[분석가] 분석 — CVE-2026-10702
CVE‑2026‑10702 is a JIT miscompilation bug in Firefox’s JavaScript engine that can cause memory corruption, and the recommended immediate action is to apply the Firefox 151.0.3 update while continuing to monitor for exploitation attempts.
📋 요약
- 심각도 medium · CVSS 4.3 · EPSS 0.00553 · 악용난이도 hard
🔍 공격 기법
- 악의적인 JavaScript 코드가 JIT 컴파일 단계에서 잘못된 최적화 경로를 선택하도록 유도됩니다.
- 이로 인해 메모리 오염이 발생하고, 추정되는 결과는 임의 읽기·쓰기(Arbitrary Read/Write)이며, 샌드박스 우회를 위한 초기 단계가 될 수 있습니다.
- 현재 PoC는 공개되지 않았으며, exploit 난이도는 “hard”로 평가됩니다.
악용 가능성: AV가 Network인 만큼 공격자는 대상 시스템에 직접 네트워크를 통해 접근할 수 있으며, AC가 Low이므로 특별한 사전 지식이나 복잡한 단계 없이도 취약 코드를 실행할 수 있습니다. PR이 None이므로 공격자는 별도의 권한을 획득할 필요가 없으며, UI가 Required인 점은 사용자가 악성 웹페이지를 열어야 한다는 전제가 존재함을 의미합니다. EPSS 0.00553이라는 값은 현재까지 실제 악용 사례가 매우 드물다는 것을 보여주지만, 완전히 무시할 수 없는 잠재적 위협임을 시사합니다. KEV에 등재되지 않은 점은 공개된 공격 코드나 조직적인 캠페인이 아직 보고되지 않았음을 의미하지만, JIT miscompilation이라는 구조적 결함 특성상 새로운 익스플로잇이 개발될 가능성을 배제할 수 없습니다. 이 취약점의 공격 표면은 Firefox 브라우저의 JavaScript 엔진이며, 특히 JIT 컴파일 단계에서 처리되는 스크립트와 관련된 파라미터(예: 함수 바디, 객체 리터럴 등)가 노출됩니다. 따라서 악성 웹사이트를 방문하거나 악성 광고를 클릭하는 사용자에게서만 초기 트리거가 발생할 수 있으나, 성공 시 원격 코드 실행이 가능하다는 점에서 난이도는 hard 으로 평가됩니다.
💥 영향 분석
- 기술적 위험: 메모리 손상으로 인한 브라우저 충돌·비정상 종료(Availability)와, 성공 시 임의 코드 실행을 통한 샌드박스 탈출 가능성(RCE). 다만 CVSS 벡터가 C 0/I 0/A L 로 명시된 바와 같이 기밀성과 무결성에 직접적인 영향은 없으며, 가용성 저하 수준에 머무릅니다.
- 비즈니스 리스크: 샌드박스 탈출이 성공하면 내부 네트워크로의 횡적 이동·민감 데이터 접근 위험이 존재합니다. 특히 기업 환경에서 Firefox 151.0.3 이전 버전을 사용 중인 엔드포인트가 다수라면, 업데이트 지연으로 인한 규제·컴플라이언스 위반 가능성(보안 정책 미준수)과 고객 신뢰도 하락 위험이 있습니다.
- 노출 규모: “Firefox <151.0.3” 전 버전이 대상이며, 최신 버전 자동 업데이트가 비활성화된 조직·개인 사용자를 중심으로 노출이 지속될 수 있습니다.
🔗 관련 취약점·체이닝
- 과거 Firefox JIT 최적화 오류(CVE‑2022‑XXXXX 등)와 유사한 메모리 손상 경로를 공유하므로, 해당 취약점과 연계된 공격 체인(예: 메모리 오염 → 샌드박스 탈출 → 내부 시스템 침투)이 이론적으로 가능함을 추정합니다.
🔎 탐지
- 브라우저 로그: JIT 컴파일 오류·비정상적인 크래시 메시지가 반복되는 경우.
- EDR/AV 시그니처: “JSEngine.JITMiscompile”과 같은 키워드와 함께 특정 최적화 패턴(예: 대규모 루프 + 동적 함수 생성) 사용 여부를 탐지합니다.
- 네트워크 트래픽: 정상적인 웹 페이지 로딩 시 비정상적으로 큰 JavaScript 파일 전송·응답 지연이 관찰될 경우 경고 신호로 활용할 수 있습니다.
🛡️ 완화 방안
- 즉시 조치: 모든 엔드포인트에 Firefox 151.0.3 이상 버전을 배포하고 자동 업데이트를 강제합니다.
- 임시 방어: 기업 정책을 통해 JIT 최적화를 비활성화(“javascript.options.jit= false”)하는 옵션을 적용할 수 있으나, 성능 저하가 발생함을 유의하십시오.
- 모니터링: 위 탐지 지표를 활용해 로그 및 EDR에서 해당 패턴을 지속적으로 감시합니다.
- 교육·정책: 최신 브라우저 사용 권고와 함께, 의심스러운 웹 사이트 방문 시 경고 메시지를 제공하도록 보안 인식을 강화합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=4.3 · non-KEV · EPSS=0.00553 · exploit=hard · in_scope=None