DEEP DIVE REPORT

CVE-2026-48908: JoomShaper SP Page Builder 위험 파일 업로드 취약점 대응

SecurityDesk
2026.07.11 조회 12

취약점 개요

CVE-2026-48908은 Joomla용 JoomShaper SP Page Builder에서 확인된 위험 파일 업로드(Unrestricted Upload of File with Dangerous Type) 취약점이다. 취약한 버전에서는 인증되지 않은 사용자가 임의 파일을 업로드할 수 있고, 업로드된 PHP 파일이 웹에서 실행되면 원격 코드 실행(RCE)으로 이어질 수 있다.

NVD 기준 CVSS v3.1 점수는 9.8, Joomla! Project가 제공한 CVSS v4.0 점수는 10.0 Critical이다. CISA는 이 취약점을 2026년 7월 7일 Known Exploited Vulnerabilities(KEV) 카탈로그에 추가했으며, 실제 악용이 확인된 취약점으로 분류한다. 따라서 인터넷에 노출된 Joomla 사이트에서 SP Page Builder를 운영 중이라면 단순 업데이트 여부 확인을 넘어 침해 흔적 점검까지 함께 진행해야 한다.

핵심 정보

항목 내용
CVE ID CVE-2026-48908
영향 제품 JoomShaper SP Page Builder extension for Joomla
취약 버전 1.0.0 이상 6.6.1 이하
수정 버전 6.6.2 이상
취약점 유형 CWE-434, 위험 파일 업로드
공격 조건 네트워크 접근 가능, 인증 불필요, 사용자 상호작용 불필요
주요 영향 PHP 웹셸 업로드, 서버 측 코드 실행, Joomla 관리자 권한 탈취 가능성
악용 상태 CISA KEV 등재, active exploitation 확인

영향 범위

영향 대상은 SP Page Builder 컴포넌트가 설치된 Joomla 사이트다. 페이지에 해당 컴포넌트가 직접 노출되어 있지 않더라도, 확장이 설치되어 있고 취약한 작업(task) 엔드포인트가 접근 가능하다면 점검 대상에 포함해야 한다.

점검 대상 확인 방법 우선순위
인터넷 노출 Joomla 사이트 자산 목록, WAF, 리버스 프록시, 웹서버 가상호스트 기준으로 Joomla 운영 여부 확인 Critical
SP Page Builder 설치 여부 Joomla 관리자 확장 목록 또는 파일 시스템에서 com_sppagebuilder 존재 여부 확인 Critical
SP Page Builder 버전 관리자 화면, 확장 매니페스트, 배포 패키지 관리 이력 확인 Critical
업로드 디렉터리 /images, /media, /tmp, /media/com_sppagebuilder/assets/iconfont/ 하위 PHP 파일 확인 High
관리자 계정 알 수 없는 Super User, @secure.local 이메일 계정, 최근 생성 계정 확인 High

기술 분석

취약 지점은 SP Page Builder의 asset.uploadCustomIcon 작업과 관련된다. 취약 버전에서는 파일 업로드 요청에 대해 인증, 권한, CSRF 검증과 서버 측 파일 형식 제한이 충분히 적용되지 않아 공격자가 PHP 파일을 업로드할 수 있다. 이후 업로드 경로가 웹에서 접근 가능하고 PHP 실행이 허용되어 있으면 웹셸 실행으로 이어진다.

방어 관점에서 우선 확인해야 할 요청 패턴은 다음과 같다.

POST /index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon

이 요청이 인증되지 않은 외부 IP에서 반복적으로 발생했거나, 직후 업로드 디렉터리의 PHP 파일에 대한 GET 요청이 이어졌다면 침해 가능성을 높게 봐야 한다. 공개 분석에서는 /media, /images, /tmp, /media/com_sppagebuilder/assets/iconfont/ 하위 PHP 파일, users.php 형태의 파일 매니저 백도어, 의심스러운 .shtml 또는 .htaccess 파일, 가짜 Super User 계정이 관찰된 것으로 보고됐다.

다만 파일명과 경로는 공격자마다 바뀔 수 있다. 특정 파일명만 찾는 방식보다 “업로드 가능 디렉터리에 실행 가능한 스크립트가 생겼는지”, “관리자 계정이 비정상적으로 추가됐는지”, “취약 엔드포인트 호출 뒤 코드 실행 흔적이 있는지”를 함께 확인해야 한다.

