CVE-2026-75650: Adobe, 백도어 배포에 사용된 Magento 제로데이 취약점 적극적으로 해결

CVE-2026-75650: Adobe, 백도어 배포에 사용된 Magento 제로데이 취약점 적극적으로 해결

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

Adobe는 공격자들이 이미 악용하고 있는 Adobe Commerce와 Magento Open Source의 최대 심각도 취약점을 해결하기 위한 긴급 보안 업데이트를 발표했습니다. CVE-2026-75650으로 추적되고 CVSS 등급에서 10.0으로 평가된 이 결함은 취약한 전자 상거래 서버에서 인증되지 않은 원격 코드 실행을 가능하게 합니다.

이 취약점은 StyleSmuggler 라는 이름으로 전자 상거래 보안 회사 Sansec에 의해 명명되었으며, Magento의 템플릿 처리 기능을 악용하여 악성 PHP 코드를 주입하고 실행합니다. 공격은 2026년 9월 4일에 처음 확인되었으며, Adobe가 9월 7일에 긴급 핫픽스를 발표하기 며칠 전이었습니다.

위협 행위자들은 이미 제로데이를 사용하여 Rust 기반의 Linux 백도어와 별도의 공격에서 임의의 PHP 명령을 실행할 수 있는 PHP 웹 셸을 배포했습니다. 악용에는 유효한 Magento 계정 또는 사용자 상호작용이 필요하지 않기 때문에 취약한 빌드를 실행하는 인터넷 접속 가능한 상점은 긴급한 패치 대상 및 사후 조사 대상으로 간주되어야 합니다.

CVE-2026-75650 분석

Adobe는 이 취약점을 CWE-1336: 템플릿 엔진에서 사용되는 특수 요소의 부적절한 중립화으로 분류했습니다. 그 CVSS 벡터는 네트워크 기반의 악용, 낮은 공격 복잡성, 권한 없음, 사용자 상호작용 없음, 기밀성, 무결성, 가용성에 잠재적으로 높은 영향을 미칠 가능성을 나타냅니다.

CVE-2026-75650의 가장 중요한 세부사항은 Magento가 공격자가 제어하는 데이터를 정상적인 애플리케이션 처리 중 실행 가능한 PHP로 전환하는 방식입니다. StyleSmuggler는 악의적인 확장 또는 관리자 계정에 의존하지 않고 템플릿 지시문과 내부 종속성 주입 기능을 악용합니다.

대략적인 수준에서, 알려진 공격은 두 단계로 진행됩니다. 먼저, 공격자가 제어하는 PHP 콘텐츠가 Magento가 나중에 접근할 수 있는 파일(예: 애플리케이션 로그 또는 보고서)에 기록됩니다. 두 번째 요청은 Magento의 템플릿 처리 체인이 종속성 주입 스캐너 기능에 도달하여 PHP include 또는 require_once를 사용하여 해당 파일을 불러옵니다. 이러한 함수들이 파일의 단순한 읽기를 초월하여 PHP를 해석하기 때문에, 공격자가 제어하는 코드는 서버에서 실행됩니다.

Sansec는 이 체인의 또 다른 관측 가능한 측면을 설명합니다: 공격자들은 의도적으로 Magento의 정상적인 결제 거래 실패 알림 이메일을 트리거합니다. 악성 코드는 Magento가 템플릿을 렌더링하는 동안 실행되므로 고객이나 관리자가 이메일을 열 필요가 없습니다. 실제 이메일 전송이 실패하더라도 이 악용은 성공할 수 있습니다.

영업 문의

CVE-2026-75650은 Adobe의 긴급 공지에 따라 다음의 Adobe Commerce 분기를 영향을 미칩니다:

  • 2.4.9-2026-aug 및 이전
  • 2.4.8-2026-aug 및 이전
  • 2.4.7-2026-aug 및 이전
  • 2.4.6-2026-aug 및 이전
  • 2.4.5-2026-aug 및 이전
  • 2.4.4-2026-aug 및 이전

영향 받는 Adobe Commerce B2B 버전에는 다음이 포함됩니다:

  • 1.5.3-2026-aug 및 이전
  • 1.5.2-2026-aug 및 이전
  • 1.4.2-2026-aug 및 이전
  • 1.3.4-2026-aug 및 이전
  • 1.3.3-2026-aug 및 이전

Magento Open Source 분기 2.4.9-2026-aug까지 Adobe의 공지에 포함됩니다.

Sansec는 클린한 Magento Open Source 2.4.7, 2.4.8, 2.4.9 설치에서 전체 인증되지 않은 공격 체인을 독립적으로 재현했습니다. 첫 번째로 손상된 것으로 확인된 고객은 7월 및 8월 보안 업데이트가 적용된 Magento 2.4.6-p15을 실행하고 있었으며, 이는 9월 7일 이전에 완전히 패치된 것으로 간주된 시스템이 여전히 제로데이에 취약했음을 보여줍니다.

