[공격] 분석 — CVE-2026-15551
CVE-2026-15551 is an integer overflow in Samsung’s open‑source rlottie library that can cause local buffer overflows when a crafted animation file is processed, and the highest‑priority mitigation is to block untrusted Lottie files and apply the vendor‑released patch.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00081 · 악용난이도 hard
🔍 공격 기법
- 트리거 조건: rlottie가 파싱하는 Lottie(JSON) 파일에
duration,width,height,frameCount등 정수 필드에 비정상적으로 큰 값(예: 2³¹‑1 이상)을 삽입하면 내부 연산에서 integer overflow·wraparound가 발생한다. - 공격 표면:
- 노출 엔드포인트 → 애플리케이션/서비스가 파일 입출력 API(
open,fread등)로 Lottie 애니메이션을 로드하는 모든 경로. - 파라미터 → JSON 객체 내 정수형 속성(예:
"w","h","fr").
- 노출 엔드포인트 → 애플리케이션/서비스가 파일 입출력 API(
- 단계별 체인:
1️⃣ 정찰/초기 접근 – 피싱, 메신저, 앱 스토어 등으로 피해자에게 악성.json·.lottie파일을 전달한다. (UI:R)
2️⃣ 실행 – 사용자가 해당 파일을 열면 rlottie가 로드 과정에서 정수 연산을 수행하고 overflow 발생. (AV:L, AC:H)
3️⃣ 권한 획득 – 오버플로우된 버퍼가 힙/스택 메모리를 덮어쓰면서 함수 포인터·리턴 주소를 조작하면, 해당 프로세스(보통 시스템 UI 혹은 미디어 뷰어) 권한으로 임의 코드 실행이 가능하다. (PR:L)
4️⃣ 지속 – 공격자는 메모리 내에 영구적인 루트킷·DLL을 심거나, 악성 스크립트를 디스크에 저장해 재실행을 유도한다. - 관측 지표: 비정상적으로 큰 정수값이 포함된 Lottie 파일 로드 시 애플리케이션 크래시,
SIGSEGV로그, 메모리 할당 크기 초과 경고 등.
악용 가능성: 해당 취약점은 AV:L(Local) 로 분류되므로 공격자는 대상 시스템에 직접 접근해야 하며, 원격에서 단독으로 이용하기는 어렵습니다. AC:H(High) 가 요구되는 높은 복잡도는 특수한 입력값을 정확히 계산하고 메모리 레이아웃을 사전에 파악하는 등 정교한 준비가 필요함을 의미합니다. 권한 요구 수준은 PR:L(Low) 로, 일반 사용자 계정만으로도 트리거가 가능하지만, 이를 위해서는 사용자가 악성 파일을 실행하거나 해당 라이브러리를 이용하는 애플리케이션을 열어야 하며 UI:R(Required) 조건이 충족돼야 합니다. EPSS 점수 0.00081은 실제 공격이 발생할 확률이 매우 낮음을 보여주지만, KEV에 등재되지 않은 점은 현재까지 실
💥 영향 분석
- 성공 시 rlottie를 사용하는 모든 로컬 프로그램(예: Android UI 컴포넌트, 스마트 TV 앱, 데스크톱 뷰어)에서 메모리 손상이 발생하고, 최악의 경우 원격 코드 실행(RCE) 혹은 권한 상승으로 시스템 전체에 영향을 미칠 수 있다.
- 현재 CVSS 벡터는
C:L/I:L/A:H로, 기밀성·무결성은 제한적이지만 가용성 및 권한 상승 효과가 높다.
🔗 관련 취약점·체이닝
- 추정: 동일 라이브러리에서 발견된 다른 정수 오버플로우(CWE‑190)와 결합하면, 초기 메모리 손상 후
malloc/free이중 해제(Use‑After‑Free) 취약점과 체이닝해 완전한 원격 코드 실행을 달성할 수 있다. - 일반적인 체인 패턴: 정수 오버플로우 → 버퍼 오버플로우 → 힙 스프링 → 함수 포인터 조작 → RCE.
🔎 탐지
- 시스템 로그에
rlottie관련 크래시·예외가 기록될 때(특히SIGSEGV,abort메시지). - 파일 입출력 모니터링으로 비정상적으로 큰 정수값을 포함한 Lottie 파일이 로드되는 이벤트 감지.
- 메모리 무결성 보호(ASLR, DEP) 위반 알림과 결합된 히트맵(예:
heap overflow detected).
🛡️ 완화 방안
- 공급업체가 제공하는 패치가 배포되면 즉시 적용한다.
- 애플리케이션 레벨에서 Lottie 파일을 파싱하기 전, 정수 필드 범위 검증(예: 0 ~ 10 000) 로직을 추가한다.
- 불필요한 rlottie 사용을 제한하고, 신뢰할 수 없는 경로에서의 파일 열기를 차단한다.
- 운영체제 수준에서 주소 공간 레이아웃 랜덤화(ASLR)·데이터 실행 방지(DEP)·스택 쿠키를 활성화하여 메모리 손상 시 악용 난이도를 높인다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00081 · exploit=hard · in_scope=None