<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ko">
	<id>https://www.gaonwiki.com/w/index.php?action=history&amp;feed=atom&amp;title=%EB%9D%BC%EC%9D%B4%EB%AF%B9%EC%8A%A4%2F%EB%B3%B4%EC%95%88</id>
	<title>라이믹스/보안 - 편집 역사</title>
	<link rel="self" type="application/atom+xml" href="https://www.gaonwiki.com/w/index.php?action=history&amp;feed=atom&amp;title=%EB%9D%BC%EC%9D%B4%EB%AF%B9%EC%8A%A4%2F%EB%B3%B4%EC%95%88"/>
	<link rel="alternate" type="text/html" href="https://www.gaonwiki.com/w/index.php?title=%EB%9D%BC%EC%9D%B4%EB%AF%B9%EC%8A%A4/%EB%B3%B4%EC%95%88&amp;action=history"/>
	<updated>2026-09-05T10:56:23Z</updated>
	<subtitle>이 문서의 편집 역사</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://www.gaonwiki.com/w/index.php?title=%EB%9D%BC%EC%9D%B4%EB%AF%B9%EC%8A%A4/%EB%B3%B4%EC%95%88&amp;diff=108227&amp;oldid=prev</id>
		<title>Gaon12: 새 문서. RVE 취약점 식별 체계와 2026년 취약점 목록, KISA KVE 연계 내역 정리</title>
		<link rel="alternate" type="text/html" href="https://www.gaonwiki.com/w/index.php?title=%EB%9D%BC%EC%9D%B4%EB%AF%B9%EC%8A%A4/%EB%B3%B4%EC%95%88&amp;diff=108227&amp;oldid=prev"/>
		<updated>2026-08-21T06:00:01Z</updated>

		<summary type="html">&lt;p&gt;새 문서. RVE 취약점 식별 체계와 2026년 취약점 목록, KISA KVE 연계 내역 정리&lt;/p&gt;
&lt;p&gt;&lt;b&gt;새 문서&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{틀:상위문서|라이믹스}}&lt;br /&gt;
&lt;br /&gt;
이 문서는 [[라이믹스]]의 보안 취약점 대응 체계와 연도별 취약점 내역을 정리한다. 각 릴리즈의 전체 변경 사항은 [[라이믹스/릴리즈 노트]] 문서와 그 하위 문서를 참고할 수 있다.&lt;br /&gt;
&lt;br /&gt;
== 취약점 식별 체계 ==&lt;br /&gt;
라이믹스는 취약점이 확인되면 자체 식별 번호인 &amp;#039;&amp;#039;&amp;#039;RVE&amp;#039;&amp;#039;&amp;#039;를 부여하고, 수정 사항을 정식 버전 릴리즈 노트에 공개한다. 번호는 연도와 일련번호를 조합한 &amp;lt;code&amp;gt;RVE-연도-번호&amp;lt;/code&amp;gt; 형식이다.&lt;br /&gt;
&lt;br /&gt;
보안 패치가 포함된 릴리즈는 공식 릴리즈 노트 제목에 &amp;lt;code&amp;gt;SECURITY&amp;lt;/code&amp;gt;가 표시되며, 가온 위키의 릴리즈 노트 문서에서도 &amp;#039;&amp;#039;&amp;#039;&amp;lt;i class=&amp;quot;fas fa-exclamation-triangle&amp;quot; style=&amp;quot;color: red;&amp;quot;&amp;gt;보안패치&amp;lt;/i&amp;gt;&amp;#039;&amp;#039;&amp;#039; 표시로 구분하고 있다.&lt;br /&gt;
&lt;br /&gt;
=== KISA 연계 ===&lt;br /&gt;
상당수의 취약점은 한국인터넷진흥원(KISA)의 제보로 확인되며, 이 경우 KISA가 부여하는 &amp;#039;&amp;#039;&amp;#039;KVE&amp;#039;&amp;#039;&amp;#039; 번호가 릴리즈 노트에 함께 표기된다. 하나의 RVE 항목에 여러 개의 KVE 번호가 대응되는 경우도 있다.&lt;br /&gt;
&lt;br /&gt;
