Kestrel
CVE-2026-48449DGX_E· 2026년 8월 5일 PM 06:34

[단독공격] 분석 — CVE-2026-48449

CVE-2026-48449 is an unauthenticated remote RCE in Adobe Campaign Classic < 7.4.2; immediate network isolation and patch to ≥ 7.4.2 are required.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.00542 · 악용난이도 moderate

🔍 공격 기법

  • 공격 표면: ACC 웹 애플리케이션의 REST/HTTP 엔드포인트(예: /nl/jsp/..., workflow API)에서 인증 체크가 누락된 내부 관리 함수. 파라미터에 전달되는 스크립트·명령 문자열이 그대로 시스템 호출로 이어짐.
  • 정찰: HTTP GET /about.jsp 혹은 서버 헤더를 통해 버전 정보를 수집하고, <7.4.2임을 확인한다(버전 노출은 기본 기능).
  • 초기 접근: 네트워크 전면에서 AV:N 조건을 만족하는 임의의 IP가 직접 HTTP POST 요청을 전송한다. 인증이 필요 없으므로 PR:N, UI:N 역시 충족된다.
  • 실행·권한 획득: 요청 본문에 악의적인 명령(예: cmd=... 혹은 Base64‑encoded script) 삽입 → ACC 내부에서 권한 검증을 건너뛰고 Runtime.exec() 등으로 실행 → 현재 서비스 계정 컨텍스트(보통 campaign 사용자 또는 시스템 계정)로 임의 코드가 수행된다.
  • 지속: 획득한 셸을 이용해 ACC 워크플로우에 악성 스케줄러를 등록하거나, 웹서버 디렉터리에 웹쉘을 배치한다(ACC는 파일 업로드 기능을 제공).
  • 영향: S:C(Scope changed) 로 인해 공격자는 동일 호스트 내 다른 서비스·데이터베이스까지 접근 가능해진다.

CVSS 벡터와 실제 조건 매핑: AV:N/AC:L/PR:N/UI:N 은 네트워크 직접 접근, 복잡도 낮음, 인증 불필요, 사용자 상호작용 필요 없음이라는 점과 일치한다.

악용 가능성: AV가 Network이고 AC가 Low이며 PR이 None, UI가 None인 벡터는 원격 공격자가 인증 없이 네트워크를 통해 바로 악의적인 요청을 보낼 수 있음을 의미합니다. 따라서 초기 접근 단계에서 별도의 프리‑조건(예: 피싱이나 내부 계정 탈취)이 필요하지 않으며, 단일 HTTP/HTTPS 엔드포인트만 노출되어 있어 난이도는 낮다고 평가됩니다. EPSS 0.00542라는 값은 현재까지 실제 공격 사례가 매우 드물다는 통계적 근거이며, KEV에 등재되지 않은 점 역시 관측된 악용이 제한적임을 시사합니다. 그러나 ACC의 관리 API(예: /campaign/api/*)와 같은 공개‑노출된 REST 엔드포인트가 인증 없이 접근 가능할 경우, 잘못된 권한 검증 로직을 통해 임의 코드 실행이 바로 트리거됩니다. 공격 표면은 주로 HTTP POST/GET 파라미터 중 사용자 ID나 캠페인 식별자를 조작하는 요청이며, 이러한 파라미터가 서버 측에서 충분히 검증되지 않을 경우 권한 상승 없이도 악성 스크립트를 삽입할 수 있습니다. 결과적으로 실제 공격은 “네트워크 → 취약 엔드포인트 호출 → 권한 검증 우회 → 임의 코드 실행” 순서로 진행되며, 전반적인 난이도는 낮고 활용 가능성은 현재 관측된 사례가 적음에도 불구하고 이론적 위험도가 moderate 수준으로 유지됩니다.

💥 영향 분석

  • 임의 명령 실행으로 서비스 계정 권한을 이용해 데이터베이스·고객 정보 탈취가 가능함.
  • Scope 가 변경되어 동일 서버 내 다른 애플리케이션(예: Linux kernel 모듈, Windows 서비스)까지 침투 가능성이 존재한다.
  • 공격자는 워크플로우 엔진을 악용해 장기적인 백도어를 심을 수 있다.

🔗 관련 취약점·체이닝

  • CWE‑862 (Incorrect Authorization) 가 근본 원인이며, ACC 내부의 권한 검증 로직 부재가 RCE 를 초래한다.
  • 추정: 동일 서버에 존재하는 다른 CWE‑269(Improper Privilege Management) 취약점이 있다면, 획득한 서비스 계정을 이용해 추가 권한 상승이 가능하다(예: Linux kernel 과 연계된 SUID 바이너리).
  • 추정: ACC 워크플로우 엔진에 존재하는 CWE‑20 (Improper Input Validation) 가 결합되면, 파일 업로드·스크립트 실행 경로를 확대할 수 있다.

🔎 탐지

  • 웹 서버 로그에서 비정상적인 POST 요청이 /nl/... 혹은 workflow API 로 전송되는 패턴 감시.
  • 요청 파라미터에 Base64‑encoded 문자열이나 OS 명령어 키워드(cmd, exec, bash)가 포함된 경우 경보 생성.
  • ACC 서비스 프로세스(java -jar campaign.jar 등)에서 비정상적인 자식 프로세스(예: /bin/sh, powershell) 생성 로그 모니터링.

🛡️ 완화 방안

  • 즉시: 방화벽·ACL 로 ACC 서버에 대한 외부 접근을 차단하고, 신뢰된 관리 IP만 허용한다.
  • 패치 적용: Adobe 공식 패키지 7.4.2 이상으로 업그레이드(공급망 영향 고려).
  • 임시 방어: WAF 규칙을 추가해 인증이 누락된 관리자 API 호출을 차단하고, 의심스러운 파라미터(스크립트·명령) 전송을 403 응답으로 처리한다.
  • 장기: 서비스 계정 권한 최소화, 불필요한 워크플로우 엔진 기능 비활성화, 정기적인 버전 점검 및 취약점 스캐닝 수행.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=10.0 · non-KEV · EPSS=0.00542 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…