← 전체 글

태그: cisa-kev

CVE · CVE-2026-82078

CVE-2026-82078 (PaperCut NG/MF Unsafe Reflection RCE) 분석

출력·인쇄 관리 소프트웨어 PaperCut NG/MF의 데이터베이스 연결 유틸리티가, 설정 가능한 드라이버 이름으로 DB 드라이버 클래스를 리플렉션으로 인스턴스화하면서 승인된 allowlist로 검증하지 않습니다. 그 결과 시스템 설정 파라미터를 조작할 수 있는 공격자가 클래스패스에 존재하는 임의 Java 바이트코드를 서버 권한으로 실행할 수 있습니다(안전하지 않은 리플렉션, NVD 확정 CWE-470). NVD 확정 등급은 CVSS 3.1 Base 9.1(CRITICAL, PR:H·S:C)이며, CISA KEV에 등재(등재일 2026-08-31)돼 실제 악용 중이고 공개 익스플로잇 모듈까지 존재합니다.

2026-09-01 #rce #papercut