귀하는 로그인되어 있지 않습니다. 이대로 편집하면 귀하의 IP 주소가 편집 기록에 남게 됩니다.스팸 방지 검사입니다. 이것을 입력하지 마세요!{{틀:상위문서|라이믹스}} 이 문서는 [[라이믹스]]의 보안 취약점 대응 체계와 연도별 취약점 내역을 정리한다. 각 릴리즈의 전체 변경 사항은 [[라이믹스/릴리즈 노트]] 문서와 그 하위 문서를 참고할 수 있다. == 취약점 식별 체계 == 라이믹스는 취약점이 확인되면 자체 식별 번호인 '''RVE'''를 부여하고, 수정 사항을 정식 버전 릴리즈 노트에 공개한다. 번호는 연도와 일련번호를 조합한 <code>RVE-연도-번호</code> 형식이다. 보안 패치가 포함된 릴리즈는 공식 릴리즈 노트 제목에 <code>SECURITY</code>가 표시되며, 가온 위키의 릴리즈 노트 문서에서도 '''<i class="fas fa-exclamation-triangle" style="color: red;">보안패치</i>''' 표시로 구분하고 있다. === KISA 연계 === 상당수의 취약점은 한국인터넷진흥원(KISA)의 제보로 확인되며, 이 경우 KISA가 부여하는 '''KVE''' 번호가 릴리즈 노트에 함께 표기된다. 하나의 RVE 항목에 여러 개의 KVE 번호가 대응되는 경우도 있다. == 2026년 취약점 == {| class="wikitable" ! RVE !! 내용 !! KVE !! 수정 버전 |- | RVE-2026-1 || 확장변수를 통해 임의의 파일을 참조할 수 있는 문제 (IDOR) || || [[라이믹스/릴리즈 노트/2.1.31|2.1.31]] |- | RVE-2026-2 || SVG 파일 업로드를 통한 XSS 취약점 || KVE-2026-0227 || [[라이믹스/릴리즈 노트/2.1.31|2.1.31]] |- | RVE-2026-3 || 애드온 관리 화면을 통한 RCE 취약점 || || [[라이믹스/릴리즈 노트/2.1.32|2.1.32]] |- | RVE-2026-4 || 게시판 API를 통해 상담글 내용이 노출될 수 있는 문제 || || [[라이믹스/릴리즈 노트/2.1.32|2.1.32]] |- | RVE-2026-5 || ID/PW 찾기 메일을 통해 피싱을 할 수 있는 문제 || || [[라이믹스/릴리즈 노트/2.1.32|2.1.32]] |- | RVE-2026-6 || 이미지 변환에 사용하는 외부 프로그램을 통한 command injection 취약점 || KVE-2026-0437 || [[라이믹스/릴리즈 노트/2.1.32|2.1.32]] |- | RVE-2026-7 || 썸네일 생성 기능을 통해 내부 정보에 접근할 수 있는 문제 (SSRF) || KVE-2026-0726<br />KVE-2026-0784 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]] |- | RVE-2026-8 || 세션 ID가 갱신되지 않는 문제 || KVE-2026-0728 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]] |- | RVE-2026-9 || 자동 링크(autolink) 애드온의 XSS 취약점 || KVE-2026-0796<br />KVE-2026-0842<br />KVE-2026-0903 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]] |- | RVE-2026-10 || 외부 페이지를 통한 잠재적 RCE 취약점 || KVE-2026-0796 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]] |- | RVE-2026-11 || Photoswipe 애드온의 XSS 취약점 || KVE-2026-0840 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]] |- | RVE-2026-12 || 권한 없는 파일을 임의로 삭제할 수 있는 문제 || KVE-2026-0868 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]] |- | RVE-2026-13 || 폼 제출 후 외부 URL로 리다이렉트시킬 수 있는 문제 || || [[라이믹스/릴리즈 노트/2.1.34|2.1.34]] |- | RVE-2026-14 || 데이터 들여오기(importer) 모듈의 외부 요청을 통한 SSRF 및 정보유출 가능성 || KVE-2026-0992 || [[라이믹스/릴리즈 노트/2.1.34|2.1.34]] |- | RVE-2026-15 || 애드온 관리 기능을 통한 path traversal 취약점 || || [[라이믹스/릴리즈 노트/2.1.34|2.1.34]] |- | RVE-2026-16 || 기존 쉬운설치 모듈의 path