Kestrel
CVE-2026-13128DGX_D· 2026년 9월 8일 PM 02:03

[단독분석] 분석 — CVE-2026-13128

CVE-2026-13128 is a high‑severity memory‑corruption flaw in Foxit PDF Editor/Reader that can be triggered by malicious JavaScript PDFs causing application crashes, so immediate patching or disabling of JavaScript execution should be prioritized.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.0017 · 악용난이도 hard

🔍 공격 기법

악성 JavaScript가 삽입된 PDF 파일을 열면 페이지가 삭제되고, 이후 스크립트가 문서 뷰의 속성을 계속 접근하면서 메모리 손상이 발생합니다. 이 과정은 로컬 환경(AV:L)에서 낮은 난이도(AC:L)로 실행되며, 사용자의 인터랙션(UI:R)이 필요하지만 권한 제한(PR:N)은 없습니다. 결과적으로 Foxit PDF Editor/Reader가 비정상 종료됩니다.

악용 가능성: AV가 Local(L)인 만큼 공격자는 대상 시스템에 직접 접근할 수 있는 경로가 필요합니다. AC가 Low(L)이므로 취약점 자체는 복잡하지 않지만, UI가 Required(R)인 점에서 사용자가 악성 PDF 파일을 열어야만 스크립트가 실행됩니다. PR이 None(N)이기 때문에 공격자는 별도의 권한 상승 없이도 코드를 실행할 수 있으며, 이는 문서 뷰어의 메모리 구조를 조작해 애플리케이션 크래시를 유발합니다. EPSS 값 0.0017은 현재 관측된 실제 악용 가능성이 매우 낮음을 의미하고, KEV에 등재되지 않은 점은 공개적으로 사용 가능한 익스플로잇이 아직 보고되지 않았다는 것을 보여줍니다. 따라서 공격 표면은 주로 PDF 파일을 전송하거나 다운로드하게 하는 이메일·파일 공유 등의 엔드포인트와, 해당 파일 내에 삽입된 JavaScript 파라미터가 노출되는 프로토콜(예: HTTP/HTTPS)으로 한정됩니다. 이러한 조건들을 종합하면, 공격자는 로컬 접근 권한과 사용자의 파일 열기 행동을 전제로 하며, 실제 악용 사례는 현재까지 거의 관측되지 않아 난이도는 “hard”로 평가됩니다.

💥 영향 분석

  • 기술적 위험: 메모리 손상으로 인한 애플리케이션 크래시(서비스 중단) 발생. 현재 보고된 바에 따르면 원격 코드 실행(RCE)은 확인되지 않았으나, 메모리‑코루전은 향후 추가적인 악용 경로를 제공할 가능성이 있습니다.
  • 비즈니스 리스크:
    • 가용성 저하 – 업무에 필수적인 PDF 문서 열람·편집이 중단될 수 있음.
    • 규제·컴플라이언스 위험 – 금융·의료 등 문서 무결성이 요구되는 분야에서 서비스 장애가 발생하면 법적·계약상 책임이 부과될 가능성이 있습니다.
    • 신뢰도 손실 – 고객 및 파트너에게 제공하는 전자문서 처리 솔루션의 안정성에 대한 의구심을 초래할 수 있습니다.
  • 영향 제품·노출 규모: Foxit PDF Editor 버전 <13.2.4.24048, 14.0.0.33046‑14.0.4.33508, 2023.1.0.15510‑2023.3.0.23028, 2024.1.0.23997‑2024.4.1.27687, 2025.1.0.27937‑2025.3.0.35737, 2026.1.0.36452‑2026.1.1.36485 및 Foxit PDF Reader <2026.1.1.36485가 모두 영향을 받습니다. 또한 Windows 플랫폼 전반에 걸쳐 사용될 수 있어 공급망(라이브러리) 차원에서 광범위한 노출 위험이 존재합니다.
  • 악용 가능성: EPSS 0.0017 (백분위 0.06602)은 현재 관측된 실제 악용 확률이 매우 낮음을 의미하지만, “hard” 등급과 CVSS 7.8 점수는 공격 성공 시 영향이 크다는 점을 강조합니다. 이는 다중 소스 교차검증 결과와 일치하며(‘다중 소스에서 일관성이 확인됐다’), 우선순위 결정에 있어 “scheduled (이번 주 내)”라는 권고가 내려진 근거가 됩니다.

🔗 관련 취약점·체이닝

Foxit PDF 제품군의 메모리‑코루전 유형은 기존 PDF 파서 취약점(CWE‑416, CWE‑787 등)과 유사한 공격 패턴을 보이며, 다른 PDF 뷰어에서 보고된 RCE 취약점과 연계될 경우 크래시 후 메모리 조작을 통한 코드 실행으로 체이닝될 가능성이 있습니다. 현재 확인된 구체적인 CVE 번호는 없습니다.

🔎 탐지

  • 프로세스/로그: Foxit PDF Editor/Reader가 비정상 종료되는 이벤트, “Page deleted”와 같은 내부 로그 메시지 감시.
  • 파일 특성: PDF 파일 내 JavaScript(/JavaScript) 존재 여부를 정규식(예: /\/JavaScript\s*<<.*?>>/s)으로 검사하여 의심 파일을 차단하거나 샌드박스에서 실행.
  • 행위 기반: 문서 열람 중 페이지 삭제 후 연속적인 스크립트 호출이 발생하면 경보 생성.

🛡️ 완화 방안

  1. 즉시 조치
    • Foxit PDF Editor/Reader 설정에서 JavaScript 실행을 비활성화합니다.
    • 영향을 받는 버전(위 목록) 사용 중인 경우, 최신 패치를 적용하거나 안전한 버전으로 업그레이드합니다.
  2. 근본 해결
    • 공급업체가 제공하는 보안 업데이트가 발표될 때까지 해당 제품군을 대체 솔루션(예: Adobe Acrobat Reader 등)으로 전환합니다.
  3. 보조 방어
    • 이메일·파일 공유 게이트웨이에서 PDF 파일의 JavaScript 포함 여부를 검사하고, 의심 파일은 격리합니다.
    • 엔드포인트 탐지 및 대응(EDR) 솔루션에 위 ‘탐지’ 항목을 정책으로 추가해 크래시 발생 시 자동 알림을 설정합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.0017 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…