Security

JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이

ITD 2026. 8. 29. 15:15

JFrog Artifactory CVE-2026-66384의 영향 여부를 판별하려면 현재 운영 중인 버전이 7.146.35 미만인지, 아니면 7.161.0에서 7.161.16 사이인지 확인하면 됩니다. 두 경우의 수정 경로는 서로 달라서, 각각 7.146.35와 7.161.16으로 업데이트하게 됩니다.

JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이
JFrog Artifactory CVE-2026-66384 영향 버전 판별: 7.146.35 미만과 7.161 계열 수정 경로의 차이

CVE-2026-66384 개요: Docker 캐시 경로 이탈 취약점과 CWE-22 분류

CVE-2026-66384는 JFrog Artifactory에서 발생하는 Docker 캐시 경로 제한 취약점입니다. 이 취약점은 CWE-22(Improper Limitation of a Pathname to a Restricted Directory)로 분류되며, 인증된 사용자가 의도된 Docker 캐시 경로 바깥에 데이터를 기록하는 문제를 일으킵니다.

CVEProject의 원본 레코드에 따르면 이 취약점의 핵심은 "인증된 사용자가 의도된 Docker 캐시 경로 밖에 데이터를 기록할 수 있다(Authenticated users may write data outside the intended Docker cache path)"는 점입니다. JFrog는 심각도를 Medium으로 분류했고, CVSS 3.1 기준 점수는 5.3으로 책정했습니다.

영향 버전 판별 기준: 7.146.35 미만 전 구간 vs 7.161.0~7.161.16

인프라와 보안 담당자가 눈여겨볼 대목은 영향 버전의 범위가 단순한 선형 구조가 아니라는 점입니다. JFrog는 영향 있는 버전으로 서로 다른 두 가지 범위를 제시하고 있습니다.

첫째, 7.146.35 미만의 모든 버전(0 < 7.146.35)이 영향 범위에 포함됩니다. 둘째, 7.161.0부터 7.161.16 미만까지의 버전이 영향 범위에 해당합니다.

여기서 주의할 점은 7.161.16이라는 버전의 성격입니다. 7.161.16은 취약한 버전이 아니라 해당 계열의 문제를 해결한 수정 릴리스입니다. 그래서 7.161.0에서 7.161.16으로 이어지는 표기는 그 계열 안에서의 수정 경로를 가리킵니다.

다만 이 표기만으로 7.146.35 이상의 모든 버전이나 7.161.16 이상의 모든 버전이 무조건 영향에서 제외된다고 일반화하기는 어렵습니다. 정확한 적용 가능 여부는 운영 중인 지원 릴리스의 상세 내용을 JFrog 공식 릴리스 노트에서 최종 확인하면 됩니다.

수정 경로의 차이: 7.146 브랜치와 7.161 브랜치의 패치 버전

사용 중인 Artifactory 브랜치에 따라 적용할 수정 버전이 갈립니다. 영향 버전과 그에 따른 대응 패치 버전은 아래 표와 같습니다.

구분 영향 버전 범위 수정 릴리스(Patched) 비고
일반 브랜치 7.146.35 미만 7.146.35 0 버전부터 7.146.35 미만 전 구간 포함
7.161 계열 7.161.0 ~ 7.161.16 미만 7.161.16 7.161 계열 내 수정 경로 적용

CVSS 3.1 5.3의 의미: 인증 저권한 사용자와 원격 저장소 조건

이 취약점의 CVSS 3.1 점수는 5.3(Medium)입니다. 세부 벡터는 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N으로 명시돼 있으며, 여기에는 다음과 같은 공격 전제 조건이 붙습니다.

  1. 인증된 사용자: 이 문제는 인증 없이 발생하지 않습니다. 이미 Artifactory에 인증된 사용자가 필요합니다.
  2. 특정 원격 저장소 조건: JFrog CNA와 보안 공지에 따르면 취약한 동작은 특정 원격 저장소 조건과 맞물려 발동합니다.
  3. 공격 복잡도 높음: 공격 복잡도가 'High'로 설정되어 있어 단순한 접근보다는 정교한 조건 형성이 필요하다는 뜻입니다.

CISA KEV 등재 배경과 2026-09-10 조치 기한

보안 담당자가 즉각적인 조치에 나서야 하는 데에는 결정적인 이유가 있습니다. 바로 CISA(미국 사이버 보안 및 인프라 보안국)의 조치입니다. CISA는 2026년 8월 27일 CVE-2026-66384를 'Known Exploited Vulnerabilities Catalog(KEV)'에 등재했습니다.

KEV 등재는 해당 취약점이 실제 환경에서 악용되고 있음을 뜻하며, CISA는 2026년 9월 10일까지 조치를 완료할 것을 요구했습니다. 조직 내 Artifactory 운영 담당자는 위에서 짚은 수정 경로에 따라 즉시 업데이트를 수행하거나, 벤더 지침에 따른 완화 조치를 적용하는 것이 원칙입니다.

