사이버 보안

Adobe, Magento에서 백도어를 심는 데 악용된 심각한 제로데이 취약점 수정

Adobe는 영향을 받는 Magento 및 Adobe Commerce 버전을 사용하는 전자상거래 사이트를 대상으로 실제 악용된 CVE-2026-75650 취약점에 대한 긴급 수정 패치를 발표했습니다. 회사는 즉시 VULN-39341 수정 패치를 설치한 후 시스템과 관련된 비밀번호, 키 및 비밀 정보를 모두 교체할 것을 권고했습니다.

2026-09-08
3 분 읽기
9 조회수
فريق تحرير certi.news
Adobe, Magento에서 백도어를 심는 데 악용된 심각한 제로데이 취약점 수정

Adobe는 여러 Magento 및 Adobe Commerce 버전에 영향을 미치는 CVE-2026-75650이라는 치명적인 제로데이 보안 취약점에 대한 긴급 수정 패치를 발표했습니다. StyleSmuggler라는 이름이 붙은 이 취약점은 최소 2026년 9월 4일부터 실제 공격에 악용되어, 공격에 노출된 전자상거래 사이트에 백도어를 심는 데 사용되었습니다.

전자상거래 보안 기업 Sansec가 이 활동을 발견했으며, Adobe는 이 취약점을 최고 수준의 심각도로 분류하고 악용될 경우 임의 코드 실행으로 이어질 수 있다고 밝혔습니다. Adobe는 CVE-2026-75650이 테스트 환경 외부에서 악용되고 있다는 사실을 인지하고 있으므로 긴급 수정 패치 VULN-39341을 즉시 설치할 것을 권고했습니다.

영향받는 버전

Adobe가 확인한 버전 목록은 다음과 같습니다.

  • Adobe Commerce 2.4.4부터 2.4.9까지의 버전. 각 브랜치의 2026년 8월 버전 및 그 이전 버전을 포함합니다.
  • Adobe Commerce B2B 1.3.3부터 1.5.3까지의 버전. 각 브랜치의 2026년 8월 버전 및 그 이전 버전을 포함합니다.
  • Magento Open Source 2.4.6부터 2.4.9까지의 버전. 각 브랜치의 2026년 8월 버전 및 그 이전 버전을 포함합니다.

침해 지표와 공격자 기법

한 백도어는 명령 및 제어 서버를 일반적인 NTP(네트워크 시간 프로토콜) 서버로 위장했지만, Sansec는 침해된 시스템에서 “Payment Transaction Failed Reminder”라는 제목의 이메일을 비롯해 명확한 지표를 발견했습니다.

Sansec는 초기 보고서의 업데이트에서 다른 도구를 사용하는 두 번째 공격자가 이 취약점을 악용해 485바이트 크기의 PHP web shell을 배포했다고 밝혔습니다. 이 파일은 서버의 기본 정보를 수집하고 pub/media 경로에 쓰기 권한이 있는지 확인한 다음, oast.site의 하위 도메인으로 요청을 보내 데이터를 유출합니다. 이 도메인은 오픈 소스 도구 Interactsh를 사용하는 보안 테스트와 일반적으로 연관되어 있습니다.

매장 관리자가 실제로 변경해야 하는 사항은?

대응은 수정 패치를 설치하는 것에 그치지 않습니다. Adobe는 패치를 적용한 후 유지 관리 모드를 활성화하고 cron 작업을 일시 중지한 다음, 관리자 비밀번호, GraphQL 통합 토큰, OAuth 클라이언트 비밀 정보, 결제 게이트웨이 자격 증명, 데이터베이스 자격 증명, SSH 키 및 API 키를 포함한 모든 비밀 정보를 교체할 것을 권고합니다. 교체를 완료한 후에는 캐시를 비우고 cron을 다시 실행한 다음 유지 관리 모드를 비활성화해야 합니다.

이번 소식이 중요한 이유는 최고 수준으로 분류된 취약점, 활발한 악용, 주문 데이터와 결제 처리를 다루는 플랫폼에 대한 잠재적 접근이라는 세 가지 요소가 결합되었기 때문입니다. 따라서 사이트가 이미 침해된 경우 자격 증명이 유출되었을 가능성을 전제로 하지 않은 단순한 시스템 업데이트만으로는 실질적으로 충분하지 않을 수 있습니다.

운영상 고려해야 할 제약도 남아 있습니다. Adobe는 영향을 받는 브랜치의 2026년 8월 버전에서만 이 수정 패치를 공식적으로 테스트했으며, 다른 버전에서도 작동할 가능성은 있지만 호환성은 확인되지 않았다고 밝혔습니다. 또한 출처는 침해된 사이트 수의 범위나 공격자의 신원을 명시하지 않으므로, 업데이트와 함께 로그, 파일 및 침해 지표를 점검하는 절차가 필수적입니다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기