Phoca Cart 5.0.0부터 6.1.6 버전에 영향을 미치는 CVE-2026-74251 취약점은 인증 과정 없이 HTTP GET 요청의 쿼리 문자열을 조작해 임의의 SQL 명령을 실행할 수 있는 결함입니다. 이 공격으로 쇼핑몰 데이터베이스 전체 유출, 고객 정보 탈취, 시스템 권한 우회가 가능해지며, 공개된 상품 필터링 페이지를 통해 자동화된 스캔에 곧바로 노출될 위험이 있습니다.
CVE-2026-74251 개요 및 기본 정보
CVE-2026-74251은 Joomla 기반 온라인 쇼핑몰 확장 기능인 Phoca Cart의 SQL 인젝션 취약점으로, CWE-89에 해당합니다. 미국 국가표준기술정보센터(NVD)가 산정한 CVSS 4.0 점수는 9.3(Critical)입니다. 공격 벡터는 네트워크(AV:N), 공격 복잡도는 낮음(AC:L), 대상 상태 불필요(AT:N), 인증 불필요(PR:N), 사용자 상호작용 불필요(UI:N)입니다. 외부 공격자가 별도의 사전 조건 없이 공개된 웹 인터페이스로 즉시 악용 가능하다는 뜻이며, 데이터 기밀성(VC:H), 무결성(VI:H), 가용성(VA:H) 모두에 큰 영향을 받습니다. 해당 취약점은 2026년 8월 18일 공개되었으며, Joomla 5 및 6 라인을 사용하는 쇼핑몰의 긴급 점검이 필요한 상황입니다.
취약점 기술적 상세 분석
CVE-2026-74251은 Phoca Cart 상품 페이지에서 속성(attribute)과 사양(specification)을 필터링하는 기능의 백엔드 처리 과정에서 발생합니다. 공격자는 HTTP GET 요청 쿼리 문자열에 a[], s[] 배열 파라미터를 담아 보낼 수 있습니다. admin/libraries/phocacart/search/search.php 파일 내 PhocacartSearch::getSqlPartsArray() 메서드는 사용자 입력값을 검증하거나 파라미터화(parameterization), 이스케이프(escaping) 처리 없이 SQL WHERE 절에 직접 연결(concatenation)합니다.
인증 과정 없이 외부에서 악의적인 SQL 구문을 넣을 수 있으며, 시간 기반 블라인드 기법으로 데이터베이스 스키마, 고객 정보, 결제 내역 등을 무단 추출할 수 있습니다. 특히 필터링 기능이 프론트엔드 공개 페이지에 있는 특성상, 인터넷 스캐너나 악성 크롤러가 a[], s[] 파라미터를 자동으로 변조하며 취약점을 탐지하고 공격하기 쉬운 환경입니다.
영향받는 버전 및 패치 현황
공식 CVE 레코드는 영향 범위를 Phoca Cart 5.0.0 이상 6.1.6 이하로 명시합니다. 초기에는 6.1.16까지 영향을 받는 것으로 잘못 기록되었으나, 해당 버전이 실제로 존재하지 않음을 확인한 CNA가 같은 날 오후 6.1.6으로 정정했습니다. 개발진은 취약점 노출 직후인 2026년 8월 16일 10:23(UTC)에 6.1.7 버전을 배포했고, 16분 뒤 5.2.4 버전을, 같은 날 오후 20:39에는 Joomla 4 라인용 4.0.13 버전을 추가로 내놓으며 긴급 보안 업데이트를 신속히 제공했습니다.
| 지원 Joomla 라인 | 최종 취약 버전 | 공식 패치 버전 | 배포 일차 (2026.08.16 UTC 기준) |
|---|---|---|---|
| Joomla 6 | 6.1.6 | 6.1.7 | 10:23 |
| Joomla 5 | 5.0.0 이상 5.x 이하 | 5.2.4 | 10:39 (6.1.7 배포 16분 후) |
| Joomla 4 | 4.0.12 | 4.0.13 | 20:39 |
출처 간 불일치 사항 및 주의사항
공식 CVE 기록은 5.0.0부터 6.1.6을 대상으로 하지만, 제3자 보안 분석 코드 심사 결과 4.0.12와 3.5.8 버전에서도 동일한 인코딩되지 않은 문자열 연결 취약 코드가 확인되었습니다. CVE 레코드의 초기 버전 범위가 실제 영향 범위보다 좁게 기재되었음을 보여줍니다. 특히 최신 버전이 3.5.8인 Joomla 3.x 라인은 현재 공식 패치가 배포되지 않았고, 동일 취약 코드가 남아 있습니다. Joomla 4 및 3.x 기반 레거시 쇼핑몰 운영자는 공식 범위를 넘어 자체 소스 코드 점검과 취약점 스캔을 반드시 실시해야 합니다.
대응 방안 및 권장 사항
Phoca Cart 도입 쇼핑몰 운영자 및 웹 개발자, 기업 보안 담당자는 CVE-2026-74251에 대응해 다음 단계를 즉시 진행해야 합니다.
- 버전 확인 및 긴급 업그레이드: 설치된 Phoca Cart 버전이 6.1.6, 5.2.4 미만 또는 4.0.13 미만이라면 지체 없이 공식 패치 버전으로 업데이트하십시오. 패치 적용 시
admin/libraries/phocacart/search/search.php파일 내 SQL 생성 로직이 파라미터화 방식으로 수정되었는지 확인하십시오. - 레거시 라인(Joomla 3/4) 수동 조치: 공식 패치가 없는 Joomla 3.5.8 환경은
PhocacartSearch::getSqlPartsArray()메서드의 SQL WHERE 절 문자열 연결 구문을 제거하거나, 상품 필터링 기능을 임시 비활성화하는 물리적 격리가 필요합니다. - 웹 방화벽(WAF) 및 모니터링 강화:
a[],s[]GET 파라미터 값에 SQL 주입 패턴이 포함된 요청을 차단하는 규칙을 적용하고, 데이터베이스 접근 로그를 실시간 모니터링해 이상 징후를 조기에 차단하십시오. - 접근 통제 및 권한 검증: 공개 페이지 필터링 기능 호출 시 과도하게 노출되는 데이터 컬럼을 제한하고, 서버 로그를 분석해 무차별 스캔 시도 여부를 정기적으로 점검해야 합니다.
본 취약점은 인증 없이 즉각적인 데이터 유출 위험이 있어, 2026년 8월 18일 기준 패치 미적용 시 기업 신뢰도 하락과 규정 준수 위반으로 이어질 수 있습니다. 개발자와 보안 담당자는 근거 장부에 명시된 취약 코드 경로와 패치 일정을 참조하여 체계적인 리스크 관리 프로세스를 이행하십시오.