DEEP DIVE REPORT

CVE-2026-66915 대응 가이드: Joomla Fabrik 원격 코드 실행 긴급 점검

SecurityDesk
2026.08.11 조회 9

위협 요약

2026년 8월 10일, Joomla 프로젝트는 Joomla 확장 플러그인 Fabrik의 calc 요소에서 발견된 비인증 원격 코드 실행(RCE) 취약점 CVE-2026-66915을 공개했다. CVSS 4.0 기준 10.0 점(Critical)로 평가되며, 인증되지 않은 방문자가 Fabrik의 ajax_calc AJAX 요청을 통해 임의 코드 실행이 가능한 것으로 CVE/NVD가 확인했다. 패치 버전 4.6.7이 8월 9일, 4.6.8이 8월 10일에 릴리스됐으며, Fabrik을 사용하는 모든 Joomla 사이트는 즉각적인 버전 확인과 업데이트가 필요하다.

이 취약점은 LeetProtect Research의 Moe Khalilov가 보고했으며, 현재까지 실제 악용 사례는 보고되지 않았다. CISA KEV에도 등재되지 않은 상태다.

취약점 개요

기본 정보

  • CVE ID: CVE-2026-66915
  • CNA: Joomla! Project
  • CVSS 4.0: 10.0 Critical (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)
  • CWE: CWE-94 (Code Injection)
  • 보고자: Moe Khalilov (LeetProtect Research)
  • 공개일: 2026-08-10
  • 패치 버전: Fabrik 4.6.7 (calc 요소) / 4.6.8 (list filter 추가 보안)
  • 영향 버전: Fabrik 1.0.0 ~ 4.6.6
  • CISA KEV: 미등재
  • 실제 악용: 보고 없음

Fabrik은 Joomla에서 폼, 리스트, 애플리케이션을 빌드하는 확장 플러그인이다. calc 요소는 사이트 빌더가 작성한 PHP 표현식을 평가해 필드 값을 계산하는 기능을 제공하며, 이 calc 요소의 AJAX 옵션이 취약점의 원인이 됐다.

출처: CVE.org 공식 기록(https://www.cve.org/CVERecord?id=CVE-2026-66915), NVD(https://nvd.nist.gov/vuln/detail/CVE-2026-66915)

기술적 분석

CVE/NVD가 확인한 취약점 범위

CVE.org와 NVD의 공식 기록에 따르면, Fabrik calc 요소의 ajax_calc 기능에서 비인증 임의 코드 실행이 가능하다고 확인됐다. calc 요소의 AJAX 옵션 활성화 시 com_fabrik 프론트엔드 엔드포인트를 통해 임의 코드가 실행될 수 있으며, 이는 CWE-94(Code Injection)로 분류된다. CVSS 4.0 메트릭은 네트워크 경로(AV:N), 비인증 접근(PR:N), 사용자 상호작용 불필요(UI:N)로 평가됐다.

CVE 기록이 명시하는 핵심 사실은 ajax_calc 엔드포인트를 통한 임의 코드 실행 가능성이다. 그 외 PHP 내부 구현 세부사항이나 구체적인 공격 시나리오는 CVE/NVD 공식 기록에서 확인되지 않는다.

공격 벡터 (CVE 기록 기준)

  • 공격 경로: 네트워크 (AV:N)
  • 접근 제한: 비인증 (PR:N)
  • 사용자 상호작용: 불필요 (UI:N)
  • 특수 조건: calc 요소의 AJAX 옵션 활성화 필요 (AT:N으로 평가)
  • 영향: 가용성/기밀성/무결성 최고(H) — 취약 요소 및 전체 시스템

분석 한계

Fabrik 4.x는 구독자 전용 배포로 소스 코드가 공개되지 않아, 4.x 라인에서의 실제 코드 구현과 취약점 발현 과정은 직접 검증되지 않았다. CVE/NVD가 확인한 것은 ajax_calc 엔드포인트를 통한 임의 코드 실행의 존재 여부이며, 내부 구현 방식(예: eval() 사용 여부 등)에 대한 세부 분석은 공개된 자료에서 확인되지 않는다. Fabrik 3.x 라인(최종 3.10, 2021)의 경우 공개 소스 기반 분석이 가능하나, 4.6.7 패치 노트가 calc 요소 보안 수정을 명시한 것으로 보아 4.x에도 동일 유형의 취약점이 존재한 것으로 판단된다.

4.6.7과 4.6.8의 차이

Fabrikar 변경 이력(https://www.fabrikar.com/changelogs/changelog-history)에 따르면 4.6.7(2026-08-09)은 calc 요소 보안 수정을 포함하며, 4.6.8(2026-08-10)은 list filter 영역의 추가 보안 수정을 포함한다. 4.6.8의 list filter 수정이 별개의 새로운 CVE인지는 현재 공개된 공식 기록에서 확인되지 않는다.

