개요

Adobe가 보안 공지 APSB26-119를 통해 ColdFusion 2025 및 2023 대상 보안 업데이트를 발표하였다. Adobe 보안 공지에 따르면, 이 업데이트는 Critical과 Important 등급의 취약점을 해결하며, SQL Injection(CWE-89)과 Reflected XSS(CWE-79) 취약점을 포함한다.
영향 범위
이번 공시가 영향을 주는 인스턴스는 ColdFusion 2025와 2023 두 버전으로 한정된다.
- ColdFusion 2025: 버전 2023.0.0.331385 미만
- ColdFusion 2023: 버전 2023.0.0.330468 미만
APSB26-119 표에는 확인된 CVE 외에도 CVSS 8.6(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N)의 코드 실행 취약점과 CVSS 9.9(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)의 코드 실행 취약점이 추가로 기재되어 있다. 이 두 행의 개별 CVE ID는 현재 증거에서 확인되지 않는다.
기술적 분석
CVE-2026-48273: SQL Injection (CWE-89)
Adobe 공시에 따르면, 이 취약점은 SQL 명령 내에서 특수 요소가 부적절하게 중립화되는 문제(Improper Neutralization of Special Elements used in an SQL Command, CWE-89)로, 영향을 Arbitrary code execution, 등급을 Critical, CVSS 9.1로 명시한다. CVE Records에서는 이 CVE를 Eval Injection(CWE-95)으로 분류하고 있어, Adobe 공시와 CVE Records 간 CWE 분류 불일치가 존재한다.
CVE-2026-76190: Reflected XSS (CWE-79) 또는 Eval Injection (CWE-95)
Adobe 공시에서는 이 CVE를 Reflected XSS(CWE-79)로 분류하여 영향을 Privilege escalation, 등급을 Critical, CVSS 8.5(CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N)로 명시한다. 반면 CVE Records에서는 동일 CVE를 Eval Injection(CWE-95, Improper Neutralization of Directives in Dynamically Evaluated Code)으로 분류한다.
두 출처가 동일 CVE에 서로 다른 CWE 분류를 제시하는 것이 확인되며, 각 출처의 분류가 실제 공격 조건에 어떻게 대응하는지는 현재 증거 범위에서 단정할 수 없다.
동일 공시 내 추가 기재 취약점
APSB26-119 표에는 확인된 CVE ID 외에 다음 취약점도 기재되어 있으나, 해당 행의 CVE ID가 현재 증거에서 확인되지 않는다.
- CVSS 8.6 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N): 코드 실행
- CVSS 9.9 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H): 코드 실행
한계 사항
- CVE-2026-76190과 CVE-2026-48273 모두에서 Adobe 공시와 CVE Records 간 CWE 분류 불일치가 확인됨
- CVSS 8.6 및 9.9 취약점의 CVE ID와 상세 기술 정보 확인 불가
- CVE-2026-48273의 CVSS 3.1 벡터 전체가 현재 증거에 포함되지 않아 세부 공격 조건 미확인
- 독립적 기술 연구 및 PoC 정보가 현재 증거에 포함되지 않아 내부 공격 경로·제약 조건 상세 확인 불가
대응 방안
Adobe가 APSB26-119를 통해 ColdFusion 2025 및 2023용 보안 업데이트를 제공하였다. 해당 업데이트를 적용해야 한다.
- ColdFusion 2025: 버전 2023.0.0.331385 이상으로 업데이트
- ColdFusion 2023: 버전 2023.0.0.330468 이상으로 업데이트
Adobe 보안 공지에서 업데이트 적용 방법을 확인할 수 있다.
참고자료
- ColdFusion Eval Injection (CWE-95)
- ColdFusion Eval Injection (CWE-95)
- Security updates available for Adobe ColdFusion | APSB26-119
함께 읽으면 좋은 글
- CVE-2026-75650 대응: Adobe Commerce 템플릿 엔진 RCE 실제 악용 점검
- CVE-2025-10478: Rockwell 1756-ENBT 변조 CIP 패킷 DoS 취약점 및 대응 가이드
- CVE-2026-49869: Kestra OSS 인증 우회 RCE — KEV 등재 취약점 점검 및 대응
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!