CVE-2026-66915란 무엇인가? Joomla Fabrik RCE 취약점 분석

Joomla Fabrik에서 발견된 CVE-2026-66915 취약점은 인증되지 않은 공격자가 ajax_calc 기능을 이용해 서버에서 임의의 코드를 실행할 수 있는 원격 코드 실행(RCE) 취약점입니다. CVSS 4.0 기준으로 최고 점수인 10.0점(Critical)을 기록했으며, 그만큼 심각도가 매우 높습니다.

CVE-2026-66915 취약점 개요 및 위험성

CVE-2026-66915는 Joomla 확장 플러그인인 Fabrik의 calc 요소에서 발견된 치명적인 보안 결함입니다. 이 취약점은 CWE-94(Code Injection)로 분류되며, 적절한 제어 없이 코드를 생성하거나 삽입할 수 있는 구조적 문제를 내포하고 있습니다.

가장 큰 위협은 해당 공격이 ‘비인증(Unauthenticated)’ 상태에서도 가능하다는 점입니다. 공격자가 별도의 관리자 계정이나 사용자 권한 없이도 외부 네트워크를 통해 서버에 접근해 명령어를 실행할 수 있습니다.

CVSS 4.0 기준 심각도 점수는 10.0점입니다. 기술적 영향도가 ‘전체(Total)’이고 자동화 가능성이 ‘예(Yes)’로 판정될 만큼 위험합니다. 아직 실제 악용 사례가 보고되지 않았고 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되지 않은 상태지만, 취약점의 특성상 즉각적인 패치가 필요합니다.

공격 경로 및 기술적 분석

해당 취약점의 핵심 공격 경로는 Fabrik의 com_fabrik 프론트엔드 엔드포인트입니다. 구체적인 메커니즘은 다음과 같습니다.

  1. 진입점: 공격자는 Fabrik의 calc 요소에 설정된 AJAX 옵션을 이용합니다.
  2. 요청 전송: 인증되지 않은 방문자가 ajax_calc AJAX 요청을 통해 조작된 데이터를 서버로 전송합니다.
  3. 취약점 실행: 전송된 요청이 처리되는 과정에서 PHP의 eval() 함수와 같은 코드 실행 경로에 도달하게 되며, 이를 통해 공격자가 의도한 임의의 PHP 코드가 서버 상에서 실행됩니다.

이 취약점은 LeetProtect Research의 Moe Khalilov가 보고했으며, Joomla! Project가 CNA(CVE Numbering Authority)로서 2026년 8월 10일 CVE를 할당했습니다.

영향 버전 및 패치 정보

이번 취약점의 영향을 받는 Fabrik 버전 범위는 매우 넓습니다. 기본적으로 버전 1.0.0부터 4.6.6까지의 모든 버전이 취약한 것으로 확인되었습니다.

벤더사는 이를 해결하기 위해 8월 9일과 10일에 걸쳐 두 차례의 긴급 보안 업데이트를 배포했습니다.

Fabrik 보안 업데이트 상세 내역

릴리스 버전 릴리스 날짜 주요 수정 내용 비고
4.6.7 2026-08-09 calc 요소 보안 수정 (Security fix for calc element) 즉시 업데이트 권고
4.6.8 2026-08-10 리스트 필터 보안 수정 (Security fix for list filters) 즉시 업데이트 권고

Fabrik 4는 Joomla 4.2 이상 또는 5.1 이상 환경에서만 설치 및 지원됩니다. 현재 사용 중인 Joomla CMS 버전과 Fabrik의 호환성을 확인해야 합니다.

대응 방안 및 권장 사항

시스템 엔지니어 및 웹사이트 관리자는 아래 절차를 신속히 수행해 서버 침해 사고를 막아야 합니다.

  1. 버전 확인 및 즉시 업데이트:
  • 현재 설치된 Fabrik 버전이 4.6.6 이하인지 확인하세요.
  • 최신 보안 패치가 적용된 Fabrik 4.6.8 버전으로 즉시 업데이트하십시오.
  1. 환경 검증:
  • Fabrik 4 사용 시 기반이 되는 Joomla 버전이 4.2+ 또는 5.1+인지 확인해 안정적인 동작 환경을 갖추십시오.
  1. 침해 사고 조사:
  • 대규모 악용 사례는 없지만, com_fabrik 엔드포인트 및 ajax_calc 관련 서버 로그를 분석해 비정상적인 요청 패턴이 있는지 점검해야 합니다.
  1. 보안 설정 강화:
  • 불필요한 플러그인 기능을 비활성화하고, WAF(웹 애플리케이션 방화벽)를 활용해 비정상적인 AJAX 요청 및 코드 삽입 패턴을 차단하십시오.

이 취약점은 인증 없이 서버의 완전한 제어권을 뺏을 수 있는 Critical 등급의 결함입니다. 패치 지연은 시스템 전체의 보안 붕괴로 직결될 수 있으니, 관리자는 업데이트를 최우선으로 진행하기 바랍니다.

댓글 남기기