원격 코드 실행이 획득되면, 손상은 Magento 자체를 넘어 확장됩니다. 첫 번째 관찰된 캠페인은 지속성을 구축하고 합법적인 시스템 활동으로 위장하면서 공격자 인프라와 통신하는 작은 Rust 기반의 Linux 임플란트를 배포했습니다.

초기 버전은 다음과 같은 커널 작업 프로세스로 위장했습니다:

[kworker/u:8:0]

후기 빌드는 다음과 같은 이름을 채택했습니다:

fc-cache

그리고:

chronyd

fc-cache 변형은 ~/.cache/fontconfig/fc-cache에 자신을 저장하고 시간당 두 번 재시작하도록 cron 항목을 추가했으며, NTP 통신과 유사하도록 설계된 UDP 포트 123 트래픽을 사용했습니다. Sansec는 관련 도메인이 9월 7일 기준으로 185.157.160.251로 해석되었다고 보고했습니다.

별도의 공격자는 동일한 취약점을 악용하여 작은 PHP 드로퍼를 전달하는 것으로 관찰되었습니다. 해당 페이로드는 다음과 유사한 경로에 숨겨진 PHP 웹 셸을 생성했습니다:

pub/media/catalog/product/cache/ss_<10hex>/sync_<10hex>.php

셸은 일반적으로 HTTP 404 응답을 반환했지만, 필요한 X-Cache-Token 헤더를 포함한 요청은 POST 매개변수를 통해 PHP 코드를 제공하여 실행할 수 있었습니다.

이런 관찰은 StyleSmuggler가 단일 맬웨어 패밀리나 위협 행위자와 연관되지 않다는 것을 보여줍니다. 여러 적대적 요소가 기본적인 RCE를 독립적으로 사용하여 선호하는 지속성과 사후 손상 도구를 배포할 수 있습니다.

Sansec는 첫 번째 확인된 악용을 기록했습니다 9월 4일 22:20 UTC에 Disrex에 의해 조사된 다른 Magento 서버는 약 50분 후에 손상되었습니다. Adobe는 9월 7일에 공지 APSB26-146 및 공식 긴급 핫픽스를 발표하여 악용이 야생에서 이미 발생하고 있음을 확인했습니다.

Sansec와 Disrex는 기반 체인에 대한 방대한 기술 정보를 공개했지만, 악용을 쉽게 재현할 수 있는 완전 무기화된 요청은 의도적으로 보류했습니다.

유용한 CVE-2026-75650 IOC 에는 Rust 임플란트와 관련된 의심스러운 프로세스와 파일, Magento 미디어 디렉토리 아래의 비정상적인 PHP 파일, 예기치 않은 결제 거래 실패 알림 활동, 그리고 Sansec에 의해 확인된 인프라가 포함됩니다. 방어자들은 Magento 웹 루트에 대한 조사를 제한하는 대신 악의적인 보고서 또는 로그 콘텐츠를 찾아야 합니다.

CVE-2026-75650 완화

Adobe는 APSB26-146을 우선 순위 1 로 분류하고, 영향을 받은 고객에게 전용 VULN-39341 핫픽스를 즉시 적용할 것을 지시합니다. 공식 패치 패키지는 영향을 받은 Commerce 및 Magento Open Source 릴리스를 위해 Adobe의 Magento 저장소를 통해 배포됩니다.

Adobe는 또한 고객에게 핫픽스를 적용한 후 암호화 키를 회전할 것을 지시합니다. 이는 특히 9월 7일 이전에 노출된 상점에 중요합니다. 공격자가 애플리케이션 비밀 및 민감한 서버 측 구성을 액세스할 수 있는 경우가 발생할 수 있기 때문입니다.

따라서 CVE-2026-75650 탐지는 다음 세 가지 질문으로 시작해야 합니다:

  1. 상점이 9월 4일부터 Adobe의 핫픽스를 설치하기 전까지 인터넷에서 액세스 가능했는가?
  2. VULN-39341이 성공적으로 적용되었는가?
  3. 조치 전에 PHP 또는 네이티브 프로세스가 시작된 흔적이 있는가?

CVE-2026-75650 악용 또는 손상 이후 활동을 탐지하기 위해 보안 팀은 다음을 찾아야 합니다:

  • 예기치 않은 결제 거래 실패 알림 이메일의 급증
  • Magento 로그 또는 var/report/ 아래의 의심스러운 PHP 콘텐츠
  • 보고서 파일에 포함된 비정상적인 x_trace_ 문자열
  • [kworker/u:8:0], fc-cache, 또는 chronyd로 위장하는 프로세스
  • ~/.local/share/.gvfsd/ 또는 ~/.cache/fontconfig/fc-cache
  • 알 수 없는 바이너리를 재시작하는 의심스러운 cron 작업
  • pub/media/ 아래의 예기치 않은 PHP 파일
  • pub/media/catalog/product/cache/ 아래의 웹 셸
  • 알려진 StyleSmuggler 인프라로의 아웃바운드 트래픽
  • Magento 애플리케이션 호스트로부터의 비정상적인 UDP/123 통신
  • 비정상적인 템플릿 처리 동작을 포함한 예기치 않은 HTTP 요청
  • 새로운 애플리케이션 사용자, 변경된 자격 증명 또는 의심스러운 웹 활동 후 수정된 서버 구성

관리자는 Magento 디렉토리에서 의심스러운 파일을 삭제하는 것만으로 손상이 제거된다고 가정해서는 안 됩니다. 조사된 사건에서는 악성코드가 웹 루트 외부로 이동하여 cron 기반 지속성을 생성하고, 삭제된 파일에서 계속 실행되며, 제거 후에도 지속성의 일부를 재생성할 수 있었습니다.

