로그인 실패 화면 하나가 원격 코드 실행으로 걸어간 여정 — XSS2Shell
워드프레스 코어의 확장 취약점인 XSS2Shell(CVE-2026-64638)은 개별적으로 보면 낮은 심각도인 결함 여러 개가 이어져, 결국 무인증 원격 코드 실행(RCE)까지 도달하는 사례입니다. 시작은 로그인 실패 화면에 뜨는 문구 하나였습니다.
워드프레스 코어의 확장 취약점인 XSS2Shell(CVE-2026-64638)은 개별적으로 보면 낮은 심각도인 결함 여러 개가 이어져, 결국 무인증 원격 코드 실행(RCE)까지 도달하는 사례입니다. 시작은 로그인 실패 화면에 뜨는 문구 하나였습니다.
오래된 CVE지만 지금도 반복되는 취약점 클래스의 교과서 같은 사례입니다. Apache Struts2의 "동적 메서드 호출" 편의 기능이, 요청 파라미터 하나를 데이터가 아니라 실행 가능한 코드로 취급하면서 무인증 원격 코드 실행으로 이어졌습니다.
Microsoft SharePoint Server에서 인증 우회 결함(CVE-2023-29357)과 원격 코드 실행 결함(CVE-2023-24955)을 이어 붙이면, 로그인 계정 없이도 서버에 임의 명령을 실행할 수 있는 사전인증(pre-auth) RCE 체인이 완성됩니다. 이 글이 다루는 원문은 이 체인을 실제로 재현한 뒤 메모리 덤프를 WinDbg로 뜯어보며 공격이 서버 내부에서 어떻게 흘러가는지 포렌식으로 되짚은 디버깅 사례 연구입니다.
NGINX Plus와 NGINX 오픈소스판의 요청 재작성 모듈(`ngx_http_rewrite_module`)에서 힙(heap, 동적 메모리 영역) 버퍼 오버플로우 취약점이 공개됐습니다. CVSS 9.2로 평가된 이 결함(CVE-2026-42945)은 공개 며칠 만에 실전 악용 시도가 관측됐다고 보안 업체 VulnCheck가 밝혔습니다. 연구자들은 원격 코드 실행까지 이어지려면 특정 설정과 완화 기법 비활성화가 겹쳐야 한다고 선을 그었습니다.
Pwn2Own 출전을 준비하던 연구자 blackcon이 여러 LLM 제공사를 하나의 API로 묶어주는 오픈소스 게이트웨이 LiteLLM에서 템플릿 인젝션(SSTI) 취약점을 발견했습니다. 단일 HTTP 요청만으로 서버에서 루트 권한 코드 실행까지 이어지는 결함이었지만, 대회 직전 메인테이너가 별도 공지 없이 조용히 고쳐버리면서 대회 출전은 무산됐습니다.
쿠버네티스용 PostgreSQL 오퍼레이터 StackGres의 메트릭 익스포터가 dblink로 슈퍼유저 세션을 열면서 search_path를 고정하지 않아, 자기 데이터베이스를 소유한 저권한 테넌트가 카탈로그 객체를 가로채(schema shadowing) 슈퍼유저 권한을 획득하고 COPY ... TO PROGRAM으로 주 PostgreSQL 파드 내 원격 코드 실행까지 도달할 수 있습니다(CVSS 3.1 9.9 CRITICAL, CWE-426 — 벤더 OnGres/MITRE 확인). 1.18.8 이하 전 버전이 영향을 받고 1.19.0에서 패치됐습니다.
2023년 8월, 보안업체 Converge의 연구자들은 기업용 파일 전송 소프트웨어 CrushFTP에서 인증 절차 자체를 우회하는 제로데이 취약점을 발견했습니다. 공격자는 로그인 없이 특정 프로토콜의 요청 헤더만 조작해 서버 내부 파일을 읽고 지우고, 결국 원격 코드 실행까지 이를 수 있었습니다. 공개 인터넷에 노출된 인스턴스만 약 1만 대로 알려졌습니다.
SonicWall이 공개한 CVE-2023-51467은 오픈소스 전사적자원관리(ERP) 솔루션 Apache OFBiz의 인증 우회 취약점으로, 인증 없이 원격 코드 실행(RCE)까지 이어질 수 있습니다. 흥미로운 점은 이 취약점이 새로운 버그가 아니라, 앞선 두 차례의 패치가 근본원인은 남겨둔 채 증상만 막았기 때문에 다른 자리에서 다시 열린 같은 구멍이라는 것입니다.