APSB26-119: Adobe ColdFusion 2023·2025에 Critical 취약점 긴급 공지

Adobe ColdFusion 2025(2025.0.12 이하) 및 ColdFusion 2023(2023.0.23 이하) 버전에서 임의 코드 실행, 권한 상승, 서비스 거부 등을 유발할 수 있는 Critical 및 Important 등급의 취약점들이 확인되었으며, 최신 보안 업데이트 적용이 시급합니다.

APSB26-119 공시 개요: 발행일 및 해결 위협

Adobe는 2026년 9월 8일 보안 공지 APSB26-119로 ColdFusion 2025 및 2023 사용자를 대상으로 한 보안 업데이트를 발표했습니다. 이번 공지는 배포 우선순위가 최상위인 ‘1’로 분류될 만큼 시급성이 높으며, Critical과 Important 등급의 취약점을 동시에 해결하는 것이 목적입니다.

해당 업데이트가 해결하는 주요 보안 위협은 다음과 같습니다.

  1. 임의 코드 실행 (Arbitrary Code Execution)
  2. 권한 상승 (Privilege Escalation)
  3. 임의 파일 시스템 읽기 (Arbitrary File System Read)
  4. 애플리케이션 서비스 거부 (Application Denial-of-Service)

Adobe는 현재까지 이런 취약점들이 실제 야생(in the wild)에서 악용된 사례는 파악되지 않았다고 밝혔습니다.

영향 받는 ColdFusion 버전 및 대응 버전

이번 APSB26-119 보안 공지의 영향 범위는 모든 플랫폼에 해당하며, 구체적인 영향 버전과 권장 업데이트 버전은 다음과 같습니다.

제품명 영향 받는 버전 권장 업데이트 버전 우선순위
ColdFusion 2025 2025.0.12 및 이전 버전 2025.0.13 이상 1
ColdFusion 2023 2023.0.23 및 이전 버전 2023.0.24 이상 1

주의할 점이 하나 있습니다. 일부 분석 자료에서 언급된 빌드 번호(ColdFusion 2025: 2023.0.0.331385, ColdFusion 2023: 2023.0.0.330468)는 영향 범위의 기준 버전이 아니라, JEE 설치 환경에서 JDK serialFilter JVM 플래그를 적용해야 하는 기준 버전입니다. 운영 중인 시스템의 버전이 위 표의 영향 버전(2025.0.12 / 2023.0.23 이하)에 해당한다면 즉시 업데이트를 진행해야 합니다.

취약점 상세 분석: Critical 및 Important CVE

이번 업데이트에는 총 9개의 CVE가 포함되어 있으며, 이 중 6건은 Critical, 3건은 Important 등급으로 분류되었습니다.

1. Critical 등급 취약점 (6건)

가장 심각한 취약점은 CVSS 9.9 점수를 기록한 CVE-2026-48273입니다. 이 취약점은 Eval Injection(CWE-95, Improper Neutralization of Directives in Dynamically Evaluated Code)으로 분류되며, 임의 코드 실행을 유발합니다.

이 밖에 다음과 같은 Critical 취약점들이 포함되어 있습니다.

  • CVE-2026-75746: SQL Injection(CWE-89) 취약점으로, 임의 코드 실행이 가능하며 CVSS 점수는 9.1입니다.
  • CVE-2026-76190: Eval Injection 취약점으로, 임의 코드 실행을 유발하며 CVSS 점수는 8.6입니다.
  • 기타 Critical 항목: CVE-2026-75993(CVSS 8.5), CVE-2026-75999(CVSS 8.4), CVE-2026-75998(CVSS 7.5)이 포함됩니다.

2. Important 등급 취약점 (3건)

Important 등급으로는 총 3건의 CVE가 보고되었습니다.

  • CVE-2026-76000: 서비스 거부(DoS) 취약점으로, 원격 공격자가 서비스 거부 상태를 유발할 수 있습니다.
  • CVE-2026-76002 및 CVE-2026-21269: 각각 CVSS 6.1과 4.6을 기록한 취약점입니다.

기술적 분석 및 주의사항

CWE 매핑 및 분류 정정

일부 초기 분석 리포트에서는 CVE-2026-48273을 SQL Injection(CWE-89)으로 기술하거나, 특정 CVSS 점수의 CVE ID를 확인하지 못했다고 명시했습니다. Adobe의 공식 보안 공지에 따르면 다음과 같이 명확히 구분됩니다.

  • CVE-2026-48273: Eval Injection (CWE-95) / CVSS 9.9
  • CVE-2026-75746: SQL Injection (CWE-89) / CVSS 9.1
  • CVE-2026-76190: Eval Injection (CWE-95) / CVSS 8.6

외부 기관 대응 현황

  • Tenable: Nessus 플러그인 344299로 APSB26-119에 포함된 9개 CVE 전체를 대응하고 있습니다.
  • Check Point: CVE-2026-76000과 관련해 2026년 9월 8일 자문(CPAI-2026-11360, High)을 발행해 위험성을 경고했습니다.
  • HKCERT: 2026년 9월 정기 업데이트 리포트에서 ColdFusion의 위험도를 ‘중간 위험(Medium Risk)’으로 분류하며 Adobe와 동일한 영향 범위를 확인했습니다.

운영 담당자 대응 권고

IT 보안 담당자 및 개발자는 다음 절차에 따라 조치할 것을 권합니다.

  1. 버전 확인: 현재 운영 중인 ColdFusion 버전이 2025.0.12 이하 또는 2023.0.23 이하인지 확인하십시오.
  2. 긴급 업데이트 적용: ColdFusion 2025는 2025.0.13 이상, ColdFusion 2023은 2023.0.24 이상 버전으로 업데이트를 수행하십시오.
  3. JVM 플래그 설정: JEE 설치 환경의 경우, 버전 2023.0.0.331385(CF2025) 및 2023.0.0.330468(CF2023) 이상에서 -Djdk.serialFilter JVM 플래그 설정을 검토하십시오.
  4. 공식 공지 참조: 세부 기술 노트 및 업데이트 절차는 Adobe 공식 보안 공지(https://helpx.adobe.com/security/products/coldfusion/apsb26-119.html)에서 확인하시기 바랍니다.

본 리포트의 일부 내용은 AI 기술로 작성된 분석 리포트를 포함하고 있으며, CVE-2026-48273의 세부 공격 조건이나 독립적인 PoC 정보는 현재 제공된 근거 자료만으로는 확인이 불가함을 밝혀둡니다.

댓글 남기기