Adobe ColdFusion 2025(2025.0.12 이하) 및 ColdFusion 2023(2023.0.23 이하) 버전에서 임의 코드 실행, 권한 상승, 서비스 거부 등을 유발할 수 있는 Critical 및 Important 등급의 취약점들이 확인되었으며, 최신 보안 업데이트 적용이 시급합니다.
APSB26-119 공시 개요: 발행일 및 해결 위협
Adobe는 2026년 9월 8일 보안 공지 APSB26-119로 ColdFusion 2025 및 2023 사용자를 대상으로 한 보안 업데이트를 발표했습니다. 이번 공지는 배포 우선순위가 최상위인 ‘1’로 분류될 만큼 시급성이 높으며, Critical과 Important 등급의 취약점을 동시에 해결하는 것이 목적입니다.
해당 업데이트가 해결하는 주요 보안 위협은 다음과 같습니다.
- 임의 코드 실행 (Arbitrary Code Execution)
- 권한 상승 (Privilege Escalation)
- 임의 파일 시스템 읽기 (Arbitrary File System Read)
- 애플리케이션 서비스 거부 (Application Denial-of-Service)
Adobe는 현재까지 이런 취약점들이 실제 야생(in the wild)에서 악용된 사례는 파악되지 않았다고 밝혔습니다.
영향 받는 ColdFusion 버전 및 대응 버전
이번 APSB26-119 보안 공지의 영향 범위는 모든 플랫폼에 해당하며, 구체적인 영향 버전과 권장 업데이트 버전은 다음과 같습니다.
| 제품명 | 영향 받는 버전 | 권장 업데이트 버전 | 우선순위 |
|---|---|---|---|
| ColdFusion 2025 | 2025.0.12 및 이전 버전 | 2025.0.13 이상 | 1 |
| ColdFusion 2023 | 2023.0.23 및 이전 버전 | 2023.0.24 이상 | 1 |
주의할 점이 하나 있습니다. 일부 분석 자료에서 언급된 빌드 번호(ColdFusion 2025: 2023.0.0.331385, ColdFusion 2023: 2023.0.0.330468)는 영향 범위의 기준 버전이 아니라, JEE 설치 환경에서 JDK serialFilter JVM 플래그를 적용해야 하는 기준 버전입니다. 운영 중인 시스템의 버전이 위 표의 영향 버전(2025.0.12 / 2023.0.23 이하)에 해당한다면 즉시 업데이트를 진행해야 합니다.
취약점 상세 분석: Critical 및 Important CVE
이번 업데이트에는 총 9개의 CVE가 포함되어 있으며, 이 중 6건은 Critical, 3건은 Important 등급으로 분류되었습니다.
1. Critical 등급 취약점 (6건)
가장 심각한 취약점은 CVSS 9.9 점수를 기록한 CVE-2026-48273입니다. 이 취약점은 Eval Injection(CWE-95, Improper Neutralization of Directives in Dynamically Evaluated Code)으로 분류되며, 임의 코드 실행을 유발합니다.
이 밖에 다음과 같은 Critical 취약점들이 포함되어 있습니다.
- CVE-2026-75746: SQL Injection(CWE-89) 취약점으로, 임의 코드 실행이 가능하며 CVSS 점수는 9.1입니다.
- CVE-2026-76190: Eval Injection 취약점으로, 임의 코드 실행을 유발하며 CVSS 점수는 8.6입니다.
- 기타 Critical 항목: CVE-2026-75993(CVSS 8.5), CVE-2026-75999(CVSS 8.4), CVE-2026-75998(CVSS 7.5)이 포함됩니다.
2. Important 등급 취약점 (3건)
Important 등급으로는 총 3건의 CVE가 보고되었습니다.
- CVE-2026-76000: 서비스 거부(DoS) 취약점으로, 원격 공격자가 서비스 거부 상태를 유발할 수 있습니다.
- CVE-2026-76002 및 CVE-2026-21269: 각각 CVSS 6.1과 4.6을 기록한 취약점입니다.
기술적 분석 및 주의사항
CWE 매핑 및 분류 정정
일부 초기 분석 리포트에서는 CVE-2026-48273을 SQL Injection(CWE-89)으로 기술하거나, 특정 CVSS 점수의 CVE ID를 확인하지 못했다고 명시했습니다. Adobe의 공식 보안 공지에 따르면 다음과 같이 명확히 구분됩니다.
- CVE-2026-48273: Eval Injection (CWE-95) / CVSS 9.9
- CVE-2026-75746: SQL Injection (CWE-89) / CVSS 9.1
- CVE-2026-76190: Eval Injection (CWE-95) / CVSS 8.6
외부 기관 대응 현황
- Tenable: Nessus 플러그인 344299로 APSB26-119에 포함된 9개 CVE 전체를 대응하고 있습니다.
- Check Point: CVE-2026-76000과 관련해 2026년 9월 8일 자문(CPAI-2026-11360, High)을 발행해 위험성을 경고했습니다.
- HKCERT: 2026년 9월 정기 업데이트 리포트에서 ColdFusion의 위험도를 ‘중간 위험(Medium Risk)’으로 분류하며 Adobe와 동일한 영향 범위를 확인했습니다.
운영 담당자 대응 권고
IT 보안 담당자 및 개발자는 다음 절차에 따라 조치할 것을 권합니다.
- 버전 확인: 현재 운영 중인 ColdFusion 버전이 2025.0.12 이하 또는 2023.0.23 이하인지 확인하십시오.
- 긴급 업데이트 적용: ColdFusion 2025는 2025.0.13 이상, ColdFusion 2023은 2023.0.24 이상 버전으로 업데이트를 수행하십시오.
- JVM 플래그 설정: JEE 설치 환경의 경우, 버전 2023.0.0.331385(CF2025) 및 2023.0.0.330468(CF2023) 이상에서
-Djdk.serialFilterJVM 플래그 설정을 검토하십시오. - 공식 공지 참조: 세부 기술 노트 및 업데이트 절차는 Adobe 공식 보안 공지(https://helpx.adobe.com/security/products/coldfusion/apsb26-119.html)에서 확인하시기 바랍니다.
본 리포트의 일부 내용은 AI 기술로 작성된 분석 리포트를 포함하고 있으며, CVE-2026-48273의 세부 공격 조건이나 독립적인 PoC 정보는 현재 제공된 근거 자료만으로는 확인이 불가함을 밝혀둡니다.