CVE-2026-76193CVSS 10.0 치명적2026-08-26
Adobe Campaign Classic 서버 측 요청 위조로 임의 코드 실행에 이름
Adobe Campaign Classic(ACC)에는 서버 측 요청 위조(SSRF, CWE-918) 취약점이 존재하며, 이 결함은 현재 사용자 문맥에서 임의 코드 실행을 초래할 수 있습니다. 공격자는 이를 악용해 임의 코드를 실행할 수 있고, 이 문제의 악용에는 사용자 상호작용이 필요하지 않습니다. 영향 범위가 변경되며, 공격 벡터는 네트워크이고 공격 복잡도가 낮으며, 특권도 사용자 상호작용도 필요 없고, 기밀성·무결성·가용성 모두에 높은 영향을 미칩니다.
컴포넌트
Adobe Campaign Classic(ACC)은 어도비가 내놓은 기업용 고객 경험 관리 플랫폼으로, 대규모 마케팅 캠페인, 고객 상호작용, 데이터 분석 관리에 사용됩니다.
위험
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 현재 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 이 문제의 악용에는 사용자 상호작용이 필요 없고, 공격자는 네트워크로 원격에서 취약점을 발동시킬 수 있으며 클릭이나 특정 조작을 유도할 필요가 없습니다
- 높은 파급력: CVSS 점수가 10.0이므로 이 취약점은 시스템의 기밀성·무결성·가용성 모두에 심각한 위협이 되며, 데이터 유출, 시스템 변조, 서비스 중단을 초래할 수 있습니다
출처
대응 방안- 네트워크 계층 방어 정책을 배포해 서버 측에서 외부 자원으로 향하는 요청 권한을 제한하십시오
- 비정상적인 네트워크 요청 행위, 특히 애플리케이션 서버 내부에서 시작되는 예상 밖의 외부 연결을 모니터링하십시오
CVE-2026-49845CVSS 9.8 치명적2026-08-25
Apache Hive Metastore SQL 주입으로 의도치 않은 파티션 메타데이터가 변조됨
Apache Hive 4.2.1 이전 버전에서는 Hive Metastore 모듈이 직접 SQL로 파티션 이름을 해석할 때 바인딩 매개변수를 사용하지 않아 SQL 주입(CWE-94) 보안 결함이 존재합니다. 직접 SQL이 활성화된 경우(기본 설정), 인증된 사용자는 Metastore RPC 요청에 작은따옴표를 포함한 악의적인 파티션 이름을 구성해 생성되는 WHERE 절을 바꾸고, 의도치 않은 파티션 메타데이터(통계 갱신, 절단 대상, 파일 메타데이터 캐시 작업 포함)를 읽거나 수정하거나 영향을 줄 수 있습니다. 이 취약점은 4.2.1로 업데이트하지 않은 모든 사용자에게 영향을 미치며 기본 설정 상태에서도 위험에 놓입니다. 공격자는 Hive Metastore API 접근 권한이 필요하지만 추가 상호작용 없이 원격에서 취약점을 발동시킬 수 있어 데이터 무결성과 기밀성이 훼손됩니다.
컴포넌트
Apache Hive는 Hadoop 기반 데이터 웨어하우스 소프트웨어로 데이터 집계, 질의, 분석 기능을 제공하며, Hive Metastore는 메타데이터 저장과 관리를 담당하는 핵심 컴포넌트입니다.
위험
- 메타데이터 무결성 파괴: 공격자는 파티션 통계를 변조하고 잘못된 파티션을 절단하거나 파일 메타데이터 캐시를 덮어써 분석 결과 오류나 데이터 손실을 초래할 수 있습니다
- 의도치 않은 데이터 읽기: 악의적인 SQL 주입을 구성해 원래 접근 권한이 없는 다른 파티션의 메타데이터를 읽어 정보 유출을 일으킬 수 있습니다
- 서비스 가용성 영향: 악의적인 메타데이터 조작은 Hive 질의 실패나 클러스터 메타데이터 서비스의 불안정을 초래할 수 있습니다
출처
대응 방안- 이 취약점을 수정하기 위해 Apache Hive를 즉시 4.2.1 이상으로 업그레이드하십시오
- 즉시 업그레이드할 수 없다면 설정에서 직접 SQL 기능을 비활성화(metastore.try.direct.sql을 false로 설정)하는 것을 고려하되 성능 영향에 유의하십시오
- Hive Metastore 로그를 모니터링해 비정상적인 파티션 이름 요청이나 SQL 실행 오류를 탐지하십시오