== 2026년 취약점 ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! RVE !! 내용 !! KVE !! 수정 버전&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-1 || 확장변수를 통해 임의의 파일을 참조할 수 있는 문제 (IDOR) || || [[라이믹스/릴리즈 노트/2.1.31|2.1.31]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-2 || SVG 파일 업로드를 통한 XSS 취약점 || KVE-2026-0227 || [[라이믹스/릴리즈 노트/2.1.31|2.1.31]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-3 || 애드온 관리 화면을 통한 RCE 취약점 || || [[라이믹스/릴리즈 노트/2.1.32|2.1.32]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-4 || 게시판 API를 통해 상담글 내용이 노출될 수 있는 문제 || || [[라이믹스/릴리즈 노트/2.1.32|2.1.32]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-5 || ID/PW 찾기 메일을 통해 피싱을 할 수 있는 문제 || || [[라이믹스/릴리즈 노트/2.1.32|2.1.32]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-6 || 이미지 변환에 사용하는 외부 프로그램을 통한 command injection 취약점 || KVE-2026-0437 || [[라이믹스/릴리즈 노트/2.1.32|2.1.32]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-7 || 썸네일 생성 기능을 통해 내부 정보에 접근할 수 있는 문제 (SSRF) || KVE-2026-0726&amp;lt;br /&amp;gt;KVE-2026-0784 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-8 || 세션 ID가 갱신되지 않는 문제 || KVE-2026-0728 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-9 || 자동 링크(autolink) 애드온의 XSS 취약점 || KVE-2026-0796&amp;lt;br /&amp;gt;KVE-2026-0842&amp;lt;br /&amp;gt;KVE-2026-0903 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-10 || 외부 페이지를 통한 잠재적 RCE 취약점 || KVE-2026-0796 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-11 || Photoswipe 애드온의 XSS 취약점 || KVE-2026-0840 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-12 || 권한 없는 파일을 임의로 삭제할 수 있는 문제 || KVE-2026-0868 || [[라이믹스/릴리즈 노트/2.1.33|2.1.33]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-13 || 폼 제출 후 외부 URL로 리다이렉트시킬 수 있는 문제 || || [[라이믹스/릴리즈 노트/2.1.34|2.1.34]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-14 || 데이터 들여오기(importer) 모듈의 외부 요청을 통한 SSRF 및 정보유출 가능성 || KVE-2026-0992 || [[라이믹스/릴리즈 노트/2.1.34|2.1.34]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-15 || 애드온 관리 기능을 통한 path traversal 취약점 || || [[라이믹스/릴리즈 노트/2.1.34|2.1.34]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-16 || 기존 쉬운설치 모듈의 path traversal 취약점 || KVE-2026-1185 || [[라이믹스/릴리즈 노트/2.1.34|2.1.34]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-17 || URL 파라미터 검증 허점으로 인한 open redirect, XSS, CSRF 취약점 || || [[라이믹스/릴리즈 노트/2.1.35|2.1.35]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-18 || 쿼리 오류 발생 시 모듈의 권한 설정을 우회할 수 있는 문제 || || [[라이믹스/릴리즈 노트/2.1.35|2.1.35]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-19 || referrer 헤더를 통한 반사형 XSS 취약점 || || [[라이믹스/릴리즈 노트/2.1.36|2.1.36]]&lt;br /&gt;
|-&lt;br /&gt;
