제목 없음

4.6.7 버전은 calc 요소의 비인증 원격 코드 실행(RCE) 취약점만 패치하는 반면, 4.6.8 버전은 list filter 영역의 별도 보안 결함을 수정합니다. 현재 운영 중인 사이트가 4.6.7을 이미 적용했더라도 즉시 4.6.8 버전으로 업데이트해야 안전합니다.

Fabrik 4.6.7 vs 4.6.8: 어떤 버전으로 업데이트해야 안전할까?

CVE-2026-66915 취약점 개요 및 심각도

2026년 8월 10일, Joomla! Project는 Fabrik 확장 플러그인의 calc 요소에서 발견된 비인증 원격 코드 실행(RCE) 취약점 CVE-2026-66915를 공식 공개했다. LeetProtect Research의 Moe Khalilov 연구원이 보고한 해당 결함은 인증되지 않은 외부 방문자가 Fabrik의 ajax_calc AJAX 요청 경로를 통해 서버에서 임의의 코드를 실행할 수 있는 치명적漏洞이다. CVSS 4.0 기준 10.0점(Critical)이며, 공격 벡터는 AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H로 네트워크 원격 접근과 낮은 공격 복잡도, 비인증 접근, 시스템 전반의 높은 영향도를 보인다. 해당 취약점은 CWE-94(Code Injection)로 분류된다. Fabrik 1.0.0부터 4.6.6까지의 모든 버전이 영향을 받으며, 현재까지 실제 외부 악용 사례는 보고되지 않고 CISA KEV 등재도 미진행 상태다. 하지만 CVSS 10.0점은 대응이 지연될 경우 서버 전체 장악으로 이어질 수 있음을 경고하므로 방어를 늦춰서는 안 된다.

Fabrik 4.6.7과 4.6.8 보안 수정 차이

Fabrik 개발진은 취약점 확인 직후 24시간 이내에 두 차례의 긴급 패치를 릴리스했다. 8월 9일 출시된 4.6.7 버전은 calc 요소의 코드 주입 결함을 차단하는 보안 수정본이다. 이튿날인 8월 10일, 4.6.8 버전이 공개되었으며 이 패치는 list filter 영역의 두 번째 보안 결함을 해결하는 데 초점을 맞췄다. 두 릴리스는 서로 다른 모듈 영역을 타깃으로 하므로 4.6.7의 보완본이 아닌 독립적인 취약점 패치다. 4.6.7만 설치한 상태라면 list filter를 통한 새로운 공격 벡터에 그대로 노출된다.

| 비교 항목 | Fabrik 4.6.7 | Fabrik 4.6.8 |
|—|—|—|
| 릴리스일 | 2026-08-09 | 2026-08-10 |
| 주요 수정 대상 | calc 요소 (CWE-94) | list filter |
| 연관 CVE | CVE-2026-66915 | 미공개 |
| 추천 유지 버전 | 권장 안 함 | 권장 |
| 호환 Joomla | 4.2+, 5.1+ | 4.2+, 5.1+ |

Joomla 버전별 호환성 및 업데이트 가이드

패치 적용에 앞서 현재 서버의 Joomla 코어 버전 확인이 필수다. Fabrik 4.6.8은 벤더 설치 노트 기준 Joomla 4.2 이상 및 Joomla 5.1 이상에서만 정상 설치된다. 특히 Joomla 6 환경에서는 Fabrik 4 설치를 지원하지 않으므로 별도의 호환성 검증이 필요하다. 과거 Joomla 3 기반 시스템은 해당 패치 체인을 지원하지 않아 보안 업데이트 적용이 불가능하다. 시스템 엔지니어는 서버 스택을 파악한 후 호환성 범위 내에서 업데이트를 진행해야 한다.

표준 업데이트 절차

Joomla CMS 관리자 및 IT 보안 담당자는 다음 절차를 즉시 이행해야 한다.

  1. 서버 전체 백업을 완료하고 현재 Fabrik 확장 버전이 4.6.6 이하인지 관리 콘솔에서 확인한다.
  2. Joomla 코어 버전이 4.2 이상 또는 5.1 이상인지 호환성 검증을 진행한다.
  3. 확장 관리자 또는 수동 파일을 통해 4.6.8 버전으로 직접 마이그레이션하거나 업그레이드한다.
  4. 4.6.7을 이미 적용한 경우, 별도의 중첩 설치를 지양하고 4.6.8로 버전 변경을 강제한다.
  5. list filter와 calc 요소의 AJAX 호출 로그를 모니터링하여 비정상 요청 패턴을 차단한다.

4.6.7과 4.6.8 중 어느 버전으로 업데이트해야 할까?

Fabrik 패치 버전 비교 결과, 4.6.7 버전은 더 이상 권장 유지 버전이 아니다. calc 요소와 list filter가 별개의 취약점 경로를 가지므로, 4.6.7로 업데이트를 마무리한 사이트는 list filter 결함으로 인해 다시 공격 표적이 된다. 보안 패치는 선택이 아닌 필수 조치다. 4.6.8 미만 버전을 유지할 경우 임의 코드 실행으로 인한 데이터 유출 및 서버 해킹 위험은 관리자의 책임이다. 오늘 자정까지 패치 완료를 목표로 대응 체계를 가동해야 한다.

댓글 남기기