
CVE-2026-48907 – Joomla JCE 인증되지 않은 원격 코드 실행 (RCE)
심각도: 치명적 (CVSS 9.8 / CVSS v4 10.0)
CVE: CVE-2026-48907
CWE: CWE-284 – 부적절한 접근 제어
영향받는 소프트웨어: Joomla용 Joomla Content Editor (JCE) 확장 프로그램
상태: 공개적으로 공개되었으며 실제 환경에서 활발히 악용되고 있습니다.
CVE-2026-48907은 Joomla Content Editor (JCE) 확장 프로그램에 영향을 미치는 치명적인 인증되지 않은 원격 코드 실행 (RCE) 취약점입니다.
이 취약점은 JCE의 프로필 관리 기능 내 부적절한 접근 제어에서 비롯됩니다. 공격자는 인증 없이 악의적인 편집기 프로필을 생성할 수 있으며, 궁극적으로 대상 서버에서 임의의 PHP 파일 업로드 및 실행을 가능하게 합니다.
성공적인 악용 시 Joomla 설치 환경이 완전히 손상될 수 있습니다.
| 속성 | 값 |
|---|---|
| CVE | CVE-2026-48907 |
| 심각도 | 치명적 |
| CWE | CWE-284 |
| 공격 경로 | 네트워크 |
| 인증 필요 | 아니요 |
| 사용자 상호 작용 | 없음 |
| 영향 | 원격 코드 실행 |
| 악용 복잡성 | 낮음 |
| 필요한 권한 | 없음 |
영향받는 버전:
JCE 1.0.0
through
JCE 2.9.99.4
패치 적용 시작 버전:
2.9.99.5
이후 릴리스에서는 추가 보안 강화가 도입되었습니다.
이 취약점은 JCE 확장 프로그램이 프로필 관리 기능에 대한 권한 검사를 제대로 적용하지 못하기 때문에 발생합니다.
Administrator
│
▼
Create Editor Profile
│
▼
Upload Content
Unauthenticated User
│
▼
Create Editor Profile
│
▼
Gain Upload Permissions
│
▼
Upload PHP Payload
│
▼
Execute PHP
│
▼
Remote Code Execution
누락된 권한 검증으로 인해 익명 사용자가 보안에 민감한 구성을 사실상 조작할 수 있게 됩니다.
성공적으로 악용될 경우 공격자는 다음을 수행할 수 있습니다:
악용에 인증이 필요 없기 때문에 이 취약점은 매우 위험한 것으로 간주됩니다.
Internet
│
▼
Unauthenticated Request
│
▼
Create Malicious JCE Profile
│
▼
Profile Allows PHP Upload
│
▼
Upload PHP File
│
▼
Request Uploaded File
│
▼
PHP Executes
│
▼
Remote Code Execution
관리자는 다음 사항을 조사해야 합니다:
.php, .phtml 또는 .phar 파일com_jce를 대상으로 하는 의심스러운 요청잠재적인 탐지 방법은 다음과 같습니다:
권장 조치:
| 버전 | 상태 |
|---|---|
| 1.x | 취약 |
| 2.x ≤ 2.9.99.4 | 취약 |
| ≥ 2.9.99.5 | 패치됨 |
| 날짜 | 이벤트 |
|---|---|
| 2026-06-05 | CVE 공개 |
| 2026-06-12 | 공급업체 권고 발표 |
| 2026-06-16 | 활발한 악용 확인 |
| 2026-06-17 | NVD 업데이트 |
이 저장소는 오직 교육, 방어 및 연구 목적으로만 제공됩니다.