| RVE-2026-20 || 문서 및 댓글 권한을 가진 모듈 관리자가 제한된 설정에 접근할 수 있는 문제 || KVE-2026-1661&amp;lt;br /&amp;gt;KVE-2026-1662&amp;lt;br /&amp;gt;KVE-2026-1666 || [[라이믹스/릴리즈 노트/2.1.36|2.1.36]]&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== 실제 악용이 확인된 사례 ===&lt;br /&gt;
RVE-2026-17은 앞서 수정된 RVE-2026-13과 관련된 추가 패치인데, [[라이믹스/릴리즈 노트/2.1.35|2.1.35]] 릴리즈 노트에서는 이전 버전 공개 후 실제로 악용을 시도하는 사례가 발견되고 있다며 빠른 패치를 권고하였다. 공개된 취약점은 패치 공개 이후 오히려 악용 위험이 높아지므로, 보안 패치가 포함된 릴리즈는 가능한 한 즉시 적용하는 것이 좋다.&lt;br /&gt;
&lt;br /&gt;
RVE-2026-18의 경우, 문제가 되는 시점에서 쿼리 오류가 발생하면 안전을 위해 모든 접근을 차단하도록 동작이 변경되었다. 이 때문에 쿼리 오류를 유발하는 서드파티 자료를 사용하는 사이트에서는 업데이트 후 오류가 전체 화면으로 나타날 수 있다.&lt;br /&gt;
&lt;br /&gt;
== 보안 강화 조치 ==&lt;br /&gt;
개별 취약점 수정 외에도 보안을 강화하는 변경이 함께 이루어지고 있다.&lt;br /&gt;
&lt;br /&gt;
* [[라이믹스/릴리즈 노트/2.1.34|2.1.34]] — 비밀번호 찾기 요청을 세션당 1분에 한 번으로 제한. 보안 설정에서 세션 ID 갱신을 제어할 수 있도록 함&lt;br /&gt;
* [[라이믹스/릴리즈 노트/2.1.36|2.1.36]] — 로그인 비밀번호 입력란에 &amp;lt;code&amp;gt;autocomplete=&amp;quot;off&amp;quot;&amp;lt;/code&amp;gt; 적용. 회원정보 또는 비밀번호 변경 시 세션 ID 갱신. Guzzle 라이브러리를 최신 보안 패치 버전으로 갱신&lt;br /&gt;
&lt;br /&gt;
== 서드파티 자료의 위험 ==&lt;br /&gt;
공식 자료실의 쉬운설치 안내는 서드파티 코드가 사이트의 모든 데이터에 접근할 수 있고 이를 외부로 전송하는 것도 가능하다는 점을 명시하고 있다. npm이나 Packagist에서 발견된 악성 패키지 사례를 들어, 신뢰할 수 있는 개발자의 자료만 설치할 것을 권고한다.&amp;lt;ref name=&amp;quot;easyinstall&amp;quot;&amp;gt;[https://rhymix.org/news/1948052 쉬운설치 지원을 시작합니다]&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
라이믹스의 동작을 방해하는 자료는 블랙리스트로 처리될 수 있다. 자세한 내용은 [[라이믹스/블랙리스트]] 문서를 참고할 수 있다.&lt;br /&gt;
&lt;br /&gt;
== 취약점 제보 ==&lt;br /&gt;
보안 취약점은 공개 이슈에 등록하지 말고 [mailto:devops@rhymix.org devops@rhymix.org]로 제보해야 한다. 공식 저장소와 공식 문서 모두 취약점을 공개적으로 언급하지 말고 개발진에게 비공개로 알려 달라고 안내한다.&amp;lt;ref name=&amp;quot;github-readme&amp;quot;&amp;gt;[https://github.com/rhymix/rhymix rhymix/rhymix GitHub 저장소]&amp;lt;/ref&amp;gt;&amp;lt;ref name=&amp;quot;github-guide&amp;quot;&amp;gt;[https://rhymix.org/manual/contrib/github GitHub 이슈 및 PR 작성]&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
일반적인 버그와 개선 제안은 [https://github.com/rhymix/rhymix/issues GitHub 이슈]에 등록한다.&amp;lt;ref name=&amp;quot;github-guide&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== 같이 보기 ==&lt;br /&gt;
&lt;br /&gt;
* [[라이믹스]]&lt;br /&gt;
* [[라이믹스/릴리즈 노트]]&lt;br /&gt;
* [[라이믹스/버전]]&lt;br /&gt;
* [[라이믹스/버그]]&lt;br /&gt;
* [[라이믹스/블랙리스트]]&lt;br /&gt;
&lt;br /&gt;
== 각주 ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;!-- 분류 --&amp;gt;&lt;br /&gt;
[[분류:라이믹스]] [[분류:라이믹스/버전]]&lt;/div&gt;</summary>
		<author><name>Gaon12</name></author>
	</entry>
</feed>