Adobe Commerce에서 발견된 CVE-2026-71362 취약점은 권한 부여 검증 오류로 공격자가 권한 없이 시스템에 접근할 수 있게 하는 심각한 보안 위협입니다. CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재됐다는 사실은 이미 실제로 악용되고 있다는 뜻입니다. 그만큼 즉시 패치가 시급합니다.
CVE-2026-71362 취약점 개요 및 심각도
Adobe Commerce 운영 환경에서 발견된 CVE-2026-71362는 권한 부여 검증 오류(Incorrect Authorization) 결함으로 분류됩니다. CWE-863으로 정의된 이 결함은 권한 확인 절차가 누락되어 있어 공격자가 비정상적인 방법으로 권한을 획득하거나 제한된 자원에 접근할 수 있는 구조적 문제입니다.
이 취약점의 CVSS 심각도 점수는 9.1점으로 매우 높게 책정됐습니다. 구체적인 공격 벡터(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)를 분석해 보면 위험 요소가 또렷하게 드러납니다.
- 네트워크 접근 가능(AV:N): 외부 네트워크를 통해 원격으로 공격할 수 있습니다.
- 낮은 복잡도(AC:L): 공격 수행에 필요한 기술적 난이도가 낮습니다.
- 권한 불필요(PR:N): 공격자는 시스템의 사전 권한이 없어도 공격이 가능합니다.
- 사용자 상호작용 불필요(UI:N): 관리자나 일반 사용자의 특정 동작(클릭 등)을 유도하지 않아도 공격이 이루어집니다.
기밀성(C:H)과 무결성(I:H) 모두에 심각한 영향을 미치는 고위험 취약점입니다.
영향을 받는 Adobe Commerce 버전
이번 취약점은 Adobe Commerce의 다수 버전 라인에 영향을 미칩니다. 특히 2.4.4 버전부터 2.4.9 버전까지 광범위하게 걸쳐 있으며, 각 라인의 2026-jul 이하 버전은 모두 영향 대상입니다.
인프라 운영자는 현재 운영 중인 전자상거래 플랫폼의 정확한 버전과 릴리스 날짜를 확인해 아래 표의 영향 범위에 해당하는지 점검하는 것이 먼저입니다.
| 영향을 받는 버전 라인 | 영향 범위 (취약한 버전) | 권장 조치 |
|---|---|---|
| Adobe Commerce 2.4.9 | 2.4.9-2026-jul 이하 | 2026-aug 보안 업데이트 적용 |
| Adobe Commerce 2.4.8 | 2.4.8-2026-jul 이하 | 2026-aug 보안 업데이트 적용 |
| Adobe Commerce 2.4.7 | 2.4.7-2026-jul 이하 | 2026-aug 보안 업데이트 적용 |
| Adobe Commerce 2.4.6 | 2.4.6-2026-jul 이하 | 2026-aug 보안 업데이트 적용 |
| Adobe Commerce 2.4.5 | 2.4.5-2026-jul 이하 | 2026-aug 보안 업데이트 적용 |
| Adobe Commerce 2.4.4 | 2.4.4-2026-jul 이하 | 2026-aug 보안 업데이트 적용 |
CISA KEV 등재 및 악용 가능성 분석
보안 담당자가 가장 눈여겨볼 대목은 미국 사이버보안 및 인프라 보안국(CISA)의 대응입니다. CISA는 2026년 9월 24일에 CVE-2026-71362를 KEV(Known Exploited Vulnerabilities) 카탈로그에 공식 등재했습니다.
KEV 카탈로그에 올라왔다는 건 이 취약점이 이론적인 위험을 넘어 실제 야생(Wild)에서 악용되고 있다는 명백한 증거입니다. CISA가 지정한 조치 기한일은 2026년 9월 27일인데, 이미 기한이 지났습니다. 그만큼 긴급한 대응이 필요합니다.
다만 벤더사인 Adobe는 이번 업데이트가 다루는 이슈와 관련해 야생에서의 익스플로잇을 인지하지 못하고 있다고 밝힌 바 있습니다. 그래도 CISA의 KEV 등재가 확인된 이상, 인프라 운영자는 벤더의 인지 여부와 상관없이 실제 공격 가능성을 염두에 두고 보수적으로 대응하는 것이 맞습니다.
대응 방안: APSB26-92 보안 업데이트 적용
Adobe는 해당 권한 부여 결함을 해결하려고 보안 업데이트 APSB26-92를 공개했습니다. IT 관리자 및 인프라 운영자는 다음 절차를 따라 신속하게 대응하면 됩니다.
- 자산 식별 및 버전 확인: 운영 중인 Adobe Commerce 서버의 버전을 확인해 2.4.4 ~ 2.4.9 라인의 2026-jul 이하 버전인지 검증합니다.
- 보안 업데이트 적용: 영향 범위에 든 모든 버전 라인에 2026-aug 보안 업데이트를 즉시 적용합니다.
- 업데이트 검증: APSB26-92 패치 적용 후에는 권한 부여 관련 기능이 정상 작동하는지 확인하고, 외부로부터의 비정상적인 접근 시도가 차단되는지 모니터링합니다.
전자상거래 플랫폼은 고객의 결제 정보와 개인정보가 집중되는 핵심 자산입니다. CVSS 9.1점의 고위험 취약점이 CISA KEV에 등재된 마당에 패치가 늦어지면 치명적인 데이터 유출 사고로 이어질 수 있습니다. 보안 담당자는 가능한 가장 빠른 일정으로 2026-aug 업데이트를 마무리하는 것이 안전합니다.