JFrog Artifactory 토큰 검증·익명 토큰 노출, CVE-2026-42016·42018이 무엇인지

JFrog Artifactory의 CVE-2026-42016은 토큰 스코프 검증 미흡으로 인한 권한 상승 취약점이며, CVE-2026-42018은 익명 접근 비활성화 상태에서도 내부 익명 사용자 토큰이 반환되는 취약점입니다. CVE-2026-42016의 경우 Self Hosted 7.133.11 이전 버전이 영향 범위에 해당합니다.

CVE-2026-42016: 토큰 스코프 미검증으로 인한 권한 상승 취약점

CVE-2026-42016은 JFrog Artifactory (Self Hosted) 환경에서 발생하는 권한 상승(privilege escalation) 취약점입니다. 이 취약점의 근본 원인은 토큰 유효성 검증 과정에 숨어 있는 설계상 결함입니다.

Artifactory는 토큰의 서명(signature)과 발행자(issuer)는 확인하지만, 해당 토큰이 허용하는 범위인 스코프(scope)까지는 확인하지 않습니다. 공격자는 이 부적절한 인가(Incorrect Authorization) 상태를 이용해 권한을 상승시킬 수 있습니다. 약점 분류로는 CWE-863에 해당합니다.

CVE-2026-42018: 익명 접근 비활성화 시에도 유출되는 내부 익명 토큰

CVE-2026-42018은 인증 메커니즘의 결함으로 인해 발생하는 부적절한 인증(Improper Authentication) 취약점입니다. 관리자가 보안을 위해 ‘익명 접근(anonymous access)’ 기능을 비활성화한 상태에서도 작동한다는 점이 이 문제의 특징입니다.

인증되지 않은 호출자가 특정 요청을 보내면 Artifactory가 내부 익명 사용자 토큰을 반환할 수 있습니다. 그 결과 민감한 리소스가 외부에 노출될 가능성이 생깁니다. CWE-287(Improper Authentication)로 분류되는 이 취약점은 설정만으로는 실제 토큰 반환 경로를 완전히 차단했다고 단정하기 어렵다는 점에서 운영팀의 주의가 필요합니다.

취약점별 상세 기술 지표 및 심각도 비교

두 취약점 모두 CVSS v3.1 기준 ‘High’ 등급이며, 공격 벡터는 네트워크입니다. 아래 표는 두 취약점의 주요 기술 지표를 비교한 내용입니다.

항목 CVE-2026-42016 CVE-2026-42018
심각도 (CVSS v3.1) 8.1 (High) 7.5 (High)
약점 분류 (CWE) CWE-863 (Incorrect Authorization) CWE-287 (Improper Authentication)
공격 벡터 Network / PR:L / C:H / I:H / A:N Network / PR:N / UI:N / S:U / C:H / I:N / A:N
EPSS Score 0.886% 0.92%
핵심 영향 권한 상승 (Privilege Escalation) 내부 익명 토큰 반환 및 리소스 노출

CISA KEV 등재와 조치 기한

미국 사이버보안 및 인프라 보안국(CISA)은 2026년 9월 11일(미국 시간 기준) CVE-2026-42016과 CVE-2026-42018을 알려진 악용 취약점(Known Exploited Vulnerabilities, KEV) 카탈로그에 등재했습니다.

KEV 등재는 해당 취약점이 실제 공격에 악용되고 있음을 의미합니다. 그에 따라 연방 기관 및 관련 조직에는 2026년 9월 25일까지 조치를 완료해야 하는 조치 기한(Due Date)이 주어졌습니다. 다만 2026년 9월 11일자 CISA 평가에서 CVE-2026-42016의 Exploitation 항목은 ‘none’으로 기록돼 있었고, 두 취약점에 대한 공개 PoC는 아직 확인되지 않았습니다.

영향 버전 및 대응 방안

1. 영향 버전 및 패치 기준

자체 호스팅(Self Hosted) 환경에서 Artifactory를 운영하는 조직은 버전 확인이 시급합니다. CVE-2026-42016의 경우 7.133.11 이전 버전이 취약하며, CVE 기록에 명시된 고정(fixed) 버전은 7.133.11입니다.

다만 CVE-2026-42018의 구체적인 고정 버전과 정확한 적용 조건은 제공된 자료에 나와 있지 않습니다. JFrog 공식 릴리스 노트와 보안 고지 원문에서 반드시 확인해야 합니다.

2. 실무 권고 조치

인프라 엔지니어와 보안 운영자는 다음 단계로 대응하는 것이 좋습니다.

  1. 버전 업데이트: 자체 호스팅 환경의 Artifactory를 7.133.11 이상 버전으로 즉시 업그레이드합니다.
  2. 접근 제어: 패치 적용 전까지 인터넷에 노출된 접근 지점을 즉각 차단하거나 격리해 공격 벡터를 최소화합니다.
  3. 설정 재검토: 익명 접근 비활성화 설정만으로는 CVE-2026-42018의 토큰 반환 경로를 완전히 막았다고 단정할 수 없습니다. 근본 해결은 결국 패치입니다.

기타 참고 사항: CVE-2026-82329와의 관계

최근 JFrog 제품군에서는 CVE-2026-82329 취약점이 함께 언급되고 있습니다. 이 취약점은 기본 구성 상태에서 인증되지 않은 공격자가 관리 권한을 획득할 수 있는 인증 약점입니다. 벤더 릴리스 노트 기준 ‘Critical’ 심각도로 분류됐고 CISA KEV에도 등재되어 있습니다.

주의할 점이 있습니다. CVE-2026-82329의 KEV 등재와 실제 악용 확인 사실이 CVE-2026-42016이나 CVE-2026-42018의 악용 여부를 직접적으로 증명하는 것은 아니며, 세 취약점 간의 직접적인 기술적 연관성도 현재 제공된 자료만으로는 확인되지 않습니다.

댓글 남기기