Akamai는 LayerX를 인수하여 모든 브라우저에서 엔드투엔드 보안과 실시간 AI 사용 제어 기능을 제공합니다. 자세한 정보

CVE-2026-48282: Adobe ColdFusion의 치명적인 취약점 대응

Akamai SIG는 광범위한 전문 지식과 보안 분야를 보유한 세계적인 수준의 연구원, 엔지니어, 전략가, 데이터 과학자로 구성된 글로벌 팀입니다. Akamai의 데이터 소스에는 방대한 Akamai Cloud, 오픈 소스, 써드파티와의 협업, 다크 웹 인텔리전스가 포함됩니다. 또한 리서치 결과를 제공하고 Akamai 보안 솔루션을 최신 상태로 유지하는 데 도움이 되는 자체 알고리즘과 툴을 개발했습니다.

공유

핵심 내용

  • Adobe ColdFusion에 영향을 미치는 심각한 취약점에 대한 세부 정보가 공개되었습니다. CVE-2026-48282로 공식 등록된 이 취약점은 웹 인프라에 심각한 리스크를 초래할 수 있습니다.

  • 이 문제는 웹 엔드포인트를 통해 노출된 ColdFusion RDS FILEIO 핸들러의 경로 탐색 취약점에서 비롯되었습니다. 이 취약점은 인증되지 않은 공격자가 서버의 파일을 읽거나 쓸 수 있도록 허용하며, 원격 코드 실행(RCE)을 가능하게 할 수도 있습니다.

  • Adobe가 패치를 통해 이 문제를 해결했지만, 여전히 많은 프로덕션 환경이 리스크에 노출되어 있습니다.

  • Akamai는 이 위협으로부터 고객을 보호하기 위해 Adaptive Security Engine의 Rapid Rule을 선제적으로 배포했습니다.

취약점 세부 정보

이 문제의 핵심은 Adobe ColdFusion RDS FILEIO 핸들러에 존재하는 경로 탐색 취약점입니다. 이 취약점은 공격자가 파일 경로를 조작할 수 있게 해 결과적으로 무단으로 파일 시스템에 접속할 수 있는 리스크를 초래합니다. 이 엔드포인트는 웹 인터페이스를 통해 노출되어 있으며 사용자 상호작용이 필요하지 않기 때문에 악의적인 공격자가 쉽게 접속할 수 있습니다.

이 취약점은 /CFIDE/main/ide.cfm?ACTION=FILEIO 엔드포인트를 표적으로 삼을 때 악용될 수 있습니다. 공격자가 조작된 application/octet-stream 본문을 전송하면 핸들러가 잘못된 파일 경로, 탐색 시퀀스 또는 파일 쓰기 작업을 처리하는 과정에서 임의의 파일 접속이나 원격 코드 실행(RCE)이 발생할 수 있습니다.

Adobe ColdFusion 공격의 작동 원리

이 공격은 RDS FILEIO 핸들러가 인풋을 제대로 검증하지 못한다는 점을 악용합니다. 공격자는 취약한 엔드포인트에 악의적으로 조작된 HTTP 요청을 전송합니다.

  • 파일 읽기/쓰기: 공격자는 탐색 시퀀스(예: ../)를 주입해 의도된 디렉토리 외부의 민감한 파일에 접속하거나 기존 설정 파일을 덮어쓸 수 있습니다.

  • RCE: 공격자는 웹에서 접속 가능한 디렉토리에 악성 파일(예: .cfm 파일)을 작성해 서버에서 임의의 코드를 실행할 수 있으므로, 이를 통해 시스템 전체를 완전히 제어할 수 있게 됩니다.

이 취약점을 악용해 인증 없이도 파일을 직접 조작할 수 있으므로 노출된 모든 ColdFusion 인스턴스에 심각한 위협을 가합니다.

이 취약점은 Adobe ColdFusion의 다음 핵심 버전에 존재합니다.

  • Adobe ColdFusion 2025.9 이하 버전

  • Adobe ColdFusion 2023.20 이하 버전

사용자는 이 취약점을 해결하기 위해 Adobe가 APSB26-68에서 제공한 보안 업데이트를 즉시 적용해야 합니다.

Akamai App & API Protector를 통한 방어

Akamai는 Akamai App & API Protector 고객을 대상으로 Adaptive Security Engine의 Rapid Rule을 배포해

‘3000985 — Adobe ColdFusion RDS Exploit Attempt Detected (CVE-2026-48282)’ 위협에 대한 커버리지를 제공했습니다.

요약

최신 Adobe ColdFusion 위협으로부터 고객을 보호하기 위해 Akamai App & API Protector에 새로운 룰이 배포되었습니다.

웹 애플리케이션 방화벽(WAF) 룰은 알려진 공격 패턴을 탐지하고 차단할 수 있지만, 가장 효과적인 방어 방법은 공급업체가 제공하는 패치를 신속하게 적용하는 것입니다. 이 문제의 심각도를 고려할 때 가능한 한 빨리 업데이트를 적용해야 합니다.

Akamai Security Intelligence Group은 고객과 보안 커뮤니티 전체를 위해 이와 같은 위협에 대한 모니터링, 보고, 방어를 계속할 것입니다. Akamai Security Intelligence Group의 최신 뉴스를 더 받으려면 리서치 홈페이지를 방문하고 소셜 미디어를 팔로우하세요.

Akamai SIG는 광범위한 전문 지식과 보안 분야를 보유한 세계적인 수준의 연구원, 엔지니어, 전략가, 데이터 과학자로 구성된 글로벌 팀입니다. Akamai의 데이터 소스에는 방대한 Akamai Cloud, 오픈 소스, 써드파티와의 협업, 다크 웹 인텔리전스가 포함됩니다. 또한 리서치 결과를 제공하고 Akamai 보안 솔루션을 최신 상태로 유지하는 데 도움이 되는 자체 알고리즘과 툴을 개발했습니다.

태그

공유

관련 블로그 게시물

보안 리서치
CVE-2026-63030 및 CVE-2026-60137: 인증 없이 원격 코드 실행이 가능한 WordPress의 치명적인 체인 방어
WordPress Core의 치명적인 비인증 원격 코드 실행(RCE) 체인을 구성하는 CVE-2026-63030 및 CVE-2026-60137에 대해 알아보세요. 공격 표면을 파악하고 보안을 유지하는 방법을 알아보세요.
보안 리서치
Langflow를 악용해 맞춤형 DDoS Gafgyt 봇넷 구축
July 14, 2026
공격자들이 Langflow의 CVE-2025-3248 취약점을 악용해 고성능 AI 인프라를 탈취하고 맞춤형 Gafgyt DDoS 봇넷을 배포하는 방법을 알아보세요.
보안 리서치
새로운 MCP 규격: 보안팀이 대비해야 할 사항
June 25, 2026
MCP가 새로운 스테이트리스 아키텍처로 발전함에 따라 보안 책임은 개발자에게로 옮겨갑니다. Akamai가 새로운 규격에 대해 어떻게 위협 모델링을 수행하는지 알아보세요.