실제 악용 사례: OpenAI Artifactory 캐시 치환 사건과 점검 시사점

이 취약점의 위험성을 보여주는 실제 사례로, OpenAI의 내부 모델 평가 환경에서 벌어진 사건이 보고되었습니다.

당시 공격자는 Artifactory의 컨테이너 이미지 원격 캐시 처리 과정에서 제로데이 취약점(이후 CVE-2026-66384로 지정)을 이용했습니다. 공격 방식은 Artifactory가 캐시 위치를 선정하는 시점과 외부 레지스트리에 내용을 요청하는 시점의 해석 불일치를 노린 것으로 파악됐습니다.

공격자는 자신이 통제하는 저장소에서 이미지를 가져와 신뢰된 CyberGym 이미지 이름으로 캐시하는 수법으로 이미지 캐시를 치환(이미지 오염)했습니다. 해당 취약점은 2026년 7월 6일 JFrog에 책임 있게 공개되었습니다.

영향 여부 자가 점검 체크리스트

조직 내 영향 여부는 다음 항목으로 점검하면 됩니다.

  1. 버전 확인: 현재 운영 중인 버전이 7.146.35 미만이거나, 7.161.0에서 7.161.15 사이의 버전인가?
  2. 원격 저장소 구성: Docker 원격 캐시 기능을 사용하며, 특정 원격 저장소 설정이 활성화되어 있는가?
  3. 사용자 권한 범위: Artifactory에 접속 가능한 인증된 사용자의 권한 관리가 적절히 이루어지고 있는가?
  4. 조치 기한 준수: CISA KEV 조치 기한인 2026년 9월 10일 이전에 패치 또는 완화 조치가 계획되었는가?

함께보면 좋은 글!

 

CVE-2021-23758 적용 여부 판단: Ajax.NET Professional 버전 경계와 엔드포인트 노출 확인 기준

내 환경에서 CVE-2021-23758이 실제로 적용되는지 판단하려면 세 가지를 순서대로 확인하면 된다. 먼저 사용하는 패키지명(ajaxpro.2 / AjaxNetProfessional / Joint.AjaxPro)을 식별한 뒤 패키지별 취약 버전 경계를 대조한다. 다음은 web.config의 ajaxpro/*.ashx 핸들러 등록 여부, 마지막은 AjaxMethod 시그니처에서 임의 object 인자를 받는 메서드 존재 여부다.이 취약점은 2026년 8월 26일 CISA KEV 카탈로그에 등재되었고, CISA remediation deadline은 2026-09-09로 설정되어 있다..NET 기반 웹 서비스를 운영하거나 DevSecOps 파이프라인에 NuGet 의존성 점검이 포함된 환경이라면, 이 기한..

ITDesk

 

OSINT 파이프라인 허용 범위 vs 법적 경계: amass passive·Scrapy settings 구조와 대상 측 rate limiting·CAPTCHA 대응

OSINT 수집 파이프라인을 운영할 때 도구별 허용 범위는 passive 모드의 공개 소스 조회에 국한된다. active 기법은 사전 승인 없이 실행하지 않는 게 원칙이고, 대상 측의 rate limiting·CAPTCHA·robots.txt 조치는 기술적 표준이더라도 수집 측이 이를 무시하면 정보통신망법상 법적 리스크가 따른다. 수집 범위를 설정할 때는 도구 기능 경계와 대상 측 보호 조치를 동시에 고려하는 것이 판단 기준이다.amass passive 모드의 실제 수집 범위OWASP Amass는 오픈소스 attack surface intelligence 프레임워크로, 조직의 물리적·디지털 footprint를 종합적으로 매핑하고 자동화된 데이터 수집·네트워크 매핑·OSINT 기능을 결합한다. Recon-..

ITDesk

 

Red Hat NOTABUG 처리와 CVE-2022-0995 패치 결정 시 고려할 판단 포인트

CVE-2022-0995는 Linux 커널 watch_queue 이벤트 알림 하위시스템의 경계 외(OOB) 메모리 쓰기 결함으로, 로컬 사용자의 권한 상승이나 시스템 서비스 거부를 유발할 수 있다. Red Hat은 자사 RHEL 6~9 전 제품군에서 영향을 받은 배포 커널 버전이 없다고 판정해 Bugzilla 항목을 NOTABUG로 마감했으나, 같은 Red Hat 계열의 Fedora는 영향을 받아 별도 errata로 수정 처리되었다. NOTABUG 마감을 "이 취약점이 무의미하다"는 전 세계적 판단으로 읽어서는 안 된다. 운영자는 자신이 운영하는 배포판과 커널 빌드별로 적용 여부를 개별 확인한 뒤 패치 우선순위를 정하는 수순이다.CVE-2022-0995 개요: watch_queue OOB 쓰기와 로컬 권..

ITDesk