[단독공격] 분석 — CVE-2026-48449
CVE-2026-48449 is an unauthenticated remote RCE in Adobe Campaign Classic < 7.4.2; immediate network isolation and patch to ≥ 7.4.2 are required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.00542 · 악용난이도 moderate
🔍 공격 기법
- 공격 표면: ACC 웹 애플리케이션의 REST/HTTP 엔드포인트(예:
/nl/jsp/...,workflowAPI)에서 인증 체크가 누락된 내부 관리 함수. 파라미터에 전달되는 스크립트·명령 문자열이 그대로 시스템 호출로 이어짐. - 정찰: HTTP GET
/about.jsp혹은 서버 헤더를 통해 버전 정보를 수집하고,<7.4.2임을 확인한다(버전 노출은 기본 기능). - 초기 접근: 네트워크 전면에서
AV:N조건을 만족하는 임의의 IP가 직접 HTTP POST 요청을 전송한다. 인증이 필요 없으므로PR:N,UI:N역시 충족된다. - 실행·권한 획득: 요청 본문에 악의적인 명령(예:
cmd=...혹은 Base64‑encoded script) 삽입 → ACC 내부에서 권한 검증을 건너뛰고Runtime.exec()등으로 실행 → 현재 서비스 계정 컨텍스트(보통campaign사용자 또는 시스템 계정)로 임의 코드가 수행된다. - 지속: 획득한 셸을 이용해 ACC 워크플로우에 악성 스케줄러를 등록하거나, 웹서버 디렉터리에 웹쉘을 배치한다(ACC는 파일 업로드 기능을 제공).
- 영향:
S:C(Scope changed) 로 인해 공격자는 동일 호스트 내 다른 서비스·데이터베이스까지 접근 가능해진다.
CVSS 벡터와 실제 조건 매핑: AV:N/AC:L/PR:N/UI:N 은 네트워크 직접 접근, 복잡도 낮음, 인증 불필요, 사용자 상호작용 필요 없음이라는 점과 일치한다.
악용 가능성: AV가 Network이고 AC가 Low이며 PR이 None, UI가 None인 벡터는 원격 공격자가 인증 없이 네트워크를 통해 바로 악의적인 요청을 보낼 수 있음을 의미합니다. 따라서 초기 접근 단계에서 별도의 프리‑조건(예: 피싱이나 내부 계정 탈취)이 필요하지 않으며, 단일 HTTP/HTTPS 엔드포인트만 노출되어 있어 난이도는 낮다고 평가됩니다. EPSS 0.00542라는 값은 현재까지 실제 공격 사례가 매우 드물다는 통계적 근거이며, KEV에 등재되지 않은 점 역시 관측된 악용이 제한적임을 시사합니다. 그러나 ACC의 관리 API(예: /campaign/api/*)와 같은 공개‑노출된 REST 엔드포인트가 인증 없이 접근 가능할 경우, 잘못된 권한 검증 로직을 통해 임의 코드 실행이 바로 트리거됩니다. 공격 표면은 주로 HTTP POST/GET 파라미터 중 사용자 ID나 캠페인 식별자를 조작하는 요청이며, 이러한 파라미터가 서버 측에서 충분히 검증되지 않을 경우 권한 상승 없이도 악성 스크립트를 삽입할 수 있습니다. 결과적으로 실제 공격은 “네트워크 → 취약 엔드포인트 호출 → 권한 검증 우회 → 임의 코드 실행” 순서로 진행되며, 전반적인 난이도는 낮고 활용 가능성은 현재 관측된 사례가 적음에도 불구하고 이론적 위험도가 moderate 수준으로 유지됩니다.
💥 영향 분석
- 임의 명령 실행으로 서비스 계정 권한을 이용해 데이터베이스·고객 정보 탈취가 가능함.
Scope가 변경되어 동일 서버 내 다른 애플리케이션(예: Linux kernel 모듈, Windows 서비스)까지 침투 가능성이 존재한다.- 공격자는 워크플로우 엔진을 악용해 장기적인 백도어를 심을 수 있다.
🔗 관련 취약점·체이닝
- CWE‑862 (Incorrect Authorization) 가 근본 원인이며, ACC 내부의 권한 검증 로직 부재가 RCE 를 초래한다.
- 추정: 동일 서버에 존재하는 다른 CWE‑269(Improper Privilege Management) 취약점이 있다면, 획득한 서비스 계정을 이용해 추가 권한 상승이 가능하다(예: Linux kernel 과 연계된 SUID 바이너리).
- 추정: ACC 워크플로우 엔진에 존재하는 CWE‑20 (Improper Input Validation) 가 결합되면, 파일 업로드·스크립트 실행 경로를 확대할 수 있다.
🔎 탐지
- 웹 서버 로그에서 비정상적인
POST요청이/nl/...혹은workflowAPI 로 전송되는 패턴 감시. - 요청 파라미터에 Base64‑encoded 문자열이나 OS 명령어 키워드(
cmd,exec,bash)가 포함된 경우 경보 생성. - ACC 서비스 프로세스(
java -jar campaign.jar등)에서 비정상적인 자식 프로세스(예:/bin/sh,powershell) 생성 로그 모니터링.
🛡️ 완화 방안
- 즉시: 방화벽·ACL 로 ACC 서버에 대한 외부 접근을 차단하고, 신뢰된 관리 IP만 허용한다.
- 패치 적용: Adobe 공식 패키지 7.4.2 이상으로 업그레이드(공급망 영향 고려).
- 임시 방어: WAF 규칙을 추가해 인증이 누락된 관리자 API 호출을 차단하고, 의심스러운 파라미터(스크립트·명령) 전송을 403 응답으로 처리한다.
- 장기: 서비스 계정 권한 최소화, 불필요한 워크플로우 엔진 기능 비활성화, 정기적인 버전 점검 및 취약점 스캐닝 수행.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=10.0 · non-KEV · EPSS=0.00542 · exploit=moderate · in_scope=None