[분석가] 분석 — CVE-2026-56290
Unauthenticated arbitrary file upload in Joomla Page Builder CK < 3.6.0 leads to full RCE, requiring immediate update to version 3.6.0 or higher.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.02912 · 악용난이도 easy · KEV
🔍 공격 기법
- 트리거 조건: 인증되지 않은(Unauthenticated) 외부 사용자가
page_builder_ck확장 기능의 파일 업로드 기능을 통해 실행 가능한 파일(예:.php)을 서버에 전송할 때 발생합니다. 입력값 검증 및 파일 확장자 필터링 미비가 핵심 결함입니다. - 공격 단계:
- 정찰: 대상 서버의 Joomla 버전 및
page_builder_ck설치 여부 확인. - 트리거: 인증 없이 접근 가능한 업로드 엔드포인트에 Web Shell 등의 실행 파일 전송 요청.
- 실행·권한 획득: 업로드된 경로를 통해 해당 파일을 직접 호출하여 서버 권한으로 임의 코드 실행(RCE).
- 후속 피벗: 획득한 웹 서버 권한을 이용해 내부망 정찰 및 데이터 탈취, 또는 권한 상승 시도.
- 정찰: 대상 서버의 Joomla 버전 및
- 공격 표면: HTTP/HTTPS 프로토콜 기반의
page_builder_ck관련 업로드 요청 엔드포인트 및 파일 경로. - CVSS 벡터 분석:
AV:N/AC:L: 네트워크를 통해 특별한 조건 없이 공격 가능.PR:N/UI:N: 인증이나 사용자 상호작용이 전혀 필요 없는 최악의 시나리오입니다.
악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 인증되지 않은 외부 공격자가 네트워크를 통해 특수하게 조작된 요청을 보내는 것만으로 트리거될 수 있어 공격 난이도가 매우 낮습니다. 공격 표면은 Joomla의 Page Builder CK 확장 기능 내 파일 업로드 엔드포인트이며, 적절한 검증 부재를 이용해 실행 가능한 파일을 업로드함으로써 서버 제어권을 획득하는 RCE(Remote Code Execution)로 이어집니다. 이론적 위험성뿐만 아니라 KEV 등재 사실은 이미 야생(In-the-wild)에서 실제 악용 사례가 확인되었음을 입증하며, 이는 즉각적인 대응이 필요한 실질적 위협임을 의미합니다. EPSS 수치는 0.02912로 기록되어 확률상 아주 높지는 않으나, KEV 등재와 결합하여 공격자가 타겟을 식별했을 때 매우 빠르게 악용할 수 있는 상태입니다. 결과적으로 낮은 진입 장벽과 검증된 악용 가능성으로 인해 해당 확장 기능을 사용하는 모든 환경에서 비즈니스 리스크가 극대화된 상황이며, 대응 우선순위는 최상위에 해당합니다.
🔎 탐지
- 로그 지표: Web Server Access Log 및 Application Log에서 비정상적인 파일 업로드 요청(POST)과 이후 해당 경로에 대한 GET 요청 확인. 특히
uploads관련 디렉토리에.php,.phtml,.exe등의 실행 파일이 생성되는 패턴을 추적합니다. - 탐지 규칙 예시:
- 정규식 (HTTP Request Body/Filename):
/(?:\.php|\.phtml|\.php5|\.phps)/i(업로드 파라미터 내 확장자 검사) - SIEM 로직 (의사코드):
SELECT * FROM web_logs WHERE method='POST' AND uri LIKE '%page_builder_ck%' AND payload CONTAINS '.php'$\rightarrow$FOLLOWED BY$\rightarrow$SELECT * FROM web_logs WHERE method='GET' AND uri LIKE '%uploads/%.php%'
- 정규식 (HTTP Request Body/Filename):
- 오탐 가능성: 관리자가 정상적으로 업로드하는 이미지나 문서 파일이 오탐될 수 있습니다. 이를 줄이기 위해 요청의 Source IP가 신뢰할 수 있는 관리자 IP인지 확인하고, MIME-Type과 실제 파일 확장자의 불일치 여부를 함께 검사해야 합니다.
🛡️ 완화 방안
- 즉시 (긴급 차단):
- WAF(Web Application Firewall)에서
page_builder_ck관련 업로드 경로에 대한.php등 실행 파일 업로드 시도를 즉시 차단하는 Rule 적용. (트레이드오프: 정상적인 업데이트나 설정 변경이 일시적으로 제한될 수 있음)
- WAF(Web Application Firewall)에서
- 단기 (완화):
- 웹 서버 설정(Apache/Nginx)을 통해 업로드 디렉토리 내의 스크립트 실행 권한을 제거(
AllowOverride None,php_flag engine off등). (트레이드오프: 일부 플러그인의 정상 기능이 작동하지 않을 수 있음)
- 웹 서버 설정(Apache/Nginx)을 통해 업로드 디렉토리 내의 스크립트 실행 권한을 제거(
- 근본 (해결):
- 업데이트:
page_builder_ck버전을 3.6.0 이상으로 즉시 업그레이드. - 우선순위 근거: 본 리포트는 다중 소스 교차검증을 통해 일관성이 확인되었으며, EPSS 수치(0.02912)와 KEV 등재 사실은 이론적 심각도를 넘어 실제 야생에서 악용되고 있음을 의미합니다. 이에 따라 규칙 기반 우선순위 결정에 의해
immediate(24시간 내 대응) 단계로 분류되었습니다. (트레이드오프: 업데이트 전 서비스 테스트 시간이 필요하며, 일시적인 서비스 중단이 발생할 수 있음)
- 업데이트:
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.02912 · exploit=easy · in_scope=None