CVE-2026-44756CVSS 10.0 치명적2026-09-08
Extended Passport Protocol 처리 라이브러리의 기형 EPP 헤더 메모리 안전 취약점으로 원격 코드 실행에 이름
Extended Passport Protocol(EPP) 처리 라이브러리에서 입력 크기 검사 없이 수행하는 버퍼 복사(CWE-120)로 인해 메모리 안전 취약점이 존재합니다. 특정 조건에서 인증되지 않은 공격자는 기형 EPP 헤더를 포함한 정교하게 구성된 네트워크 요청을 보내 공격할 수 있으며, 이는 정의되지 않은 동작과 프로그램 비정상 종료를 초래할 수 있습니다. 이 취약점 악용에 성공하면 애플리케이션의 기밀성·무결성·가용성에 심각한 영향을 미치고 원격 코드 실행으로 이어질 수 있습니다. 영향받는 EPP 처리 라이브러리를 사용하는 모든 시스템이 대상이며, 공격자는 인증 없이 네트워크로 원격에서 공격을 시작할 수 있고 악용 복잡도는 낮습니다.
컴포넌트
Extended Passport Protocol(EPP) 처리 라이브러리는 EPP 프로토콜 관련 네트워크 통신과 데이터 해석에 사용되며, 도메인 등록·신원 인증 등의 장면에 널리 적용됩니다.
위험
- 일반 사용자에서 관리자로: 서비스가 높은 권한으로 실행되면 공격자는 동일한 권한을 얻을 수 있습니다
- 시스템 완전 통제: 공격자는 이 취약점으로 서버에서 임의 코드를 실행할 수 있고, 서비스 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 공격자는 특수 제작된 네트워크 요청만 보내면 취약점을 발동시킬 수 있으며 사용자 상호작용이 필요 없고 원격 조작이 가능합니다
출처
대응 방안- 비정상 네트워크 요청과 메모리 접근 행위 로그를 모니터링하십시오
- EPP 서비스에 엄격한 입력 검증과 경계 검사 메커니즘을 활성화하십시오
- 출처가 불분명하거나 형식이 비정상적인 EPP 헤더 요청을 차단하십시오
CVE-2026-75650CVSS 10.0 치명적2026-09-08
Adobe Commerce 템플릿 엔진의 특수 요소 부적절한 무력화로 임의 코드 실행에 이름
Adobe Commerce에서 템플릿 엔진이 특수 요소를 올바르게 무력화하지 않아(CWE-1336) 임의 코드 실행 보안 결함이 존재합니다. 공격자는 이 취약점으로 현재 사용자 문맥에서 임의 코드를 실행할 수 있습니다. 이 문제의 악용에는 사용자 상호작용이 필요하지 않으며 영향 범위가 변경됩니다. Adobe Commerce는 템플릿 렌더링 처리에 논리 결함이 있어 공격자가 악의적 요청을 구성해 발동시키면 원격 코드 실행으로 이어집니다. 패치되지 않은 모든 Adobe Commerce 버전이 영향받습니다. 공격자는 네트워크로 공격만 시작하면 악용을 완료할 수 있으며 사용자 상호작용이 필요 없고 원격 조작이 가능합니다.
컴포넌트
Adobe Commerce는 강력한 상품 관리·주문 처리·템플릿 렌더링 기능을 제공하는 기업용 전자상거래 플랫폼입니다.
위험
- 일반 사용자에서 관리자로: 피해자가 관리자 권한으로 서비스를 실행하면 공격자는 동일한 권한을 얻을 수 있습니다
- 시스템 완전 통제: 공격자는 이 취약점으로 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 원격 네트워크 공격으로 공격자는 사용자에게 어떠한 상호작용도 유도하지 않고 취약점을 발동시킬 수 있습니다
출처
대응 방안- 비정상 코드 실행 행위 로그를 모니터링하십시오
- 실행 환경에 엄격한 입력 검증 메커니즘을 활성화하십시오
- 신뢰할 수 없는 출처의 템플릿 렌더링 요청을 차단하십시오