[분석가] 분석 — CVE-2026-48908
Unauthenticated arbitrary file upload in ollyo sp_page_builder < 6.6.2 allows remote code execution (RCE), requiring immediate update to version 6.6.2 or higher.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.01569 · 악용난이도 easy · KEV
🔍 공격 기법
- 트리거 조건: 인증되지 않은 사용자가 파일 업로드 기능을 처리하는 엔드포인트에 검증되지 않은 파일을 전송하여, 서버 측의 파일 확장자 및 콘텐츠 필터링 결함을 이용함.
- 공격 단계:
- 정찰: 대상 사이트가 Joomla 기반이며
sp_page_builder플러그인 버전 6.6.2 미만을 사용하는지 확인. - 트리거: 인증 없이 접근 가능한 파일 업로드 경로로 PHP 웹쉘(Webshell) 파일을 전송.
- 실행 및 권한 획득: 업로드된
.php파일의 저장 경로를 파악하여 HTTP 요청으로 호출, 서버 권한으로 임의 코드 실행. - 후속 피벗: 획득한 권한을 바탕으로 데이터베이스 접근, 시스템 설정 변경 또는 내부 네트워크 스캔 시도.
- 정찰: 대상 사이트가 Joomla 기반이며
- 공격 표면:
sp_page_builder관련 파일 업로드 엔드포인트 및 HTTP POST 요청 파라미터. - CVSS 벡터 분석:
AV:N/AC:L/PR:N/UI:N은 네트워크를 통해(N), 특별한 조건 없이(L), 인증 없이(PR:N), 사용자 상호작용 없이(UI:N) 공격이 가능함을 의미하며, 이는 매우 낮은 진입 장벽을 시사함.
악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 인증되지 않은 외부 공격자가 네트워크를 통해 특별한 사용자 상호작용 없이도 즉시 트리거할 수 있어 공격 난이도가 매우 낮습니다. 공격 표면은 Joomla 기반의 SP Page Builder 확장 기능 내 파일 업로드 엔드포인트이며, 검증되지 않은 파라미터를 통해 임의의 PHP 파일을 업로드함으로써 원격 코드 실행(RCE)으로 이어지는 구조입니다. 이론적 심각도뿐만 아니라 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은 이미 야생(In-the-wild)에서 실제 악용 사례가 확인되었음을 증명합니다. EPSS 수치는 0.01569로 기록되어 공격 가능성이 상존하고 있으며, 이는 자동화된 스캐너를 통한 대규모 타겟팅 공격이 용이함을 시사합니다. 따라서 노출된 엔드포인트를 가진 모든 대상 서버가 즉각적인 위협 범위에 포함되며, 비즈니스 리스크 관점에서 최우선 대응이 필요한 고위험 상태입니다.
🔎 탐지
- 로그 지표: 웹 서버 Access Log에서
sp_page_builder관련 경로로의 POST 요청 중.php,.phtml,.php5등 실행 파일 확장자가 포함된multipart/form-data요청 확인. - 탐지 규칙 예시:
- 정규식 (HTTP Request Body/Filename):
(?i)(filename=.*\.php) - SIEM 로직:
SELECT * FROM web_logs WHERE request_method='POST' AND uri LIKE '%sp_page_builder%' AND (payload LIKE '%.php%' OR filename LIKE '%.php%')
- 정규식 (HTTP Request Body/Filename):
- 오탐 가능성 및 감소 방안: 정상적인 관리자 업데이트나 설정 파일 업로드 시 발생할 수 있음. 요청 IP가 알려진 관리자 IP인지 확인하거나, 인증되지 않은 세션(Cookie 부재)에서의 업로드 요청만 필터링하여 오탐을 줄임.
🛡️ 완화 방안
- 즉시 (긴급 차단):
- WAF(Web Application Firewall)에서
sp_page_builder경로로의.php파일 업로드 패턴을 차단하는 시그니처 적용. (가용성 영향 없음, 단 우회 가능성 존재) - 추정: 취약한 엔드포인트에 대해 IP 화이트리스트 기반 접근 제어(ACL) 설정. (운영 편의성 저하)
- WAF(Web Application Firewall)에서
- 단기 (완화):
- 웹 서버 업로드 디렉토리 내에서 PHP 실행 권한 제거 (
php_flag engine off또는.htaccess설정). (일부 플러그인 기능 작동 불능 가능성) - 파일 업로드 경로의 쓰기 권한을 최소화. (관리 효율성 감소)
- 웹 서버 업로드 디렉토리 내에서 PHP 실행 권한 제거 (
- 근본 (해결):
ollyo sp_page_builder를 최신 버전(6.6.2 이상)으로 업데이트. (서비스 일시 중단 및 호환성 테스트 필요)
[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과와 실측 EPSS(0.01569, 백분위 0.72418)를 기반으로 작성되었습니다. 특히 CVSS 9.8의 높은 심각도와 KEV 등재 및 exploit=easy 등급을 근거로 한 규칙 기반 우선순위 결정에 따라 'immediate(24시간 내)' 대응이 필요한 상태로 판단하였습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.01569 · exploit=easy · in_scope=None