영향 범위

영향 제품/버전

  • Fabrik 1.0.0 ~ 4.6.6 전 버전이 CVE-2026-66915의 영향 범위임 (출처: CVE.org, NVD)
  • 공식 권장 패치 버전: 4.6.8
  • 4.6.7은 calc 요소만 패치하므로, 4.6.8로 업데이트하는 것이 권장됨 (출처: Fabrikar 변경 이력)

Joomla 버전별 호환성

Joomla 버전 Fabrik 4.6.8 호환성 대응 가능 여부
Joomla 4.2+ 지원 (벤더 설치 노트 기준) 패치 적용 가능
Joomla 5.1+ 지원 (벤더 설치 노트 기준) 패치 적용 가능
Joomla 3 지원 않음 Fabrik 3.x 라인 패치 없음 (최종 3.10, 2021)
Joomla 6 Fabrik 4 공식 지원 없음 별도 조치 필요

출처: Fabrikar 변경 이력 및 벤더 설치 노트는 "Joomla 4.2+"와 "Joomla 5.1+"를 명시하며, 5.0.x의 지원 여부는 확인되지 않는다.

Joomla 3 사이트는 Fabrik 4.x 라인으로의 업그레이드 경로가 존재하지 않으며, Fabrik 3.x 최종 버전(3.10)은 2021년에 릴리스되어 현재 취약점 패치가 제공되지 않는다. mySites.guru 자료에 따르면 mySites.guru가 관리하는 Fabrik 사이트의 61%가 Joomla 3 기반이나, 이는 해당 업체의 관리 사이트 표본이며 전체 Joomla 사이트의 비중을 의미하지 않는다.

Joomla 6은 Fabrik 4가 공식적으로 지원하지 않아 직접적인 패치 경로는 없다. 벤더의 공식 지원 여부와 실제 호환성은 별개이므로, 실제 테스트를 통해 확인하는 것이 필요하다.

위협 수준

  • CVSS 10.0으로 최고 심각도 (출처: CVE.org, NVD)
  • 비인증 RCE로 자동 스캐너를 통한 빠른 탐지 가능
  • 현재 실제 악용 보고는 없음 (출처: CVE.org, NVD)
  • CISA KEV 미등재 (출처: https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json)

이전 Fabrik 취약점 패턴

Fabrik은 과거 여러 심각한 취약점이 발견된 이력이 있다.

  • CVE-2010-1981: 디렉토리 트래버설 (2010)
  • CVE-2011-5004: 제한 없는 파일 업로드 (2011, GitHub 자동 익스플로잇 존재)
  • CVE-2018-10727: 리플렉스티브 XSS (2018)
  • VEL fabrik 3.9 Various Issues (2020)

대응 방안

즉시 조치

  1. 모든 Joomla 사이트에서 Fabrik 설치 여부 및 버전 확인 (com_fabrik)
  2. Fabrik 구독 유효성 확인 (업데이트 다운로드에 필요)
  3. Fabrik 4.6.8로 업데이트 (Joomla 4.2+ / 5.1+ 환경)
  4. 4.6.7로만 업데이트한 사이트 재확인 — 4.6.8로 업그레이드 필수

단기 조치

  • Joomla 3 사이트: Fabrik 폼/리스트 비활성화 또는 접근 제한
  • 공개 접근이 가능한 Fabrik form/list 식별 후 비공개 처리
  • 노출된 사이트 침해 확인: 관리자 계정 검토, 의문 PHP 파일 검색, 크론 작업 점검

장기 조치

  • Joomla 3 사이트: Joomla 4.2+ 마이그레이션 또는 Fabrik 제거
  • 모든 Fabrik 설치 사이트 주기적 버전 점검
  • 웹 방화벽(WAF)을 통해 com_fabrik 프론트엔드 엔드포인트에 대한 비인증 요청 모니터링

참고문헌

  1. CVE.org 공식 기록
    https://www.cve.org/CVERecord?id=CVE-2026-66915

  2. NVD (National Vulnerability Database)
    https://nvd.nist.gov/vuln/detail/CVE-2026-66915

  3. mySites.guru — Fabrik Unauthenticated RCE Calc Element
    https://mysites.guru/blog/fabrik-unauthenticated-rce-calc-element/

  4. Fabrikar 체인지로그
    https://www.fabrikar.com/changelogs/changelog-history

  5. Fabrik 확장 (Joomla Extensions Directory)
    https://extensions.joomla.org/extension/fabrik/

  6. CISA KEV 피드
    https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json


본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9