대응 방안

Critical: 즉시 조치

  1. 인터넷에 노출된 Joomla 자산을 식별한다.
  2. SP Page Builder 설치 여부와 버전을 확인한다.
  3. SP Page Builder 6.6.1 이하를 6.6.2 이상으로 업데이트한다.
  4. 업데이트 전후로 asset.uploadCustomIcon 비인증 호출이 차단되는지 확인한다.
  5. 이미 취약 버전이 외부에 노출되어 있었다면 패치만으로 종료하지 않고 침해 조사를 시작한다.

High: 24시간 이내 조치

  1. /images, /media, /tmp, /media/com_sppagebuilder/assets/iconfont/ 하위의 PHP, PHTML, SHTML, 의심 .htaccess 파일을 점검한다.
  2. Joomla 관리자 목록에서 알 수 없는 Super User 계정, 최근 생성 계정, @secure.local 이메일 계정을 확인한다.
  3. 웹서버 access log에서 option=com_sppagebuildertask=asset.uploadCustomIcon 요청을 검색한다.
  4. 업로드 요청 이후 실행된 PHP 파일 접근 기록과 외부 명령 실행 흔적을 확인한다.
  5. 의심 파일이 발견되면 파일 삭제 전 사본과 로그를 보존해 사고 분석에 사용한다.

Medium: 1주 이내 조치

  1. 웹서버 설정에서 업로드 디렉터리의 PHP 실행을 차단한다.
  2. WAF 또는 리버스 프록시에서 비인증 asset.uploadCustomIcon 업로드 요청을 탐지·차단한다.
  3. Joomla core, 템플릿, 모든 확장을 최신 버전으로 정리한다.
  4. 관리자, DB, FTP, SSH, 호스팅 패널 비밀번호와 API 키를 회전한다.
  5. 백업본에 웹셸이 포함되어 있지 않은지 확인한다.

Low: 계획적 개선

  1. Joomla 확장 목록과 버전 정보를 정기 자산 관리 항목에 포함한다.
  2. 웹 업로드 경로의 실행 권한 차단을 표준 설정으로 만든다.
  3. CMS 관리자 계정 생성·권한 변경 이벤트에 대한 알림을 구성한다.
  4. KEV 등재 취약점은 일반 패치 주기와 분리해 긴급 패치 프로세스로 처리한다.

운영 체크리스트

우선순위 구분 점검 항목 권장 조치 담당
Critical 자산 식별 Joomla와 SP Page Builder 사용 여부 인터넷 노출 자산부터 목록화 인프라/웹 운영
Critical 패치 SP Page Builder 6.6.1 이하 6.6.2 이상으로 업데이트 웹 운영
Critical 접근 통제 비인증 업로드 엔드포인트 접근 패치 후 401/403 또는 정상 차단 여부 확인 보안 운영
High 침해 흔적 업로드 디렉터리 내 PHP 파일 의심 파일 격리, 증거 보존, 재발 점검 보안 운영
High 계정 점검 알 수 없는 Super User 계정 계정 비활성화, 세션 종료, 비밀번호 회전 웹 운영
High 로그 분석 uploadCustomIcon POST와 후속 PHP GET 공격 IP, 시간대, 업로드 파일명 추적 보안 관제
Medium 서버 설정 업로드 경로 PHP 실행 웹서버 설정으로 실행 차단 인프라 운영
Medium 비밀정보 DB/FTP/SSH/API 키 침해 의심 시 즉시 회전 시스템 운영

결론

CVE-2026-48908은 단순한 파일 업로드 오류가 아니라, Joomla 사이트 장악으로 이어질 수 있는 원격 코드 실행 취약점이다. CVSS 점수와 CISA KEV 등재 상태를 고려하면 인터넷 노출 자산은 긴급 패치 대상으로 분류해야 한다.

운영자는 먼저 SP Page Builder 6.6.2 이상 적용 여부를 확인하고, 취약 버전이 노출된 이력이 있다면 웹셸·관리자 계정·업로드 로그를 함께 점검해야 한다. 이미 공격이 성공한 환경에서는 업데이트만으로는 충분하지 않다. 악성 파일 제거, 계정 정리, 세션 종료, 비밀번호와 키 회전, 웹서버 실행 정책 강화까지 한 번에 묶어 처리해야 한다.

참고자료

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-48908
  • CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-48908
  • JoomShaper Forum: https://www.joomshaper.com/forum/question/45152
  • Joomla Extensions Directory: https://extensions.joomla.org/extension/sp-page-builder/
  • mySites.guru Technical Analysis: https://mysites.guru/blog/sp-page-builder-zero-day-uploadcustomicon-rce/

본 콘텐츠는 AI 기술로 생성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하시면 댓글을 통해 소중한 의견 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9