산 변경 중 하나로 정했습니다.
- □ 단위·좌표계·바디·주요 체결부·기준면을 확인했습니다.
- □ PMI·도면·공차·재질·개정의 승인 기준을 확인했습니다.
- □ 어셈블리 참조·간섭·대체품·연결 부품 개정을 확인했습니다.
- □ 승인된 결과만 금형·CAM·검사·양산 문서에 반영했습니다.
함께 보면 좋은 디크리노랗 관련글
- NX Synchronous Modeling으로 STEP 형상 수정
- NX PMI와 Drafting 치수 공차 불일치 해결
- 파일 복사·이동·삭제와 읽기쓰기 권한 점검
- NX WAVE 링크 읽기 전용과 Teamcenter 권한 확인
Solid Edge PAR 보안 FAQ
Solid Edge SE2026이 설치돼 있으면 PAR 파일을 바로 열어도 되나요?
아닙니다. 실행 중인 Solid Edge 제품 정보에서 V226.0 Update 5 이상인지 확인해야 합니다. 제품명이 SE2026이라고 해서 Update 5가 적용됐다고 볼 수 없습니다.
PAR 파일을 열었는데 오류가 없으면 안전한가요?
오류가 없었다는 사실만으로 안전을 확인할 수 없습니다. 이번 취약점은 특수 제작 PAR을 읽고 파싱하는 과정에서 발생할 수 있으므로 현재 Solid Edge의 Update 상태가 먼저입니다.
Windows 설치된 앱 목록만으로 Update 5를 확인해도 되나요?
설치 목록은 보조자료로 사용할 수 있지만 실제 실행 중인 Solid Edge의 제품 정보 화면에서 릴리스·Update·빌드를 확인하는 편이 안전합니다.
협력사에 STEP을 요청하면 Update 5 적용을 대신할 수 있나요?
아닙니다. STEP 요청은 형상 교환방법을 바꾸는 절차이며 Siemens가 권고한 보완 버전 적용을 대신하지 않습니다. STEP도 단위·좌표계·솔리드 상태·PMI·원본 개정을 별도로 검증해야 합니다.
PAR을 읽기 전용으로 바꾸면 취약점 위험이 없어지나요?
읽기 전용은 원본 덮어쓰기를 줄이는 운영조치일 뿐 파일 파싱 위험을 제거하지 않습니다. 먼저 V226.0 Update 5 이상 환경인지 확인합니다.
다른 Solid Edge PC에서 호환성만 확인해도 되나요?
그 PC의 Update 상태를 확인하지 않았다면 권장되지 않습니다. 파일이 열리는지 시험하는 행동 자체가 보완되지 않은 환경에서 PAR을 다시 파싱하는 동작이 될 수 있습니다.
금형 업체의 PAR은 무엇을 추가로 확인하나요?
보안 버전과 수신 이력을 확인한 뒤 단위·좌표계·솔리드 상태·파팅 방향·구배·언더컷·기준면·체결부·가공 치수와 검사 기준을 확인합니다.
Update 5 이상이면 형상 호환성도 보장되나요?
아닙니다. Update 5 이상은 이번 보안 취약점의 보완 기준입니다. 피처·외부 참조·속성·PMI·Draft 문서·어셈블리 호환성은 별도로 검증합니다.
PAR 파일은 언제 정식 프로젝트 폴더에 넣나요?
보안 버전, 발신·개정 이력, 형상·속성·참조와 업무 목적 검토가 끝나고 승인된 파일만 정식 저장소에 반영합니다.
Update 5 확인과 설계 승인 절차를 분리해서 봅니다
외부 PAR 파일을 안전하게 처리하는 첫 단계는 가져오기 옵션이나 모델링 명령이 아니라 실행할 Solid Edge가 V226.0 Update 5 이상인지 직접 확인하는 것입니다. 확인이 되지 않는 PC에서는 파일 열람을 보류하는 편이 맞습니다.
그 다음에는 발신자·개정·파일 식별값을 기록하고 승인된 환경에서 필요한 범위만 열어봅니다. 보안 기준을 통과했다고 해서 제조 데이터가 자동 승인되는 것은 아니므로 단위·좌표계·바디·피처·PMI·도면·어셈블리 참조를 대조한 뒤 승인본만 금형·CAM·검사·양산 변경 흐름에 반영해야 합니다.