[단독분석] 분석 — CVE-2026-57252
CVE-2026-57252 is a memory‑corruption flaw in Foxit PDF Editor/Reader that lets a local user trigger a crash via crafted PDFs, and it should be patched without delay.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.0017 · 악용난이도 hard
🔍 공격 기법
- 악성 JavaScript가 포함된 PDF 파일을 열 때, 페이지 삭제(
deletePage)와 첨부 파일 주석 제거(removeAttachmentAnnotation) 동작이 수행됩니다. - 이 과정에서 첨부 패널이 이미 해제된 포인터에 계속 접근하게 되어 메모리 손상이 발생하고 애플리케이션이 강제로 종료됩니다.
- CVSS 벡터
AV:L/AC:L/PR:N/UI:R로 보아, 공격자는 로컬에서 파일을 열어야 하며 별도 권한 상승 없이도 충돌을 유발할 수 있습니다.
악용 가능성: AV:L은 공격자가 취약한 애플리케이션이 설치된 시스템에 로컬로 접근해야 함을 의미하므로, 악성 PDF 파일을 해당 프로그램에서 직접 열어야만 시도할 수 있습니다. AC:L은 파일을 열면 JavaScript가 페이지 삭제와 첨부 주석 제거를 수행하도록 구성하는 것이 비교적 간단함을 나타내지만, 이를 위해서는 PDF 내에 특수한 스크립트를 삽입해야 합니다. PR:N은 정상 사용자 권한만으로도 취약점이 발동한다는 뜻이며, UI:R은 사용자가 악성 PDF를 열어야만 공격이 트리거된다는 점을 강조합니다. EPSS = 0.0017이라는 매우 낮은 실측값과 KEV 미등재는 현재까지 공개적으로 활용되는 악용 사례가 관측되지 않았음을 보여줍니다. 이 취약점의 공격 표면은 애플리케이션이 PDF를 로드하고 JavaScript를 실행하는 과정, 특히 페이지 삭제와 첨부 주석을 처리하는 어태치먼트 패널 코드에 한정됩니다. 따라서 악성 파일을 배포하고 사용자를 설득해 열게 하는 것이 전제 조건이며, 이러한 조건이 충족될 경우만 로컬에서 크래시를 재현할 수 있어 “hard” 등급과 일치합니다.
💥 영향 분석
-
기술적 위험
- 애플리케이션 크래시 → 서비스 중단(DoS) 발생.
- 메모리 손상이 심각하면 추후 코드 실행으로 이어질 가능성은 추정되지만, 현재 보고된 바는 충돌에 국한됩니다.
-
비즈니스·규제 위험
- Foxit PDF Editor/Reader를 업무 프로세스(예: 전자문서 검증, 규제 보고)에서 사용 중인 경우, 파일 열기 시 서비스 가용성이 저하될 수 있습니다.
- 다수 버전(
foxit pdf_editor <13.2.4.24048,14.0.0.33046‑14.0.4.33508,2023.1.0.15510‑2023.3.0.23028,2024.1.0.23997‑2024.4.1.27687,2025.1.0.27937‑2025.3.0.35737,2026.1.0.36452‑2026.1.1.36485,foxit pdf_reader <2026.1.1.36485)와 Microsoft Windows 전반에 영향을 미치므로, 조직 내 사용 현황 파악이 필요합니다.
-
신뢰도·우선순위 근거
- [교차검증] 다중 소스에서 일관성이 확인됐으며, 보수적 채택 심각도가 high 로 지정되었습니다.
- EPSS = 0.0017(실측)이며, 이는 현재 악용 가능성은 낮지만 존재함을 의미합니다.
- [우선순위 결정]
CVSS=7.8,non‑KEV,exploit=hard등을 고려해 이번 주 내에 scheduled 로 지정되었습니다.
🔗 관련 취약점·체이닝
- PDF 뷰어에서 흔히 발견되는 메모리‑오버플로/UAF 패턴과 유사합니다.
- 이미 알려진 샌드박스 탈출(CVE‑2025‑xxxx 등)과 결합될 경우, 충돌 이후 메모리 손상을 이용한 추가 공격이 추정됩니다.
🔎 탐지
- 프로세스·시스템 로그:
foxit.exe(또는FoxitReader.exe)가 비정상 종료되는 Windows Event Log(Application Error)를 모니터링합니다. - 네트워크/파일 검사: PDF 파일에 포함된 JavaScript에서
deletePage혹은removeAttachmentAnnotation호출을 탐지하는 서명(예: YARA 규칙) 적용이 유효합니다. - 행위 기반 IDS: 로컬 파일 열기 시점에 위 함수 호출이 발생하면 경보를 생성하도록 설정합니다.
🛡️ 완화 방안
-
즉시 조치
- 신뢰할 수 없는 PDF 파일의 열기를 차단하고, 사용자 교육을 통해 출처 확인을 강조합니다.
- Foxit 제품 내 JavaScript 실행 옵션을 비활성화합니다.
-
근본 해결
- 공급업체가 제공하는 패치를 적용합니다. 현재 취약 버전 범위는 보고된 리스트를 모두 포함하므로, 최신 버전(예:
foxit pdf_editor 2026.1.2이상)으로 업그레이드하십시오. - Windows OS에 최신 보안 업데이트를 유지하고, 필요 시 애플리케이션 격리를 위한 AppContainer/Device Guard 정책을 검토합니다.
- 공급업체가 제공하는 패치를 적용합니다. 현재 취약 버전 범위는 보고된 리스트를 모두 포함하므로, 최신 버전(예:
-
추가 방어
- 파일 무결성 검사와 서명 기반 배포 체계를 도입해 변조된 PDF 유입을 사전 차단합니다.
- 대체 PDF 뷰어(예: Microsoft Edge, Adobe Acrobat) 사용을 검토하여 위험 분산 효과를 얻습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.0017 · exploit=hard · in_scope=None