CVE-2026-67401CVSS 10.0 치명적2026-09-10
cPanel EmailTrack SQL 주입으로 원격 코드 실행에 이름
cPanel에서 EmailTrack 컴포넌트가 SQL 명령의 특수 요소 이스케이프 처리를 부적절하게 수행해(CWE-89) SQL 주입 보안 결함이 존재합니다. 메일 기능이 활성화된 계정은 악의적 SQL 질의를 구성해 root 권한으로 원격 코드 실행을 달성할 수 있습니다. 이 취약점은 메일 기능 진입점을 통해 일반 권한 제한을 우회하고 서버 최고 통제권을 직접 얻는 것을 공격자에게 허용합니다. 패치되지 않은 모든 cPanel 배포 환경, 특히 메일 추적 기능이 켜진 서버가 영향받습니다. 공격자는 기존 메일 계정 자격 증명만으로 공격을 시작할 수 있으며 추가 사용자 상호작용 없이 원격 코드 실행을 달성할 수 있습니다.
컴포넌트
cPanel은 널리 쓰이는 웹 호스팅 제어판으로, 그래픽 인터페이스와 자동화 도구를 제공해 웹사이트·이메일·데이터베이스 관리를 단순화합니다.
위험
- 일반 사용자에서 관리자로: 피해자가 관리자 권한으로 브라우저를 실행하면 공격자는 동일한 권한을 얻을 수 있습니다
- 시스템 완전 통제: 공격자는 이 취약점으로 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: Drive-by Compromise 기술(T1189)로 사용자는 악의적 웹페이지만 방문하면 취약점이 발동되며 추가 상호작용이 필요 없습니다
출처
대응 방안- 비정상 메모리 접근 행위 로그를 모니터링하십시오
- 실행 환경에 샌드박스 격리 메커니즘을 활성화하십시오
- 신뢰할 수 없는 출처의 Canvas 스크립트 로드를 차단하십시오
CVE-2026-47156CVSS 10.0 치명적2026-09-10
MantisBT SOAP API 인증 우회 취약점으로 관리자 권한 상승에 이름
MantisBT 2.28.3 및 이전 버전에서 SOAP API의 mci_check_login() 함수에 심각한 인증 우회 결함(CWE-287)이 존재합니다. 임의의 유효한 cookie_string을 아는 사용자는 대상 사용자 이름(관리자 포함)을 알면 대상 비밀번호를 몰라도 해당 사용자를 사칭해 인증할 수 있습니다. 기본 설치 MantisBT는 셀프 등록을 켜 두므로($g_allow_signup = ON) 이 취약점은 사전 접근 권한이 전혀 없어도 악용될 수 있습니다. 셀프 등록한 사용자는 자신의 cookie_string(로그인 후 브라우저 MANTIS_STRING_COOKIE에서 읽을 수 있음)으로 SOAP API를 통해 관리자를 사칭할 수 있습니다. REST API와 Web UI는 영향받지 않습니다. 서버 측에서 사용자 이름을 유도하거나 세션 Cookie를 검증해 위조를 막기 때문입니다. 버전 2.28.4에 수정 패치가 포함됩니다. 현재 알려진 완화 조치는 없습니다.
컴포넌트
MantisBT는 소프트웨어 프로젝트의 버그 관리와 프로세스 제어에 널리 쓰이는 오픈소스 결함 추적 시스템입니다.
위험
- 일반 사용자에서 관리자로: 공격자는 셀프 등록으로 일반 계정을 얻고 이 취약점으로 바로 관리자 권한으로 상승할 수 있습니다
- 시스템 완전 통제: 공격자는 이 취약점으로 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사전 접근 제로 공격: 기본으로 셀프 등록이 켜져 있어 공격자는 초기 자격 증명 없이 공격을 시작할 수 있으며 악의적 SOAP 요청을 구성하기만 하면 취약점을 발동시킬 수 있습니다
출처
대응 방안- MantisBT를 즉시 2.28.4 이상으로 업그레이드해 공식 수정 패치를 적용하십시오
- 즉시 업그레이드할 수 없으면 셀프 등록 기능을 비활성화하십시오($g_allow_signup = OFF 설정)
- SOAP API의 비정상 로그인 요청과 인증 로그를 모니터링하고 의심스러운 IP 주소를 차단하십시오