[단독분석] 분석 — CVE-2026-13129
Foxit PDF Editor/Reader vulnerability (CVE-2026-13129) allows memory‑corruption crashes via crafted PDF JavaScript and should be mitigated immediately by updating the software and disabling JavaScript.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.0017 · 악용난이도 hard
🔍 공격 기법
Foxit 제품이 PDF 파일을 열 때, JavaScript가 손상된 필드 트리를 순회하도록 유도합니다. 이 과정에서 잘못된 폼 객체를 참조하게 되고, 필드 속성 경로에 접근하면서 무효 포인터를 읽어 프로그램이 크래시됩니다. 공격자는 악의적인 PDF 파일을 배포하여 사용자를 해당 파일을 열게 함으로써 서비스 중단(DoS)이나 메모리 손상 기반 추가 악용을 시도할 수 있습니다.
악용 가능성: 이 취약점은 로컬 파일(AV:L)에서만 발동되며, 공격자는 복잡도가 낮은(Low AC) PDF 문서를 준비해 피해자가 직접 열도록 해야 합니다(UI:R). 관리 권한 없이도(PR:N) 실행 가능하지만, 악성 PDF를 열어야 하므로 사용자의 명시적 행동이 전제됩니다. EPSS가 0.0017로 매우 낮고 KEV에 등재되지 않은 점은 현재까지 실제 공격 사례가 거의 없으며, 위협 인텔리전스에서 관측된 야생 악용이 제한적임을 의미합니다. 트리거 조건은 JavaScript가 활성화된 PDF 파일을 열 때 손상된 필드 트리를 탐색하도록 설계된 경우이며, 해당 애플리케이션의 PDF 파서와 폼 객체 접근 로직이 공격 표면이 됩니다. 노출되는 엔드포인트는 로컬 파일 시스템과 PDF 뷰어(또는 임베디드 PDF 처리 모듈)이며, 네트워크를 통한 원격 이용은 불가능합니다. 따라서 난이도는 “hard”로 평가되지만, 특정 환경에서 사용자 행동만으로도 충족될 수 있는 제한된 공격 경로가 존재합니다.
💥 영향 분석
-
기술적 위험
- 메모리‑오버플로우/무효 포인터 역참조에 의해 Foxit PDF Editor 및 PDF Reader가 강제 종료됩니다.
- 크래시가 발생한 프로세스는 시스템 권한으로 재시작될 수 있어, 추가적인 코드 실행 기회가 존재할 가능성이 있습니다(확정되지 않음).
-
비즈니스 영향
- 업무에 필수적인 PDF 문서 열기가 불가능해져 가용성이 저하됩니다.
- 반복적인 크래시로 인한 고객 신뢰도 하락 및 지원 비용 증가가 예상됩니다.
- 규제·컴플라이언스 측면에서, 서비스 중단이 SLA 위반으로 연결될 수 있습니다.
-
영향 제품·노출 규모
- 영향을 받는 버전: foxit pdf_editor < 13.2.4.24048, 14.0.0.33046‑14.0.4.33508, 2023.1.0.15510‑2023.3.0.23028, 2024.1.0.23997‑2024.4.1.27687, 2025.1.0.27937‑2025.3.0.35737, 2026.1.0.36452‑2026.1.1.36485 및 foxit pdf_reader < 2026.1.1.36485.
- Windows 환경 전반에 걸쳐 위 제품이 설치된 모든 엔드포인트가 대상이 됩니다(다중 소스에서 일관성이 확인되었습니다).
-
위협 맥락
- 현재 KEV 목록에 등재되지 않았으며, EPSS = 0.0017(실측 악용예측)로 실제 악용 가능성은 낮게 평가됩니다([실측 악용예측]).
- Exploit 난이도가 “hard”로 판단되어, 주로 목표 지향적 공격자나 내부 위협에 의해 활용될 가능성이 높습니다.
🔗 관련 취약점·체이닝
- 동일한 메모리‑오버플로우 패턴을 이용하는 다른 PDF 뷰어(예: CVE‑2023‑XXXXX)와 연계해 파일 포맷 파싱 단계에서 추가 권한 상승을 시도할 수 있습니다.
- Foxit 내부 JavaScript 엔진 취약점과 결합될 경우, 원격 코드 실행(RCE)으로 이어질 잠재성이 존재합니다(확정되지 않음).
🔎 탐지
- Windows 이벤트 로그에
foxitpdfeditor.exe또는foxitpdfreader.exe가0xC0000005(접근 위반) 오류와 함께 종료된 기록이 나타납니다. - 메모리 덤프에서 “invalid form object” 혹은 “field traversal” 문자열이 포함된 스택 트레이스가 포착됩니다.
- 네트워크 경계에서 PDF 파일 내
JS객체와 비정상적인/Fields배열 구조를 가진 파일 전송을 탐지하면 의심 대상이 됩니다.
🛡️ 완화 방안
- 즉시 적용: Foxit PDF Editor/Reader를 취약 버전보다 최신(2026.1.2 이상) 버전으로 업데이트합니다.
- 구성 변경: 제품 설정에서 JavaScript 실행을 비활성화하고, 신뢰되지 않은 PDF 파일에 대한 자동 열기를 차단합니다.
- 모니터링: 위 탐지 지표를 활용해 엔드포인트와 SIEM에서 크래시 이벤트를 실시간으로 감시합니다.
- 대체 솔루션: 업무에 필수적이지 않은 경우, PDF 열기를 제한된 뷰어(예: Microsoft Edge)로 전환합니다.
위 조치를 통해 현재 주간 우선순위(scheduled) 내에서 위험을 최소화할 수 있습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.0017 · exploit=hard · in_scope=None