[단독분석] 분석 — CVE-2026-66384
CVE-2026-66384 is a Path‑Traversal flaw in JFrog Artifactory that lets an authenticated user write files outside the Docker cache directory, and immediate patching or mitigation is advised.
📋 요약
- 심각도 medium · CVSS 5.3 · EPSS 0.00579 · 악용난이도 easy · KEV
🔍 공격 기법
- 인증된 사용자가 원격 리포지터리 설정을 조작하여 특수 경로(예:
../)를 포함한 요청을 전송한다. - Artifactory는 해당 경로 검증에 실패하고 Docker 캐시 디렉터리 외부에 파일을 기록한다.
- 공격 난이도 Easy, 네트워크 접근 필요(N), 인증 요구 낮음(L), 사용자 인터랙션 불필요(N) – CVSS 벡터와 일치함.
악용 가능성: CVSS 벡터 AV:N/AC:H/PR:L/UI:N은 네트워크를 통해 접근 가능하지만 공격 성공에 높은 복잡도(특정 원격 레포지토리 설정 필요)가 요구된다는 의미이며, 인증된 저권한 사용자(PR:L)만 있으면 추가적인 사용자 상호작용(UI:N)이 필요하지 않음을 나타냅니다. 따라서 공격자는 Docker 엔진이 외부 레포지터리를 신뢰하도록 구성된 환경에 제한적으로 접근할 수 있는 계정을 확보해야 하며, 해당 레포지터리 경로를 조작해 캐시 디렉터리 밖으로 파일을 쓰는 특수 조건을 만족시켜야 합니다. EPSS 0.00579(≈0.58 %)는 현재 관측된 실제 악용 확률이 낮지만, KEV에 등재되어 있는 점은 이미 실증적인 악용 사례가 존재함을 보여 주어 위험성을 배제할 수 없음을 의미합니다. 공격 표면은 Docker API의 캐시 관리 엔드포인트와 원격 레포지터리 URL·인증 파라미터이며, 이들에 대한 접근이 가능한 네트워크 경계가 노출될 경우 악용 가능성이 열립니다. 인증된 사용자가 존재하고 원격 레포지터리 설정을 조작할 수 있는 내부 환경이라면, 복잡한 전제조건만 충족하면 비교적 쉬운(easy) 난이도로 파일 쓰기 권한 상승이 이루어질 수 있습니다. 요약하면, 네트워크 접근성은 높지만 성공에 필요한 사전 조건이 구체적이며, 실제 악용 사례가 보고된 만큼 방어자는 해당 엔드포인트와 레포지터리 설정을 주시해야 합니다.
💥 영향 분석
- 기술적 위험: 임의 파일 쓰기로 인해 Artifactory 서버 파일 시스템 내任意 위치에 데이터를 삽입·덮어쓸 수 있다.
- Docker 이미지 메타데이터·레이이어를 변조하면 공급망에 악성 코드가 주입될 가능성이 있다(무결성 Impact High).
- 기존 캐시 파일이 손상되면 해당 이미지를 사용하는 CI/CD 파이프라인에서 비정상 동작이 발생할 수 있다.
- 비즈니스 리스크:
- 배포된 소프트웨어의 무결성 훼손 → 규제·컴플라이언스 위반 위험(예: ISO 27001, SOC 2).
- 신뢰도 하락 및 고객/파트너와의 계약 손실 가능성.
- 서비스 가용성은 CVSS에 포함되지 않지만, 악성 파일이 시스템 핵심 구성요소를 덮어쓸 경우 간접적인 다운타임 위험이 존재한다.
- 영향 제품·버전: jfrog artifactory < 7.146.35 및 7.161.0 – 7.161.16 에서 모두 취약함.
- 증거 근거: 교차검증 결과 “다중 소스에서 일관성이 확인됐다”(신뢰도 1.0). EPSS = 0.00579는 현재 실측 악용 확률이 낮지만 존재함을 의미하며, KEV 등재·exploit Easy 로 판단되어 우선순위 결정은 “immediate (24시간 내)”.
🔗 관련 취약점·체이닝
- 동일한 Path‑Traversal 원리를 이용하는 다른 Artifactory 파일 쓰기 권한 상승 취약점과 연계될 수 있다.
- 악용된 계정으로 추가적인 인증 우회나 원격 코드 실행(RCE) 기능을 가진 취약점(예: 미확인 CVE)과 결합하면 공급망 전체에 영향을 확대할 가능성이 있다.
🔎 탐지
- Artifactory 로그에서
../혹은 비정상 경로를 포함한 파일 쓰기 요청이 기록되는 경우. - 파일 시스템 감사(Audit) 로그에 Docker 캐시 디렉터리 외부의 파일 생성·수정 이벤트가 발생하면 알림.
- 인증된 사용자 계정 중 평소 사용되지 않던 원격 리포지터리 접근 시도 증가 추적.
🛡️ 완화 방안
- 즉시 조치: 위험이 확인된 원격 리포지터리 설정을 비활성화하거나 제한하고, 해당 API 엔드포인트를 WAF/IPS 로 차단한다.
- 권한 최소화: Docker 캐시 쓰기 권한을 필요한 사용자에만 부여하고, 일반 사용자는 읽기 전용으로 운영한다.
- 패치 적용: 공급업체에서 제공하는 보안 업데이트가 발표되면 해당 버전(≥ 7.146.35 및 > 7.161.16)으로 즉시 업그레이드한다.
- 장기 방어: 파일 시스템 무결성 모니터링, 정기적인 권한 검토 및 원격 리포지터리 인증 강화를 통해 유사 공격 경로를 사전에 차단한다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=5.3 · KEV · EPSS=0.00579 · exploit=easy · in_scope=None