DEEP DIVE REPORT

CVE-2026-75650 대응: Adobe Commerce 템플릿 엔진 RCE 실제 악용 점검

SecurityDesk
2026.09.09 조회 3

Adobe가 Adobe Commerce 상점을 표적으로 한 CVE-2026-75650의 실제 악용을 확인했습니다. 무인증 원격 임의 코드 실행을 허용하는 이 취약점은 CVSS 10.0(Critical)으로 평가되며, 패치 미적용 인스턴스가 이미 침해되었을 가능성이 있습니다.

개요

개요 인포그래픽
CVE-2026-75650은 Adobe Commerce 템플릿 엔진에서 발생하는 CWE-1336(템플릿 엔진에 사용되는 특수 요소의 불충분 중화) 취약점입니다. 공격자는 인증 없이 네트워크 경유로 영향 받는 인스턴스에서 임의 코드를 실행할 수 있으며, Adobe는 APSB26-146 보안 공지를 통해 이 취약점이 야생에서 악용되고 있음을 공식 확인했습니다.

Adobe Experience League 긴급 공지에 따르면, 해당 공격은 Adobe Commerce merchants를 직접 표적으로 하고 있습니다.

영향 범위

Adobe 공식 보안 공지의 영향 버전 목록에 따르면, 다음 버전이 영향을 받습니다.

  • Adobe Commerce 2.4.9-2026-aug 및 이전 버전
  • Adobe Commerce 2.4.8-2026-aug 및 이전 버전
  • Adobe Commerce 2.4.7-2026-aug 및 이전 버전
  • Adobe Commerce 2.4.6- (목록 일부)

한계: 현재 확인된 증거에서 2.4.6 이전 버전까지 포함하는 완전한 영향 버전 목록은 확인되지 않았습니다. 레거시 인스턴스를 운영 중인 조직은 Adobe 공식 공지를 통해 전체 적용 범위를 확인해야 합니다.

기술적 분석

CWE-1336은 템플릿 엔진에 사용되는 특수 요소의 불충분 중화(Improper Neutralization of Special Elements Used in a Template Engine) 취약점입니다. Adobe는 APSB26-146 보안 공지에서 이 취약점이 무인증 공격자에게 영향 받는 인스턴스에서 임의 코드 실행을 허용한다고 밝혔습니다.

CVSS 3.1 벡터(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, 10.0)는 다음을 나타냅니다.

  • 네트워크 접근(AV:N): 로컬 접근 없이 원격에서 공격 가능
  • 낮은 공격 복잡도(AC:L): 특수한 조건이 거의 필요 없음
  • 인증 불요(PR:N): 유효한 자격 증명 없이도 공격 가능
  • 사용자 상호작용 불요(UI:N): 사용자 조작 없이 공격 가능
  • 스코프 변경(S:C): 공격 영향이 원래 인증 범위 밖으로 확장됨
  • 기밀성·무결성·가용성 High(C:H/I:H/A:H): 세 영역 모두 최대 영향

한계: 공개 PoC나 독립적 기술 연구가 아직 확인되지 않아, 구체적 템플릿 컴포넌트나 파라미터 수준의 주입 벡터는 미확인 상태입니다.

대응 방안

Adobe는 APSB26-146 보안 공지를 통해 Composer patch를 제공했습니다. 보안 공지에서 패치를 내려받은 뒤, Composer patch 적용 가이드에 따라 적용 절차를 진행해야 합니다.

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9