Adobe가 Adobe Commerce 상점을 표적으로 한 CVE-2026-75650의 실제 악용을 확인했습니다. 무인증 원격 임의 코드 실행을 허용하는 이 취약점은 CVSS 10.0(Critical)으로 평가되며, 패치 미적용 인스턴스가 이미 침해되었을 가능성이 있습니다.
개요

CVE-2026-75650은 Adobe Commerce 템플릿 엔진에서 발생하는 CWE-1336(템플릿 엔진에 사용되는 특수 요소의 불충분 중화) 취약점입니다. 공격자는 인증 없이 네트워크 경유로 영향 받는 인스턴스에서 임의 코드를 실행할 수 있으며, Adobe는 APSB26-146 보안 공지를 통해 이 취약점이 야생에서 악용되고 있음을 공식 확인했습니다.
Adobe Experience League 긴급 공지에 따르면, 해당 공격은 Adobe Commerce merchants를 직접 표적으로 하고 있습니다.
영향 범위
Adobe 공식 보안 공지의 영향 버전 목록에 따르면, 다음 버전이 영향을 받습니다.
- Adobe Commerce 2.4.9-2026-aug 및 이전 버전
- Adobe Commerce 2.4.8-2026-aug 및 이전 버전
- Adobe Commerce 2.4.7-2026-aug 및 이전 버전
- Adobe Commerce 2.4.6- (목록 일부)
한계: 현재 확인된 증거에서 2.4.6 이전 버전까지 포함하는 완전한 영향 버전 목록은 확인되지 않았습니다. 레거시 인스턴스를 운영 중인 조직은 Adobe 공식 공지를 통해 전체 적용 범위를 확인해야 합니다.
기술적 분석
CWE-1336은 템플릿 엔진에 사용되는 특수 요소의 불충분 중화(Improper Neutralization of Special Elements Used in a Template Engine) 취약점입니다. Adobe는 APSB26-146 보안 공지에서 이 취약점이 무인증 공격자에게 영향 받는 인스턴스에서 임의 코드 실행을 허용한다고 밝혔습니다.
CVSS 3.1 벡터(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, 10.0)는 다음을 나타냅니다.
- 네트워크 접근(AV:N): 로컬 접근 없이 원격에서 공격 가능
- 낮은 공격 복잡도(AC:L): 특수한 조건이 거의 필요 없음
- 인증 불요(PR:N): 유효한 자격 증명 없이도 공격 가능
- 사용자 상호작용 불요(UI:N): 사용자 조작 없이 공격 가능
- 스코프 변경(S:C): 공격 영향이 원래 인증 범위 밖으로 확장됨
- 기밀성·무결성·가용성 High(C:H/I:H/A:H): 세 영역 모두 최대 영향
한계: 공개 PoC나 독립적 기술 연구가 아직 확인되지 않아, 구체적 템플릿 컴포넌트나 파라미터 수준의 주입 벡터는 미확인 상태입니다.
대응 방안
Adobe는 APSB26-146 보안 공지를 통해 Composer patch를 제공했습니다. 보안 공지에서 패치를 내려받은 뒤, Composer patch 적용 가이드에 따라 적용 절차를 진행해야 합니다.
참고자료
함께 읽으면 좋은 글
- CVE-2026-76578 분석: FreeIPA OTP 토큰 ACI 결함의 비인증 관리자 권한 획득 조건
- OneDrive에서 SharePoint로 복사해도 독립 백업이 아닐 수 있는 이유: M365 장애 도메인 점검
- EtherHiding·ClickFix 결합 공격: BSC 테스트넷 C2와 WebRTC 변종의 작동 구조와 한계
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!