라이믹스/보안

Gaon12 (토론 / 기여)님의 2026년 8월 21일 (금) 15:00 판 (새 문서. RVE 취약점 식별 체계와 2026년 취약점 목록, KISA KVE 연계 내역 정리)
(차이) ← 이전 판 / 최신판 (차이) / 다음 판 → (차이)
상위 문서: 라이믹스

이 문서는 라이믹스의 보안 취약점 대응 체계와 연도별 취약점 내역을 정리한다. 각 릴리즈의 전체 변경 사항은 라이믹스/릴리즈 노트 문서와 그 하위 문서를 참고할 수 있다.

취약점 식별 체계[편집 / 원본 편집]

라이믹스는 취약점이 확인되면 자체 식별 번호인 RVE를 부여하고, 수정 사항을 정식 버전 릴리즈 노트에 공개한다. 번호는 연도와 일련번호를 조합한 RVE-연도-번호 형식이다.

보안 패치가 포함된 릴리즈는 공식 릴리즈 노트 제목에 SECURITY가 표시되며, 가온 위키의 릴리즈 노트 문서에서도 보안패치 표시로 구분하고 있다.

KISA 연계[편집 / 원본 편집]

상당수의 취약점은 한국인터넷진흥원(KISA)의 제보로 확인되며, 이 경우 KISA가 부여하는 KVE 번호가 릴리즈 노트에 함께 표기된다. 하나의 RVE 항목에 여러 개의 KVE 번호가 대응되는 경우도 있다.

2026년 취약점[편집 / 원본 편집]

RVE 내용 KVE 수정 버전
RVE-2026-1 확장변수를 통해 임의의 파일을 참조할 수 있는 문제 (IDOR) 2.1.31
RVE-2026-2 SVG 파일 업로드를 통한 XSS 취약점 KVE-2026-0227 2.1.31
RVE-2026-3 애드온 관리 화면을 통한 RCE 취약점 2.1.32
RVE-2026-4 게시판 API를 통해 상담글 내용이 노출될 수 있는 문제 2.1.32
RVE-2026-5 ID/PW 찾기 메일을 통해 피싱을 할 수 있는 문제 2.1.32
RVE-2026-6 이미지 변환에 사용하는 외부 프로그램을 통한 command injection 취약점 KVE-2026-0437 2.1.32
RVE-2026-7 썸네일 생성 기능을 통해 내부 정보에 접근할 수 있는 문제 (SSRF) KVE-2026-0726
KVE-2026-0784
2.1.33
RVE-2026-8 세션 ID가 갱신되지 않는 문제 KVE-2026-0728 2.1.33
RVE-2026-9 자동 링크(autolink) 애드온의 XSS 취약점 KVE-2026-0796
KVE-2026-0842
KVE-2026-0903
2.1.33
RVE-2026-10 외부 페이지를 통한 잠재적 RCE 취약점 KVE-2026-0796 2.1.33
RVE-2026-11 Photoswipe 애드온의 XSS 취약점 KVE-2026-0840 2.1.33
RVE-2026-12 권한 없는 파일을 임의로 삭제할 수 있는 문제 KVE-2026-0868 2.1.33
RVE-2026-13 폼 제출 후 외부 URL로 리다이렉트시킬 수 있는 문제 2.1.34
RVE-2026-14 데이터 들여오기(importer) 모듈의 외부 요청을 통한 SSRF 및 정보유출 가능성 KVE-2026-0992 2.1.34
RVE-2026-15 애드온 관리 기능을 통한 path traversal 취약점 2.1.34
RVE-2026-16 기존 쉬운설치 모듈의 path traversal 취약점 KVE-2026-1185 2.1.34
RVE-2026-17 URL 파라미터 검증 허점으로 인한 open redirect, XSS, CSRF 취약점 2.1.35
RVE-2026-18 쿼리 오류 발생 시 모듈의 권한 설정을 우회할 수 있는 문제 2.1.35
RVE-2026-19 referrer 헤더를 통한 반사형 XSS 취약점 2.1.36
RVE-2026-20 문서 및 댓글 권한을 가진 모듈 관리자가 제한된 설정에 접근할 수 있는 문제 KVE-2026-1661
KVE-2026-1662
KVE-2026-1666
2.1.36

실제 악용이 확인된 사례[편집 / 원본 편집]

RVE-2026-17은 앞서 수정된 RVE-2026-13과 관련된 추가 패치인데, 2.1.35 릴리즈 노트에서는 이전 버전 공개 후 실제로 악용을 시도하는 사례가 발견되고 있다며 빠른 패치를 권고하였다. 공개된 취약점은 패치 공개 이후 오히려 악용 위험이 높아지므로, 보안 패치가 포함된 릴리즈는 가능한 한 즉시 적용하는 것이 좋다.

RVE-2026-18의 경우, 문제가 되는 시점에서 쿼리 오류가 발생하면 안전을 위해 모든 접근을 차단하도록 동작이 변경되었다. 이 때문에 쿼리 오류를 유발하는 서드파티 자료를 사용하는 사이트에서는 업데이트 후 오류가 전체 화면으로 나타날 수 있다.

보안 강화 조치[편집 / 원본 편집]

개별 취약점 수정 외에도 보안을 강화하는 변경이 함께 이루어지고 있다.

  • 2.1.34 — 비밀번호 찾기 요청을 세션당 1분에 한 번으로 제한. 보안 설정에서 세션 ID 갱신을 제어할 수 있도록 함
  • 2.1.36 — 로그인 비밀번호 입력란에 autocomplete="off" 적용. 회원정보 또는 비밀번호 변경 시 세션 ID 갱신. Guzzle 라이브러리를 최신 보안 패치 버전으로 갱신

서드파티 자료의 위험[편집 / 원본 편집]

공식 자료실의 쉬운설치 안내는 서드파티 코드가 사이트의 모든 데이터에 접근할 수 있고 이를 외부로 전송하는 것도 가능하다는 점을 명시하고 있다. npm이나 Packagist에서 발견된 악성 패키지 사례를 들어, 신뢰할 수 있는 개발자의 자료만 설치할 것을 권고한다.[1]

라이믹스의 동작을 방해하는 자료는 블랙리스트로 처리될 수 있다. 자세한 내용은 라이믹스/블랙리스트 문서를 참고할 수 있다.

취약점 제보[편집 / 원본 편집]

보안 취약점은 공개 이슈에 등록하지 말고 [email protected]로 제보해야 한다. 공식 저장소와 공식 문서 모두 취약점을 공개적으로 언급하지 말고 개발진에게 비공개로 알려 달라고 안내한다.[2][3]

일반적인 버그와 개선 제안은 GitHub 이슈에 등록한다.[3]

같이 보기[편집 / 원본 편집]

각주[편집 / 원본 편집]

최근 바뀜

더 보기