Kestrel
CVE-2026-10043DGX_D· 2026년 8월 3일 AM 06:46

[단독분석] 분석 — CVE-2026-10043

CVE-2026-10043 is a high‑severity deserialization flaw in MosaicML Composer that enables remote code execution via malicious checkpoint files; prioritize patching and block untrusted checkpoints this week.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00294 · 악용난이도 hard

🔍 공격 기법

  • 원격 공격자는 조작된 체크포인트 파일이나 악성 웹 페이지에 포함된 객체를 통해 신뢰되지 않은 데이터를 역직렬화합니다.
  • 사용자가 해당 파일을 열거나 페이지를 방문하면, MosaicML Composer 내부에서 역직렬화가 수행되어 공격자의 임의 코드가 현재 프로세스 컨텍스트에서 실행됩니다.

악용 가능성: AV:L(로컬)·AC:L(낮은 복잡도)·PR:N(권한 없음)·UI:R(사용자 상호작용 필요)의 CVSS 벡터는 공격자가 대상 시스템에 로컬 접근 권한을 확보하고, 피해자가 악성 페이지를 열거나 파일을 열도록 유도하면 추가적인 기술적 난이도 없이 코드를 실행할 수 있음을 의미합니다. EPSS 0.00294라는 실측값은 현재까지 실제 환경에서 이 취약점이 활용될 확률이 매우 낮다는 것을 보여주며, KEV에 등재되지 않은 점 역시 공개된 악용 사례가 아직 보고되지 않았음을 뒷받침합니다.

💥 영향 분석

  • 기술적 위험: 성공 시 임의 코드를 실행해 프로세스 권한 상승, 시스템 명령 실행, 악성 스크립트 삽입 등이 가능하며, 이는 데이터 무결성 훼손 및 서비스 중단으로 이어질 수 있습니다.
  • 비즈니스 리스크: 모델 학습·배포 파이프라인이 마비될 경우 가용성이 크게 저하되고, 연구·서비스 일정에 차질이 발생합니다. 또한, 민감 데이터가 포함된 체크포인트가 탈취되면 규제·컴플라이언스 위반 위험(예: GDPR, HIPAA)도 존재합니다.
  • 영향 제품·노출 규모: 현재 영향 제품은 “미상”이며, MosaicML Composer를 사용하는 모든 조직이 잠재적 대상입니다. 다중 소스에서 일관성이 확인됐으므로([교차검증]) 광범위한 노출 가능성을 배제할 수 없습니다.

🔗 관련 취약점·체이닝

  • 동일한 Deserialization (CWE‑502) 유형의 다른 프레임워크 취약점과 연계될 경우, 악성 객체를 사전 준비해 공격을 단계적으로 확장할 수 있습니다(예: Python pickle, Java serialization). 구체적인 CVE 번호는 확인되지 않았습니다.

🔎 탐지

  • 파일 무결성 모니터링: MosaicML Composer가 로드하는 체크포인트 파일의 해시 변동 여부 감시.
  • 프로세스 행동 분석: 비정상적인 시스템 호출(예: execve, subprocess 실행)이나 네트워크 연결 시도 로그를 SIEM에 수집.
  • 웹/메일 게이트웨이: .ckpt 등 체크포인트 확장자를 포함한 파일 전송을 차단하거나 샌드박스에서 분석.

🛡️ 완화 방안

  1. 즉시 조치

    • 신뢰할 수 없는 출처의 체크포인트 파일 로드를 금지하고, 기존 파일에 대해 SHA‑256 해시 검증을 적용합니다.
    • 해당 취약점이 공개된 경우, MosaicML Composer 최신 패치를 즉시 배포합니다([우선순위 결정]에 따라 이번 주 내 적용).
  2. 근본 해결

    • 애플리케이션 레벨에서 역직렬화 전 입력 검증(스키마 화이트리스트) 및 안전한 직렬화 포맷(예: JSON, protobuf)으로 전환합니다.
    • 네트워크 경계에서 체크포인트 파일 전송을 제한하고, 최소 권한 원칙에 따라 Composer 프로세스를 격리된 컨테이너/VM에서 실행합니다.

참고: EPSS 0.00294([실측 악용예측])는 현재 실제 악용 가능성이 낮지만, CVSS 7.8 및 “high” 심각도 평가를 고려해 조기 대응을 권장합니다. 다중 소스 교차검증 결과 일관성을 확인했으며([교차검증]), 규칙 기반 우선순위 결정에 따라 이번 주 내 대응이 필요합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00294 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…