CVE-2026-75650은 Adobe Commerce의 템플릿 엔진에서 발생하는 무인증 원격 코드 실행(RCE) 취약점입니다. 현재 Adobe Commerce 가맹점(merchants)을 노리며 야생에서 실제로 악용되고 있습니다.
CVE-2026-75650 개요: CVSS 10.0 무인증 템플릿 인젝션 RCE
이번에 발견된 CVE-2026-75650 취약점은 Adobe Commerce 및 Magento Open Source의 템플릿 엔진 내 특수 요소의 불충분한 중화로 생긴 CWE-1336 취약점입니다. 공격자는 별도의 인증 과정 없이 네트워크를 거쳐 영향받는 인스턴스에 접속해 임의의 코드를 실행할 수 있습니다. 치명적인 위협입니다.
해당 취약점의 CVSS 3.1 기본 점수는 10.0(Critical)으로 산정되었으며, 벡터 값은 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H입니다. 이는 공격 난이도가 낮고 사용자 상호작용이 필요 없으며, 기밀성, 무결성, 가용성 모든 측면에서 최고 수준의 영향을 끼친다는 뜻입니다.
공식 확인된 야생 악용: Adobe 공지 및 CISA KEV 등재
Adobe는 APSB26-146 보안 공지에서 본 취약점이 야생에서 악용되고 있음을 공식적으로 확인했습니다. Adobe Experience League의 긴급 공지에 따르면 이번 공격은 Adobe Commerce 가맹점들을 직접 겨냥하고 있으며, Adobe는 이를 제로데이(Zero-day) 취약점으로 규정하고 긴급 대응을 권고했습니다.
미국 사이버보안 및 인프라 보안국(CISA)도 상황의 심각성을 감안해 2026년 9월 8일 CVE-2026-75650을 ‘알려진 악용 취약점(Known Exploited Vulnerabilities, KEV)’ 카탈로그에 추가했습니다. CISA는 능동적인 악용 증거를 기반으로 해당 취약점을 등재했고, 연방 민간 행정부(FCEB) 기관들에 신속한 조치를 요구한 상태입니다.
영향 범위: Adobe Commerce 및 Magento 버전별 상세
이 취약점의 영향 범위는 넓게 걸쳐 있으며, 다수의 메이저 버전과 플랫폼이 포함됩니다. Adobe 공식 보안 공지에 명시된 영향 버전은 다음과 같습니다.
| 플랫폼 | 영향을 받는 버전 (Affected Versions) |
|---|---|
| Adobe Commerce | 2.4.9-2026-aug 및 이전 버전 (2.4.8, 2.4.7, 2.4.6, 2.4.5, 2.4.4-2026-aug 포함) |
| Adobe Commerce B2B | 1.5.3-2026-aug 및 이전 버전 (1.5.2, 1.4.2, 1.3.4, 1.3.3-2026-aug 포함) |
| Magento Open Source | 2.4.9-2026-aug 및 이전 버전 (2.4.8, 2.4.7, 2.4.6-2026-aug 포함) |
현재 확인된 정보로는 Adobe Commerce 2.4.6 이전 버전까지의 완전한 목록에 아직 확인되지 않은 부분이 남아 있지만, 2.4.4부터 2.4.9-2026-aug 이전 버전까지 영향을 받는 것으로 파악됩니다.
공격 원리와 실제 침해 사례
보안 연구 기관 Sansec은 이번 제로데이 악용 사례에 ‘StyleSmuggler’라는 이름을 붙였습니다. 공격 방식은 Magento 템플릿 시스템에 PHP 코드 인젝션을 일으켜 ‘Payment Transaction Failed Reminder(결제 트랜잭션 실패 알림)’ 이메일을 생성한 뒤, 이를 매개로 최종적으로 원격 코드 실행을 유발하는 형태입니다.
실제 공격자는 이 취약점을 악용해 다음과 같은 악성 페이로드를 배포하고 있습니다:
- Rust 기반 Linux 백도어: 외부 서버와 연결되어 추가 명령을 기다리는 백도어를 설치합니다.
- PHP 드로퍼 및 웹셸: 임의의 PHP 코드를 실행하는 웹셸을 시스템에 작성해 지속적인 제어권을 확보합니다.
네덜란드 이커머스 플랫폼 Disrex가 관리하던 Magento 서버는 2026년 9월 4일 첫 악용이 확인된 뒤 단 50분 만에 침해된 사례가 보고되었습니다. Previdian 허니팟의 텔레메트리 데이터에는 9월 7일 이후 중국과 루마니아의 2개 IP에서 12건의 악용 시도가 기록되어 있기도 합니다.
대응 방법: VULN-39341 핫픽스 적용
Adobe는 APSB26-146 보안 공지에서 해당 취약점을 해결하기 위한 Composer 패치(Composer patch)를 제공했습니다. 보안 및 인프라 팀은 운영 중인 버전과 일치하는 VULN-39341 핫픽스를 즉시 적용해야 합니다.
패치 적용 시 주의사항은 다음과 같습니다:
- 사용 중인 Adobe Commerce 또는 Magento Open Source의 정확한 릴리스 버전을 확인합니다.
- Adobe가 제공하는
VULN-39341-composer-patches.zip등 버전별 패치 파일을 내려받아 적용합니다. - 패치를 적용한 뒤에는 시스템을 재시작하고 정상 작동 여부를 검증합니다.
패치 이후 필수 조치: 자격증명 및 암호화 키 로테이션
패치만 적용해서는 이미 침해된 시스템의 보안이 완전히 회복되지 않습니다. Adobe는 패치 적용과 동시에 암호화 키 로테이션(Rotation of encryption keys)을 필수 조치 사항으로 강조했습니다.
암호화 키만 교체해서는 이미 유출되었을 가능성이 있는 자격증명이 무효화되지 않습니다. 다음과 같은 모든 관련 자격증명을 원천(Source)에서 교체하는 전수 로테이션 작업이 필수입니다:
- 관리자 계정: Admin 비밀번호 전체 변경.
- API 토큰: REST, SOAP, GraphQL API 토큰 및 OAuth 시크릿 교체.
- 결제 관련: 모든 결제 게이트웨이 API 자격증명 갱신.
- 인프라 접근 권한: 데이터베이스(DB) 및 SSH 접속 자격증명 교체.
현재 공개된 PoC(Proof of Concept)나 구체적인 파라미터 수준의 주입 벡터는 아직 확인되지 않았지만, 야생에서 실제 악용이 공식 확인된 만큼 Adobe Commerce 2.4.x 계열을 운영하는 모든 기업의 관제 및 보안 담당자는 즉각적인 패치 적용과 자격증명 교체 절차를 서둘러야 합니다.