← 위협 인사이트 목록
주의2026년 9월 10일· NVD

[CVE] CVE-2026-84939 (CVSS 9.1 · 심각) [CWE-23]


핵심 요약

Apache FreeMarker 템플릿 로딩 메커니즘에서 경로 탐색 취약점(CVE-2026-84939, CVSS 9.1)이 발견되었습니다. 공격자는 임의의 잘못된 로케일 식별자를 지정하여 지역화된 조회 구성 설정이 활성화된 경우(기본값) TemplateLoader의 baseDir 외부 경로를 탐색할 수 있습니다. 이는 [MITRE ATT&CK: T1221 – Template Injection] 또는 [OWASP: A06:2021 – 취약하고 오래된 구성요소]와 관련될 수 있습니다. 이 취약점은 서버 측 애플리케이션의 파일 시스템 접근 제어 우회 및 민감 정보 유출로 이어질 수 있습니다. 따라서 FreeMarker를 사용하는 시스템에 대한 즉각적인 버전 업그레이드 또는 설정 변경을 통해 잠재적 위험을 제거하고, 애플리케이션 구성 요소의 보안 취약점 관리를 강화해야 함을 시사합니다.

개선 권고안

  • ✔기술적 조치Apache FreeMarker를 사용하는 모든 시스템은 즉시 2.3.35 버전 이상으로 업그레이드할 것을 권고함. 버전 업그레이드가 어려운 경우, 지역화된 조회 구성 설정을 비활성화하여 취약점을 완화해야 함을 권고함.
  • ✔기술적 조치FreeMarker TemplateLoader 구현 시, FileTemplateLoader와 같이 baseDir 외부 경로 탐색을 명시적으로 방지하는 메커니즘을 사용하고, 다른 TemplateLoader 구현의 경우에도 경로 탐색 제한 기능을 철저히 검토 및 적용해야 함을 권고함.
  • ✔관리적 조치애플리케이션 개발 및 운영 단계에서 사용되는 모든 오픈소스 및 상용 라이브러리, 프레임워크에 대한 최신 보안 취약점 정보를 주기적으로 모니터링하고, 발견된 취약점에 대한 패치 적용 및 버전 업그레이드 정책을 수립 및 시행할 것을 권고함.
  • ✔관리적 조치소프트웨어 개발 보안 가이드라인에 안전한 코딩 원칙을 포함하고, 특히 외부 입력값 처리 및 파일 경로 처리 로직에 대한 보안 검토를 강화하여 경로 탐색과 같은 취약점이 발생하지 않도록 개발자 교육 및 코드 리뷰 프로세스를 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

소스코드 진단

소스코드 보안 진단 가이드 — 시큐어코딩 보안약점 점검

IT감사

ITGC 4대 통제 영역 감사증빙 체크리스트

위협 인사이트

위협 인사이트 — 보안 뉴스 AI 분석으로 감사·컴플라이언스 리스크 파악

소스코드 보안 진단 실행하기 →IT 감사 증빙 워크벤치 실행하기 →
원문 기사 보기 ↗