따라서 CVE-2026-75650 완화 프로세스는 패치 전에 공공적으로 접근 가능했던 상점에 대한 사건 대응을 포함해야 합니다. 손상 지표가 발견되면 호스트를 격리하고, 포렌식 증거를 보존하고, 악성 프로세스를 종료하며, 지속성 메커니즘을 식별하고, 파일 시스템 변경을 검토하며, 영향을 받은 서버에서 접근 가능한 자격 증명 및 비밀을 회전시켜야 합니다.

특별히 주의해야 할 사항은 다음과 같습니다:

  • Magento 관리자 자격 증명
  • Adobe Commerce 암호화 키
  • 데이터베이스 자격 증명
  • API 및 통합 비밀
  • 결제 및 타사 서비스 자격 증명
  • SSH 자격 증명
  • 응용 프로그램 호스트에서 접근 가능한 클라우드 또는 호스팅 토큰

보안 팀은 또한 Magento 응용 프로그램 파일 및 확장의 무결성을 확인하고 외부 커맨드 앤 컨트롤 인프라와 통신한 흔적이 있는지 아웃바운드 네트워크 활동을 조사해야 합니다.

초기 StyleSmuggler 공격은 공식 패치나 공개 탐지 서명이 제공되기 전에 발생했기 때문에, 지금 업데이트되었다고 해서 과거에 손상되지 않았다고 확정할 수 없습니다. 9월 4일에서 7일 사이의 제로데이 창 동안 운영되었던 모든 인터넷 접속 가능한 취약 시스템은 역사적인 검토가 필요합니다.

FAQ

CVE-2026-75650이란 무엇이며 어떻게 작동합니까?

CVE-2026-75650은 Adobe Commerce와 Magento Open Source에서 인증되지 않은 CVSS 10.0 원격 코드 실행 취약성입니다. 공격자들은 Magento의 템플릿 처리 기능을 악용하여 서버에 접근 가능한 파일에 PHP를 주입하고 내부 코드 경로를 트리거하여 악성 콘텐츠를 불러와 실행할 수 있습니다. 이 공격은 유효한 Magento 계정이나 사용자 상호작용이 필요하지 않습니다.

CVE-2026-75650은 언제 처음 발견되었습니까?

Sansec는 2026년 9월 4일 22:20 UTC에 첫 번째 StyleSmuggler 악용을 탐지했고, 9월 5일에 제로데이를 공개적으로 발표했습니다. Adobe는 9월 7일에 공식 CVE, 보안 공지 및 VULN-39341 핫픽스를 발표했습니다.

CVE-2026-75650이 시스템에 미치는 영향은 무엇입니까?

성공적인 악용은 전자상거래 서버에서 임의의 코드 실행을 제공합니다. 실제 세계의 공격자들은 이 결함을 사용하여 지속적인 Rust 기반 Linux 백도어와 별도의 PHP 웹 셸을 배포했습니다. 애플리케이션 프로세스의 권한에 따라, 공격자는 자격 증명, 고객 또는 상점 데이터, 애플리케이션 비밀, 결제 통합 및 연결된 인프라에 접근할 수도 있습니다.

CVE-2026-75650은 2026년에 여전히 영향을 미칠 수 있습니까?

네. Adobe의 VULN-39341 핫픽스를 받지 않은 모든 영향을 받은 Adobe Commerce 또는 Magento Open Source 시스템은 여전히 취약합니다. 2026년 8월 보안 릴리스를 통해서만 패치한 조직은 Adobe의 9월 7일 긴급 업데이트가 있기 전까지 제로데이가 해결되지 않았기 때문에 여전히 노출될 수 있습니다.

CVE-2026-75650로부터 내 자신을 어떻게 보호할 수 있습니까?

Adobe의 VULN-39341 핫픽스를 즉시 적용하고 Adobe가 지시한 대로 Commerce 암호화 키를 회전하십시오. 조직은 또한 패치 이전에 노출된 시스템을 조사하고, 공개된 StyleSmuggler 지표를 검색하고, Magento 로그 및 미디어 디렉토리에서 악성 PHP를 검사하며, 의심스러운 프로세스 및 cron 작업을 검토하고 손상이 의심되는 경우 자격 증명을 회전해야 합니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More 최신 위협 Articles