CVE · CVE-2021-44228 Apache Log4j2의 취약 버전은 로그 메시지 본문에서 ${...} 조회식(lookup)을 기본으로 해석했고, jndi 조회식(JndiLookup/JndiManager)이 스킴·호스트 검증 없이 원격 InitialContext#lookup 을 수행해, 공격자가 통제하는 문자열을 로그로 남기기만 해도 무인증 원격 코드 실행이 발생했습니다(Log4Shell). 영향 범위는 2.0-beta9부터 2.14.1까지이며, 2.15.0은 불완전 패치(CVE-2021-45046)라 안전 버전은 2.16.0 이상(백포트 2.12.2·2.12.3·2.3.1)입니다(CVSS 3.1 10.0 CRITICAL — NVD·GHSA 확인).
CVE · CVE-2026-82078 출력·인쇄 관리 소프트웨어 PaperCut NG/MF의 데이터베이스 연결 유틸리티가, 설정 가능한 드라이버 이름으로 DB 드라이버 클래스를 리플렉션으로 인스턴스화하면서 승인된 allowlist로 검증하지 않습니다. 그 결과 시스템 설정 파라미터를 조작할 수 있는 공격자가 클래스패스에 존재하는 임의 Java 바이트코드를 서버 권한으로 실행할 수 있습니다(안전하지 않은 리플렉션, NVD 확정 CWE-470). NVD 확정 등급은 CVSS 3.1 Base 9.1(CRITICAL, PR:H·S:C)이며, CISA KEV에 등재(등재일 2026-08-31)돼 실제 악용 중이고 공개 익스플로잇 모듈까지 존재합니다.
CVE · CVE-2016-3081 오래된 CVE지만 지금도 반복되는 취약점 클래스의 교과서 같은 사례입니다. Apache Struts2의 "동적 메서드 호출" 편의 기능이, 요청 파라미터 하나를 데이터가 아니라 실행 가능한 코드로 취급하면서 무인증 원격 코드 실행으로 이어졌습니다.