← 위협 인사이트 목록
경보2026년 9월 27일· NVD

[CVE] CVE-2026-100741 (CVSS 9.8 · 치명적) [CWE-95]


핵심 요약

Progressive Robot Ltd의 hMailServer(Windows 버전 6.0.0 ~ 6.3.3)에서 원격의 인증되지 않은 공격자가 임의의 JScript 코드를 실행할 수 있는 Eval 주입 취약점(CVE-2026-100741, CVSS 9.8)이 발견되었습니다. 이 취약점은 서버가 JScript 문자열 리터럴을 처리할 때 백슬래시를 적절히 이스케이프하지 않아 발생하며, 특정 비기본 설정(이벤트 스크립팅 활성화, JScript 사용, 특정 핸들러 정의)이 필요합니다. 공격자는 SMTP AUTH, POP3, IMAP 로그온 시 백슬래시와 작은따옴표가 포함된 비밀번호를 전송하여 서비스 계정 권한으로 시스템 명령을 실행할 수 있습니다(MITRE ATT&CK T1059.007 – JavaScript, T1059 – Command and Scripting Interpreter). IT 감사인은 조직 내 hMailServer 사용 여부 및 취약한 버전 사용 여부를 즉시 확인하고, 비록 기본 설정이 아니더라도 잠재적 악용 가능성을 고려하여 관련 보안 설정을 점검하며, 신속한 패치 적용 계획을 수립해야 함을 시사합니다.

개선 권고안

  • ✔기술적 조치Progressive Robot Ltd의 hMailServer를 사용하는 경우, 즉시 최신 보안 패치(6.3.3 이상)를 적용하여 CVE-2026-100741 취약점을 해결할 것을 권고함.
  • ✔기술적 조치hMailServer의 이벤트 스크립팅 기능이 활성화되어 있고 스크립트 언어가 JScript로 설정되어 있다면, 해당 기능을 비활성화하거나 VBScript로 변경하는 것을 검토하고, OnClientValidatePassword, OnExternalAccountDownload, OnDeliveryFailed 핸들러의 정의 여부를 점검할 것을 권고함.
  • ✔기술적 조치hMailServer 서비스 계정의 권한을 최소한으로 제한하고, WScript.Shell과 같은 위험한 COM 객체 생성을 허용하는 ScriptAllowedObjects 설정을 검토하여 불필요한 경우 제거할 것을 권고함.
  • ✔관리적 조치조직 내 모든 소프트웨어 및 시스템에 대한 정기적인 취약점 점검 및 보안 업데이트 관리 프로세스를 강화하고, 제로데이 취약점 및 고위험 CVE에 대한 신속한 대응 체계를 수립 및 시행할 것을 권고함.
  • ✔관리적 조치정보보호 책임자(CISO)는 본 취약점과 같이 원격 코드 실행이 가능한 고위험 취약점에 대한 전사적 영향도 평가를 수행하고, 경영진 및 감사위원회에 잠재적 리스크와 대응 현황을 정기적으로 보고할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

보안 인증

ISMS-P 101개 통제항목 빈출 결함 & 증적 가이드

IT감사

ITGC 4대 통제 영역 감사증빙 체크리스트

소스코드 진단

소스코드 보안 진단 가이드 — 시큐어코딩 보안약점 점검

Compliance Q&A 실행하기 →IT 감사 증빙 워크벤치 실행하기 →소스코드 보안 진단 실행하기 →
원문 기사 보기 ↗