traversal 취약점 || KVE-2026-1185 || [[라이믹스/릴리즈 노트/2.1.34|2.1.34]] |- | RVE-2026-17 || URL 파라미터 검증 허점으로 인한 open redirect, XSS, CSRF 취약점 || || [[라이믹스/릴리즈 노트/2.1.35|2.1.35]] |- | RVE-2026-18 || 쿼리 오류 발생 시 모듈의 권한 설정을 우회할 수 있는 문제 || || [[라이믹스/릴리즈 노트/2.1.35|2.1.35]] |- | RVE-2026-19 || referrer 헤더를 통한 반사형 XSS 취약점 || || [[라이믹스/릴리즈 노트/2.1.36|2.1.36]] |- | RVE-2026-20 || 문서 및 댓글 권한을 가진 모듈 관리자가 제한된 설정에 접근할 수 있는 문제 || KVE-2026-1661<br />KVE-2026-1662<br />KVE-2026-1666 || [[라이믹스/릴리즈 노트/2.1.36|2.1.36]] |} === 실제 악용이 확인된 사례 === RVE-2026-17은 앞서 수정된 RVE-2026-13과 관련된 추가 패치인데, [[라이믹스/릴리즈 노트/2.1.35|2.1.35]] 릴리즈 노트에서는 이전 버전 공개 후 실제로 악용을 시도하는 사례가 발견되고 있다며 빠른 패치를 권고하였다. 공개된 취약점은 패치 공개 이후 오히려 악용 위험이 높아지므로, 보안 패치가 포함된 릴리즈는 가능한 한 즉시 적용하는 것이 좋다. RVE-2026-18의 경우, 문제가 되는 시점에서 쿼리 오류가 발생하면 안전을 위해 모든 접근을 차단하도록 동작이 변경되었다. 이 때문에 쿼리 오류를 유발하는 서드파티 자료를 사용하는 사이트에서는 업데이트 후 오류가 전체 화면으로 나타날 수 있다. == 보안 강화 조치 == 개별 취약점 수정 외에도 보안을 강화하는 변경이 함께 이루어지고 있다. * [[라이믹스/릴리즈 노트/2.1.34|2.1.34]] — 비밀번호 찾기 요청을 세션당 1분에 한 번으로 제한. 보안 설정에서 세션 ID 갱신을 제어할 수 있도록 함 * [[라이믹스/릴리즈 노트/2.1.36|2.1.36]] — 로그인 비밀번호 입력란에 <code>autocomplete="off"</code> 적용. 회원정보 또는 비밀번호 변경 시 세션 ID 갱신. Guzzle 라이브러리를 최신 보안 패치 버전으로 갱신 == 서드파티 자료의 위험 == 공식 자료실의 쉬운설치 안내는 서드파티 코드가 사이트의 모든 데이터에 접근할 수 있고 이를 외부로 전송하는 것도 가능하다는 점을 명시하고 있다. npm이나 Packagist에서 발견된 악성 패키지 사례를 들어, 신뢰할 수 있는 개발자의 자료만 설치할 것을 권고한다.<ref name="easyinstall">[https://rhymix.org/news/1948052 쉬운설치 지원을 시작합니다]</ref> 라이믹스의 동작을 방해하는 자료는 블랙리스트로 처리될 수 있다. 자세한 내용은 [[라이믹스/블랙리스트]] 문서를 참고할 수 있다. == 취약점 제보 == 보안 취약점은 공개 이슈에 등록하지 말고 [mailto:devops@rhymix.org devops@rhymix.org]로 제보해야 한다. 공식 저장소와 공식 문서 모두 취약점을 공개적으로 언급하지 말고 개발진에게 비공개로 알려 달라고 안내한다.<ref name="github-readme">[https://github.com/rhymix/rhymix rhymix/rhymix GitHub 저장소]</ref><ref name="github-guide">[https://rhymix.org/manual/contrib/github GitHub 이슈 및 PR 작성]</ref> 일반적인 버그와 개선 제안은 [https://github.com/rhymix/rhymix/issues GitHub 이슈]에 등록한다.<ref name="github-guide" /> == 같이 보기 == * [[라이믹스]] * [[라이믹스/릴리즈 노트]] * [[라이믹스/버전]] * [[라이믹스/버그]] * [[라이믹스/블랙리스트]] == 각주 == <references /> <!-- 분류 --> [[분류:라이믹스]] [[분류:라이믹스/버전]] 편집 요약 가온 위키에서의 모든 기여는 크리에이티브 커먼즈 저작자표시-동일조건변경허락 라이선스로 배포된다는 점을 유의해 주세요(자세한 내용에 대해서는 가온 위키:저작권 문서를 읽어주세요). 만약 여기에 동의하지 않는다면 문서를 저장하지 말아 주세요. 또한, 직접 작성했거나 퍼블릭 도메인과 같은 자유 문서에서 가져왔다는 것을 보증해야 합니다. 저작권이 있는 내용을 허가 없이 저장하지 마세요! 취소 편집 도움말 (새 창에서 열림) 이 문서에서 사용한 틀: 틀:상위문서 (편집) 틀:상위문서/styles.css (편집)