Kestrel
CVE-2026-56290DGX_3· 2026년 7월 10일 PM 02:13

[분석가] 분석 — CVE-2026-56290

Unauthenticated arbitrary file upload in Joomla Page Builder CK < 3.6.0 leads to full RCE, requiring immediate update to version 3.6.0 or higher.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.02912 · 악용난이도 easy · KEV

🔍 공격 기법

  1. 트리거 조건: 인증되지 않은(Unauthenticated) 외부 사용자가 page_builder_ck 확장 기능의 파일 업로드 기능을 통해 실행 가능한 파일(예: .php)을 서버에 전송할 때 발생합니다. 입력값 검증 및 파일 확장자 필터링 미비가 핵심 결함입니다.
  2. 공격 단계:
    • 정찰: 대상 서버의 Joomla 버전 및 page_builder_ck 설치 여부 확인.
    • 트리거: 인증 없이 접근 가능한 업로드 엔드포인트에 Web Shell 등의 실행 파일 전송 요청.
    • 실행·권한 획득: 업로드된 경로를 통해 해당 파일을 직접 호출하여 서버 권한으로 임의 코드 실행(RCE).
    • 후속 피벗: 획득한 웹 서버 권한을 이용해 내부망 정찰 및 데이터 탈취, 또는 권한 상승 시도.
  3. 공격 표면: HTTP/HTTPS 프로토콜 기반의 page_builder_ck 관련 업로드 요청 엔드포인트 및 파일 경로.
  4. CVSS 벡터 분석:
    • AV:N/AC:L: 네트워크를 통해 특별한 조건 없이 공격 가능.
    • PR:N/UI:N: 인증이나 사용자 상호작용이 전혀 필요 없는 최악의 시나리오입니다.

악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 인증되지 않은 외부 공격자가 네트워크를 통해 특수하게 조작된 요청을 보내는 것만으로 트리거될 수 있어 공격 난이도가 매우 낮습니다. 공격 표면은 Joomla의 Page Builder CK 확장 기능 내 파일 업로드 엔드포인트이며, 적절한 검증 부재를 이용해 실행 가능한 파일을 업로드함으로써 서버 제어권을 획득하는 RCE(Remote Code Execution)로 이어집니다. 이론적 위험성뿐만 아니라 KEV 등재 사실은 이미 야생(In-the-wild)에서 실제 악용 사례가 확인되었음을 입증하며, 이는 즉각적인 대응이 필요한 실질적 위협임을 의미합니다. EPSS 수치는 0.02912로 기록되어 확률상 아주 높지는 않으나, KEV 등재와 결합하여 공격자가 타겟을 식별했을 때 매우 빠르게 악용할 수 있는 상태입니다. 결과적으로 낮은 진입 장벽과 검증된 악용 가능성으로 인해 해당 확장 기능을 사용하는 모든 환경에서 비즈니스 리스크가 극대화된 상황이며, 대응 우선순위는 최상위에 해당합니다.

🔎 탐지

  1. 로그 지표: Web Server Access Log 및 Application Log에서 비정상적인 파일 업로드 요청(POST)과 이후 해당 경로에 대한 GET 요청 확인. 특히 uploads 관련 디렉토리에 .php, .phtml, .exe 등의 실행 파일이 생성되는 패턴을 추적합니다.
  2. 탐지 규칙 예시:
    • 정규식 (HTTP Request Body/Filename): /(?:\.php|\.phtml|\.php5|\.phps)/i (업로드 파라미터 내 확장자 검사)
    • SIEM 로직 (의사코드):
      SELECT * FROM web_logs WHERE method='POST' AND uri LIKE '%page_builder_ck%' AND payload CONTAINS '.php' $\rightarrow$ FOLLOWED BY $\rightarrow$ SELECT * FROM web_logs WHERE method='GET' AND uri LIKE '%uploads/%.php%'
  3. 오탐 가능성: 관리자가 정상적으로 업로드하는 이미지나 문서 파일이 오탐될 수 있습니다. 이를 줄이기 위해 요청의 Source IP가 신뢰할 수 있는 관리자 IP인지 확인하고, MIME-Type과 실제 파일 확장자의 불일치 여부를 함께 검사해야 합니다.

🛡️ 완화 방안

  1. 즉시 (긴급 차단):
    • WAF(Web Application Firewall)에서 page_builder_ck 관련 업로드 경로에 대한 .php 등 실행 파일 업로드 시도를 즉시 차단하는 Rule 적용. (트레이드오프: 정상적인 업데이트나 설정 변경이 일시적으로 제한될 수 있음)
  2. 단기 (완화):
    • 웹 서버 설정(Apache/Nginx)을 통해 업로드 디렉토리 내의 스크립트 실행 권한을 제거(AllowOverride None, php_flag engine off 등). (트레이드오프: 일부 플러그인의 정상 기능이 작동하지 않을 수 있음)
  3. 근본 (해결):
    • 업데이트: page_builder_ck 버전을 3.6.0 이상으로 즉시 업그레이드.
    • 우선순위 근거: 본 리포트는 다중 소스 교차검증을 통해 일관성이 확인되었으며, EPSS 수치(0.02912)와 KEV 등재 사실은 이론적 심각도를 넘어 실제 야생에서 악용되고 있음을 의미합니다. 이에 따라 규칙 기반 우선순위 결정에 의해 immediate(24시간 내 대응) 단계로 분류되었습니다. (트레이드오프: 업데이트 전 서비스 테스트 시간이 필요하며, 일시적인 서비스 중단이 발생할 수 있음)

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.02912 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…