Kestrel
CVE-2026-16723DGX_4· 2026년 7월 29일 PM 08:32

[단독분석] 분석 — CVE-2026-16723

A critical Deserialization vulnerability in fastjson (1.2.68-1.2.83) allows RCE without AutoType or gadgets, requiring urgent patching of affected library versions.

📋 요약

  • 심각도 critical · CVSS 9.0 · EPSS 0.00413 · 악용난이도 hard

🔍 공격 기법

  • 원리: fastjson 라이브러리의 Deserialization 과정에서 발생하는 취약점을 이용합니다.
  • 경로: 외부에서 입력되는 JSON 데이터가 역직렬화될 때 발생하며, 특정한 설정(AutoType)이나 추가적인 Classpath Gadget 없이도 기본 구성(Stock default configuration) 상태에서 트리거됩니다.
  • 단계: 공격자가 조작된 JSON 페이로드를 전송 $\rightarrow$ 서버 내 fastjson이 이를 역직렬화 $\rightarrow$ 임의 코드 실행(RCE)으로 이어집니다.

악용 가능성: 공격 난이도 및 악용 가능성 분석

본 취약점은 네트워크를 통해 원격에서 트리거 가능(AV:N)하며, 별도의 권한이나 사용자 상호작용 없이도 실행될 수 있는 RCE 특성을 가집니다. 다만, CVSS의 공격 복잡도가 높음(AC:H)으로 설정된 것은 특정 라이브러리 버전과 런타임 환경의 정밀한 조건 일치가 필요하기 때문이며, 이는 실제 공격 성공률을 낮추는 제약 요인이 됩니다. 그럼에도 불구하고 AutoType 활성화나 별도의 classpath gadget 없이 기본 설정(stock default configuration)만으로 실행 가능하다는 점은 공격자의 진입 장벽을 크게 낮추는 핵심 요소입니다. 현재 KEV에 등재되지 않았고 EPSS 수치가 0.00413으로 매우 낮게 측정된 것은 야생에서의 광범위한 악용 사례가 아직 미관측되었음을 시사하며, 이론적 심각도에 비해 실제 공격 시도는 제한적인 상태로 분석됩니다. 주요 공격 표면은 fastjson 라이브러리를 사용하여 JSON 데이터를 역직렬화(Deserialization)하는 외부 노출 엔드포인트 및 해당 파라미터이며, HTTP 프로토콜을 통해 조작된 JSON 페이로드를 전송함으로써 트리거됩니다. 종합적으로, 기술적 난이도는 존재하나 기본 설정의 취약성으로 인해 환경만 일치한다면 악용 가능성이 상존하는 위험 수준입니다.

💥 영향 분석

  • 기술적 위험: CVSS 9.0 및 Critical 등급으로, 공격 성공 시 원격에서 시스템 권한을 획득하여 완전한 시스템 장악이 가능합니다. 이는 데이터 유출, 악성코드 설치 및 내부 네트워크 내의 횡적 이동(Lateral Movement)으로 확장될 수 있는 고위험 취약점입니다.
  • 비즈니스 리스크: 서비스 가용성 중단은 물론, 민감 데이터 노출 시 규제 준수(Compliance) 위반 및 기업 신뢰도 하락이라는 심각한 비즈니스 손실을 초래할 수 있습니다.
  • 영향 범위: fastjson 1.2.68 버전부터 1.2.83 버전까지 사용하는 모든 제품이 대상입니다. 구체적인 영향 제품군은 미상이나, 해당 라이브러리를 사용하는 Java 기반 애플리케이션 전반에 걸쳐 노출 규모가 클 것으로 추정됩니다.

🔗 관련 취약점·체이닝

  • 유형: Deserialization 취약점으로, 다른 인증 우회 취약점이나 권한 상승 취약점과 체이닝될 경우 내부망 침투 속도를 가속화할 수 있습니다.

🔎 탐지

  • 분석 지표: HTTP Request Body 등 입력값에서 fastjson 역직렬화를 유도하는 특이 패턴(특정 클래스 호출 시도 등)을 모니터링합니다.
  • 탐지 예시: JSON 데이터 내에 일반적이지 않은 Java 클래스 경로가 포함되어 있는지 확인하는 정규식 기반 탐지가 필요합니다. (예: ["@type", "..." ] 형태의 패턴 분석)

🛡️ 완화 방안

  • 근본 해결: 취약점이 해결된 최신 버전의 fastjson으로 업데이트를 수행합니다.
  • 즉시 조치: 패치가 불가능한 경우, 외부 입력값이 역직렬화 단계로 전달되기 전 WAF(Web Application Firewall) 등을 통해 비정상적인 JSON 페이로드를 차단하는 필터링 정책을 적용합니다.

[분석 근거 및 우선순위 결정]

  • 데이터 신뢰도: 다중 소스 교차검증 결과 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석하였습니다.
  • 실측 악용 예측: EPSS 수치가 0.00413(백분위 0.33949)로 낮게 측정되었으며, 공격 난이도가 'hard'이고 KEV에 등재되지 않은 점을 고려할 때 현재 야생에서의 실측 악용 가능성은 낮은 상태입니다.
  • 우선순위 결정: CVSS 9.0의 이론적 심각도는 매우 높으나, 낮은 EPSS 수치와 exploit=hard 조건으로 인해 'scheduled(이번 주 내)' 대응으로 결정하였습니다. 이는 단순 이론적 위험도가 아닌 실측 데이터 기반의 규칙 중심 우선순위 결정 결과입니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=9.0 · non-KEV · EPSS=0.00413 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…