Joomla miniOrange OAuth Client 확장 도구에서 발생한 CVE-2026-77995 취약점은 서버가 검증한 세션이 아니라 사용자가 직접 통제할 수 있는 쿠키 값을 신뢰해 인증 계정을 결정하는 데서 비롯됩니다. 공격자가 이 값을 관리자 계정 정보로 조작하면 비밀번호 없이 즉시 관리자 권한이 넘어갑니다. 위험도가 매우 큰 취약점입니다.
CVE-2026-77995 개요 및 공시 현황
CVE-2026-77995는 Joomla CMS의 확장 기능인 miniOrange OAuth Client에서 발견된 임의 계정 탈취 취약점입니다. 2026년 8월 24일 Joomla CNA(CVE Numbering Authority)에 공식 등록되었습니다.
Joomla 프로젝트는 Joomla! 확장 프로그램의 취약점에 대해 CVE ID를 부여하는 CNA 역할을 맡고 있으며, 해당 확장 기능의 구체적인 취약점 신고는 벤더사인 miniorange.com으로 전달해야 하는 구조입니다. 이번 취약점은 CERT PL의 Krzysztof Zając가 발견했습니다.
쿠키 값 조작을 통한 관리자 계정 탈취 메커니즘
이 취약점의 근본 원인은 CWE-639(Authorization Bypass Through User-Controlled Key)로 분류됩니다. 서버가 인증 과정에서 신뢰해야 할 서버 측 세션이나 토큰 대신, 공격자가 임의로 수정할 수 있는 사용자 제어 쿠키 값을 기반으로 로그인 대상 계정을 판별하는 설계 결함이 문제입니다.
공격 시나리오는 다음과 같습니다.
- 공격자가 Joomla 사이트의 OAuth 로그인 엔드포인트로 전송되는 관련 쿠키 값을 정교하게 조작하거나 새로 생성합니다.
- 해당 확장 도구는 방문자의 브라우저에 저장된 쿠키 값만으로 로그인 대상 계정을 판별합니다.
- 공격자가 이 값을 관리자 계정의 식별 정보로 변경하면, 시스템은 추가적인 비밀번호 검증이나 인증 절차 없이 공격자를 관리자로 인식해 세션을 부여합니다.
공격자는 복잡한 인증 우회 기술 없이 쿠키 값 하나만 바꿔도 관리자 권한을 포함한 임의의 계정을 통째로 탈취할 수 있습니다.
영향 범위 및 기술적 위험도 분석
이번 취약점은 영향 버전 범위가 넓고 기술적 영향도가 매우 높게 평가되었습니다.
영향 버전 및 CVSS 점수
영향을 받는 버전은 1.0.0부터 3.1.9까지이며, 공식 기록상 3.2.0 미만의 모든 버전이 취약한 것으로 명시되어 있습니다. CVSS v4.0 기준 기본 점수는 10.0(CRITICAL)으로 산정되어 최상위 위험 수준으로 분류되었습니다.
| 항목 | 상세 내용 |
|---|---|
| 대상 제품 | miniOrange OAuth Client extension for Joomla |
| 영향 버전 | 1.0.0 ~ 3.1.9 (3.2.0 미만) |
| CVSS 4.0 점수 | 10.0 (CRITICAL) |
| 공격 벡터 | 네트워크 (Network) |
| 필요 권한/상호작용 | 권한 없음(NONE) / 사용자 상호작용 없음(NONE) |
| 약점 유형 | CWE-639 (Authorization Bypass Through User-Controlled Key) |
위험도 분석
CVSS 벡터(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)를 분석하면, 네트워크 경로로 인증 없이 [PR:N], 사용자 상호작용 없이 [UI:N] 악용할 수 있음을 알 수 있습니다. 공격자가 대상 서버에 접근할 수만 있다면 손쉽게 관리자 권한을 획득할 수 있다는 뜻입니다.
CISA ADP SSVC 평가 및 실전 악용 가능성
CISA ADP(Known Exploited Vulnerabilities 관련)의 SSVC 평가 결과에 따르면, 2026년 8월 24일 기준 실전 악용 사례는 아직 확인되지 않았습니다(Exploitation: none).
하지만 기술적 영향도는 ‘전체 시스템 영향(Technical Impact: total)’으로 평가되었고, 공격의 ‘자동화 가능성(Automatable: yes)’도 인정되었습니다. 현재 보고된 공격 사례가 없을 뿐, 공격 도구가 개발되면 빠르게 확산될 수 있는 치명적인 취약점이라는 점을 시사합니다.
보안 담당자를 위한 대응 방안
이 취약점은 관리자 권한 탈취라는 최악의 결과로 이어지므로 즉각적인 조치가 필요합니다.
1. 즉각적인 업데이트 및 제거
가장 확실한 해결책은 miniOrange OAuth Client 확장 도구를 3.2.0 버전 이상으로 업그레이드하는 것입니다. 3.2.0 버전에서 문제가 된 쿠키 조작 결함이 해결되었습니다.
즉시 패치가 불가능한 상황이라면 다음과 같은 임시 조치가 필요합니다.
- 해당 확장 도구를 즉시 비활성화하거나 완전히 제거하십시오.
- Joomla VEL(Vulnerability Extension List)을 활용해, LIVE VEL(패치 없는 취약점)에 등재된 경우 확장을 제거하고, resolved VEL(패치 완료)에 등재된 경우 업데이트를 수행하십시오.
2. 사후 침해 여부 점검
패치 적용 전 이미 공격이 이루어졌을 가능성을 배제할 수 없습니다. 보안 담당자는 다음 사항을 정밀하게 점검해야 합니다.
- 계정 활동 로그 분석: Joomla 내 사용자 및 관리자 계정의 활동 로그를 검토해 권한이 없는 비정상적인 로그인 징후가 있는지 확인하십시오.
- 관리자 계정 전수 조사: 생성된 적 없는 새로운 관리자 계정이 추가되었거나, 기존 관리자 계정의 설정이 임의로 변경되었는지 확인하십시오.
- 웹 서버 로그 확인: OAuth 로그인 엔드포인트로의 비정상적인 요청 패턴이나 쿠키 값 변조 시도가 있었는지 서버 로그를 분석하십시오.
이번 CVE-2026-77995 취약점은 단순한 인증 오류를 넘어 사이트 전체의 제어권을 공격자에게 넘겨줄 수 있는 Critical 수준의 위협입니다. 운영 중인 Joomla 환경에서 해당 확장을 사용하고 있다면 지체 없이 버전을 확인하고 업데이트하시길 권합니다.