CISA 권고: ZoneMinder의 OS 명령 주입 취약점 (CVE-2026-76060)
CISA는 2026년 8월 25일 오픈소스 비디오 감시 소프트웨어인 ZoneMinder에서 높은 심각도의 취약점(CVE-2026-76060)을 상세히 설명하는 사이버 보안 권고를 발표했습니다. 이 취약점은 이벤트 내보내기 기능에서 인증된 OS 명령 주입으로, 'exportFile' HTTP 매개변수가 PHP의 exec()를 통해 실행되는 셸 명령에 삭제되지 않고 전달됩니다. '이벤트 보기' 권한이 있는 인증된 사용자는 서버에서 임의의 운영 체제 명령을 실행할 수 있으며, 잠재적으로 웹 서버 사용자 권한으로 완전한 원격 코드 실행으로 이어질 수 있습니다. 영향을 받는 버전은 ZoneMinder 1.37.48 및 1.38.3입니다. CVSS 기본 점수는 CVSS v3.1에서 8.8(높음), v4.0에서 8.7입니다. CISA는 'Scriptkittens'가 작성한 공개 개념 증명을 발견하여 ZoneMinder에 보고했습니다. 공급업체는 버전 1.38.3 이상으로 업그레이드할 것을 권장합니다. 현재 CISA에 알려진 공개 악용 사례는 없습니다. CISA는 사용자에게 네트워크 노출을 최소화하고, 방화벽을 사용하며, 공급업체 패치를 적용할 것을 조언합니다.
알려진 사실
성공적으로 악용하면 웹 서버 사용자로 완전한 원격 코드 실행이 가능할 수 있습니다.
이 취약점은 ZoneMinder의 이벤트 내보내기 기능에서 인증된 OS 명령 주입입니다.
현재 CISA에 보고된 알려진 공개 악용은 없습니다.
CISA는 'Scriptkittens'가 작성한 공개 개념 증명을 발견했습니다.
CISA는 2026년 8월 25일에 CVE-2026-76060에 대한 권고를 발표했습니다.
CVSS v3.1 기본 점수는 8.8(높음)입니다.
영향을 받는 버전: ZoneMinder 1.37.48 및 1.38.3.
CISA는 ZoneMinder 버전 1.37.48 및 1.38.3에서 인증된 OS 명령 주입 취약점(CVE-2026-76060)에 대한 권고를 발표했습니다. 이 취약점으로 인해 웹 서버 사용자 권한으로 원격 코드 실행이 가능할 수 있습니다. 공급업체는 1.38.3 이상으로 업그레이드할 것을 권장합니다.
검증됨 · 1 소스라이브 보도
모두 보기댓글 0
지속되는 스레드에서 이 사건을 토론하세요. 실시간 채팅과는 별도입니다.
아직 댓글이 없습니다. 대화를 시작하세요.