이 문서는 라이믹스의 보안 취약점 대응 체계와 연도별 취약점 내역을 정리한다. 각 릴리즈의 전체 변경 사항은 라이믹스/릴리즈 노트 문서와 그 하위 문서를 참고할 수 있다.
취약점 식별 체계[편집 / 원본 편집]
라이믹스는 취약점이 확인되면 자체 식별 번호인 RVE를 부여하고, 수정 사항을 정식 버전 릴리즈 노트에 공개한다. 번호는 연도와 일련번호를 조합한 RVE-연도-번호 형식이다.
보안 패치가 포함된 릴리즈는 공식 릴리즈 노트 제목에 SECURITY가 표시되며, 가온 위키의 릴리즈 노트 문서에서도 보안패치 표시로 구분하고 있다.
KISA 연계[편집 / 원본 편집]
상당수의 취약점은 한국인터넷진흥원(KISA)의 제보로 확인되며, 이 경우 KISA가 부여하는 KVE 번호가 릴리즈 노트에 함께 표기된다. 하나의 RVE 항목에 여러 개의 KVE 번호가 대응되는 경우도 있다.
2026년 취약점[편집 / 원본 편집]
| RVE | 내용 | KVE | 수정 버전 |
|---|---|---|---|
| RVE-2026-1 | 확장변수를 통해 임의의 파일을 참조할 수 있는 문제 (IDOR) | 2.1.31 | |
| RVE-2026-2 | SVG 파일 업로드를 통한 XSS 취약점 | KVE-2026-0227 | 2.1.31 |
| RVE-2026-3 | 애드온 관리 화면을 통한 RCE 취약점 | 2.1.32 | |
| RVE-2026-4 | 게시판 API를 통해 상담글 내용이 노출될 수 있는 문제 | 2.1.32 | |
| RVE-2026-5 | ID/PW 찾기 메일을 통해 피싱을 할 수 있는 문제 | 2.1.32 | |
| RVE-2026-6 | 이미지 변환에 사용하는 외부 프로그램을 통한 command injection 취약점 | KVE-2026-0437 | 2.1.32 |
| RVE-2026-7 | 썸네일 생성 기능을 통해 내부 정보에 접근할 수 있는 문제 (SSRF) | KVE-2026-0726 KVE-2026-0784 |
2.1.33 |
| RVE-2026-8 | 세션 ID가 갱신되지 않는 문제 | KVE-2026-0728 | 2.1.33 |
| RVE-2026-9 | 자동 링크(autolink) 애드온의 XSS 취약점 | KVE-2026-0796 KVE-2026-0842 KVE-2026-0903 |
2.1.33 |
| RVE-2026-10 | 외부 페이지를 통한 잠재적 RCE 취약점 | KVE-2026-0796 | 2.1.33 |
| RVE-2026-11 | Photoswipe 애드온의 XSS 취약점 | KVE-2026-0840 | 2.1.33 |
| RVE-2026-12 | 권한 없는 파일을 임의로 삭제할 수 있는 문제 | KVE-2026-0868 | 2.1.33 |
| RVE-2026-13 | 폼 제출 후 외부 URL로 리다이렉트시킬 수 있는 문제 | 2.1.34 | |
| RVE-2026-14 | 데이터 들여오기(importer) 모듈의 외부 요청을 통한 SSRF 및 정보유출 가능성 | KVE-2026-0992 | 2.1.34 |
| RVE-2026-15 | 애드온 관리 기능을 통한 path traversal 취약점 | 2.1.34 | |
| RVE-2026-16 | 기존 쉬운설치 모듈의 path traversal 취약점 | KVE-2026-1185 | 2.1.34 |
| RVE-2026-17 | URL 파라미터 검증 허점으로 인한 open redirect, XSS, CSRF 취약점 | 2.1.35 | |
| RVE-2026-18 | 쿼리 오류 발생 시 모듈의 권한 설정을 우회할 수 있는 문제 | 2.1.35 | |
| RVE-2026-19 | referrer 헤더를 통한 반사형 XSS 취약점 | 2.1.36 | |
| RVE-2026-20 | 문서 및 댓글 권한을 가진 모듈 관리자가 제한된 설정에 접근할 수 있는 문제 | KVE-2026-1661 KVE-2026-1662 KVE-2026-1666 |
2.1.36 |
실제 악용이 확인된 사례[편집 / 원본 편집]
RVE-2026-17은 앞서 수정된 RVE-2026-13과 관련된 추가 패치인데, 2.1.35 릴리즈 노트에서는 이전 버전 공개 후 실제로 악용을 시도하는 사례가 발견되고 있다며 빠른 패치를 권고하였다. 공개된 취약점은 패치 공개 이후 오히려 악용 위험이 높아지므로, 보안 패치가 포함된 릴리즈는 가능한 한 즉시 적용하는 것이 좋다.
RVE-2026-18의 경우, 문제가 되는 시점에서 쿼리 오류가 발생하면 안전을 위해 모든 접근을 차단하도록 동작이 변경되었다. 이 때문에 쿼리 오류를 유발하는 서드파티 자료를 사용하는 사이트에서는 업데이트 후 오류가 전체 화면으로 나타날 수 있다.
보안 강화 조치[편집 / 원본 편집]
개별 취약점 수정 외에도 보안을 강화하는 변경이 함께 이루어지고 있다.
서드파티 자료의 위험[편집 / 원본 편집]
공식 자료실의 쉬운설치 안내는 서드파티 코드가 사이트의 모든 데이터에 접근할 수 있고 이를 외부로 전송하는 것도 가능하다는 점을 명시하고 있다. npm이나 Packagist에서 발견된 악성 패키지 사례를 들어, 신뢰할 수 있는 개발자의 자료만 설치할 것을 권고한다.[1]
라이믹스의 동작을 방해하는 자료는 블랙리스트로 처리될 수 있다. 자세한 내용은 라이믹스/블랙리스트 문서를 참고할 수 있다.
취약점 제보[편집 / 원본 편집]
보안 취약점은 공개 이슈에 등록하지 말고 [email protected]로 제보해야 한다. 공식 저장소와 공식 문서 모두 취약점을 공개적으로 언급하지 말고 개발진에게 비공개로 알려 달라고 안내한다.[2][3]