(개념) JFrog Artifactory의 Docker remote repository 처리 과정에서 발생하는 Path Traversal(CWE-22) 취약점
(2026년 8월 12일 공개)
| 항목 | 내용 |
| 제품 | JFrog Artifactory |
| 취약점 | Path Traversal / CWE-22 |
| CVSS v3.1 | 5.3 (Medium) |
| 공격 조건 | 네트워크 접근 + 낮은 권한의 인증된 사용자 |
| 공격 복잡도 | High |
| 영향 | Docker cache 경로 밖에 데이터 쓰기 가능 |
| 사용자 상호작용 | 불필요 |
| 실제 악용 | 확인됨 — CISA KEV |
| 공개일 | 2026-08-12 |
| KEV 등록 | 2026-08-27 |
| CISA 조치 기한 | 2026-09-10 |
CVSS 벡터는 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N입니다. 즉, 기밀성·가용성보다는 무결성(Integrity) 침해가 핵심입니다. NVD 자체 평가는 아직 없고, JFrog가 제공한 CVSS 5.3을 NVD가 표시하고 있습니다.
심각도
CVSS v3.1 기준 5.3점(MEDIUM)이며, 공격 복잡도가 높아 특정 원격 저장소·Docker 캐시 조건이 맞아야 성립합니다. 사용자 상호작용은 필요 없고 영향 범위(scope)는 그대로 유지되며, 기밀성·가용성에는 영향이 없지만 무결성에는 높은 영향을 미쳐 임의 파일을 쓰거나 덮어쓸 수 있습니다.
영향 버전 / 패치
Artifactory 7.146.35 이전 버전과 7.161.0~7.161.16 버전이 해당하며, 2026년 8월 12일 공개되었습니다. JFrog 클라우드 서비스는 이미 패치가 적용된 상태이고, 자체 호스팅(self-hosted) 사용자는 7.146.35 또는 7.161.16으로 업그레이드해야 합니다.
CISA 대응 및 기한
CISA는 2026년 8월 27일 이 취약점을 KEV(알려진 악용 취약점) 카탈로그에 등재했고, 연방기관 처리 기한은 2026년 9월 10일로 지정되었습니다. BOD 26-04(위험 기반 보안 업데이트 우선순위 지침)는 연방 민간 행정부(FCEB) 기관에 이런 취약점의 신속한 조치를 요구하며, 패치 전 침해 여부 점검도 요구하고 있습니다. 민간 조직에도 카탈로그를 점검하고 인프라 내 해당 취약점을 조치할 것이 권고됩니다.
악용 현황
기사 작성 시점(2026년 8월 말) 기준으로 공개된 PoC나 익스플로잇 코드는 확인되지 않았습니다. 다만 CISA가 KEV에 등재했다는 것 자체가 실제 환경에서의 악용 정황이 확인되었다는 의미입니다 (CISA는 활성 악용 증거를 근거로 카탈로그에 추가함).
핵심 판단: 이 CVE는 "누구나 즉시 공격 가능한" 수준이 아니라, (1) 이미 인증된 계정 접근권한 보유, (2) 특정 원격 저장소/Docker 캐시 구성 조건이라는 두 전제가 맞아야 성립하는 중간 등급 취약점입니다. 자체 호스팅 Artifactory를 운영 중이라면 버전 확인 및 패치 여부를 우선 점검하시길 권합니다.
'12. 메일진' 카테고리의 다른 글
| 감사원, 2025년 9월 국가정보자원관리원 화재 경위 및 대응·복구실태 (0) | 2026.09.08 |
|---|---|
| 과학기술 - Google Deepmind, Co-Scientist: Gemini 기반 다중 에이전트 시스템 (0) | 2026.09.06 |
| [용어] 듀오폴리(Duopoly) (0) | 2026.08.31 |
| 양자암호(PQC) - 통신 인프라 적용과 표준화 과제 (0) | 2026.08.28 |
| 스테이블 코인(Stablecoin) - Brookings, 스테이블 코인 금융 혁명 (0) | 2026.08.26 |


