[단독분석] 분석 — CVE-2026-13126
CVE-2026-13126 is a local memory‑corruption flaw in Foxit PDF Editor/Reader triggered by malicious JavaScript that can crash the application, and immediate patching or disabling of PDF JavaScript execution is the top mitigation.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.0017 · 악용난이도 hard
🔍 공격 기법
- 악성 PDF에 포함된 JavaScript가 페이지를 삭제하여 객체를 무효화합니다.
- Foxit 제품이 해당 무효 팝업 주석에 쓰기 작업을 수행하면서 메모리 손상이 발생하고 프로그램이 충돌합니다.
- CVSS 벡터 AV:L/PR:N/UI:R 로, 사용자가 PDF 파일을 열고 스크립트를 실행해야 합니다.
악용 가능성: CVSS 벡터 AV:L/AC:L/PR:N/UI:R는 공격자가 로컬에서 악성 PDF 파일을 열어야 하며, 복잡도는 낮지만 사용자 상호작용이 반드시 필요함을 의미합니다. EPSS 0.0017이라는 실측값은 현재 관찰된 실제 악용 가능성이 매우 낮다는 것을 보여주고, KEV에 등재되지 않은 점 역시 야생에서 활발히 이용되고 있지 않음을 뒷받침합니다. 트리거 조건은 PDF 내부의 JavaScript가 페이지를 삭제한 뒤 잘못된 팝업 주석에 쓰기 작업을 시도해 프로그램이 크래시되는 상황입니다. 공격 표면은 해당 애플리케이션의 PDF 파싱 모듈에 국한되며, 파일 :// 프로토콜이나 로컬 파일 시스템을 통해 열리는 PDF만이 영향을 받습니다. 따라서 원격에서 직접적인 공격이 불가능하고, 악성 PDF를 실제로 실행할 수 있는 로컬 사용자가 필요하므로 실전 활용 난이도는 ‘hard’ 등급에 부합합니다. 이러한 제약으로 인해 일반 네트워크 환경에서는 위험도가 낮은 편이라고 평가됩니다.
💥 영향 분석
- 기술적 위험: 메모리‑코루전으로 인한 서비스 중단(DoS) 및 메모리 손상 상황에서 잠재적인 원격 코드 실행 가능성이 존재합니다(확정된 증거는 없음).
- 비즈니스 리스크: 가용성 저하로 업무 연속성에 영향을 미칠 수 있으며, 다수의 Foxit PDF Editor/Reader 버전과 Windows 환경에 동일 취약점이 존재해 조직 전반에 걸친 위험도가 확대됩니다.
- 노출 규모: 교차검증 결과(다중 소스에서 일관성이 확인됐다)와 품질 신호(영향 제품 8개, 공급망 라이브러리 특성)로 보아 광범위한 엔드포인트가 대상이 될 수 있습니다.
- 악용 가능성: EPSS = 0.0017(백분위 0.06602)이며 “hard” 등급으로 평가되어 실제 악용은 현재 낮지만, 로컬 권한을 가진 사용자가 악성 PDF를 열 경우 위험이 실현될 수 있습니다.
🔗 관련 취약점·체이닝
- 동일한 PDF JavaScript 처리 로직을 이용하는 다른 메모리‑코루전 취약점과 연계될 가능성이 있으며, 공격자는 추가적인 권한 상승 모듈(예: 파일 경로 탐색)과 결합해 전역 영향을 확대할 수 있습니다. 구체적인 CVE 번호는 확인되지 않았습니다.
🔎 탐지
- 프로세스 로그: Foxit 실행 시 “Access violation” 또는 “Invalid annotation write”와 같은 오류 메시지가 기록되는 경우.
- 파일 행동: PDF 파일 열기 후 자동으로
deletePage호출 및 주석 객체 삭제가 발생하는 스크립트 패턴을 탐지합니다(예:/deletePage\([^)]*\).*\/\*.*pop-up annotation/). - IDS/EDR 시그니처: “PDF‑JS‑DeletePage‑InvalidAnnotation” 등으로 명명된 서명에서 PDF 파일 내 JavaScript가 페이지 삭제 후 주석에 쓰기 시도하는 행위를 감시합니다.
🛡️ 완화 방안
- 즉시 조치: Foxit 공식 패치를 적용하고, 아직 패치되지 않은 버전의 경우 PDF JavaScript 실행을 비활성화하십시오.
- 근본 해결: 최신 버전(예: 13.2.4.24048 이상, 14.0.5 이후 등)으로 업그레이드하여 해당 메모리‑코루전을 근절합니다.
- 보조 대책: 신뢰할 수 없는 PDF 파일에 대한 실행 제한 정책을 적용하고, EDR 솔루션에서 위에서 제시한 오류 및 스크립트 패턴을 모니터링하도록 설정하십시오.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.0017 · exploit=hard · in_scope=None