SevenIDC

News

NEWS

보안

Cloudflare 긴급 WAF 대응: Adobe Commerce·Magento CVE-2026-75650 제로데이 차단 규칙 추가

게재일 2026. 09. 12.· 원문 공개 2026. 09. 10.조회 4
Cloudflare WAF, Adobe Commerce, Magento Open Source 관련 기술 이미지
SevenIDC 기술 요약 이미지

Cloudflare는 Adobe Commerce와 Magento Open Source를 겨냥한 고위험 원격 코드 실행 취약점 CVE-2026-75650에 대응하기 위해 긴급 WAF 규칙을 배포했습니다. 이번 공지는 인터넷 구간에서 즉시 차단 효과를 제공하는 대신, 원본 애플리케이션 자체는 별도로 긴급 업데이트해야 한다는 점을 분명히 하고 있습니다.

취약점 핵심: 인증 없이 PHP 페이로드 주입 가능

원문에 따르면 이번 이슈는 Adobe Commerce와 Magento Open Source의 템플릿 엔진에서 특수 요소를 충분히 무력화하지 못해 발생하는 원격 코드 실행 취약점입니다. 공격자는 인증 없이 style 속성을 통해 임의의 PHP 페이로드를 주입하고, 시스템 명령 실행이나 지속성 악성코드 배치까지 시도할 수 있는 것으로 설명됐습니다.

전자상거래 서비스 운영 환경에서는 웹 애플리케이션 방화벽으로 1차 차단이 가능하더라도, 이미 원본 서버에 악성 코드가 심어진 상태라면 패치만으로는 정리가 끝나지 않을 수 있습니다. 따라서 취약점 봉쇄와 침해 흔적 점검을 분리해 대응해야 합니다.

Cloudflare WAF 변경 내용

Cloudflare는 Cloudflare Managed Ruleset에 새 탐지 규칙을 추가했습니다. 공지에 나온 Rule ID는 ...440f5c55이며, 설명은 'Adobe Commerce - Remote Code Execution - CVE:CVE-2026-75650'입니다.

이 규칙은 기존 레거시 룰 ID 없이 신규 추가된 항목이며, 조치 동작은 N/A에서 Block으로 설정됐습니다. 즉, Cloudflare 앞단을 사용하는 서비스는 해당 규칙이 활성화된 정책 범위를 확인해 즉시 차단 상태로 반영되는지 점검할 필요가 있습니다.

운영자가 바로 확인할 항목

첫째, Adobe Commerce 또는 Magento Open Source 스토어프론트 운영 여부와 영향 자산 범위를 확인해야 합니다. 직접 운영 서버뿐 아니라 코로케이션 환경의 고객 시스템, 서버호스팅 표준 이미지, 내부 배포 템플릿에 해당 플랫폼이 포함돼 있는지도 함께 살펴보는 편이 안전합니다.

둘째, Adobe Security Bulletin APSB26-146에 명시된 핫픽스를 지체 없이 적용해야 합니다. Cloudflare도 엣지 완화는 즉시 제공하지만 원본 애플리케이션은 긴급 업데이트가 필요하다고 밝혔습니다.

셋째, 패치 후에는 끝났다고 보지 말고 노출 가능성이 있는 암호화 키, 연동 토큰, 시스템 자격증명을 즉시 교체해야 합니다. 원문은 기존 침해가 있을 경우 패치만으로는 복구가 완료되지 않는다고 경고합니다.

호스팅·데이터센터 관점에서의 영향

이번 사안은 특정 IDC 전용 취약점은 아니지만, 전자상거래 워크로드를 다수 수용하는 서버호스팅·클라우드 운영자에게는 공용 보안 운영 이슈로 볼 수 있습니다. WAF 보호 여부와 관계없이 원본 패치 적용 상태를 별도로 추적하지 않으면, 앞단 차단에만 의존한 채 실제 침해 상태를 놓칠 수 있습니다.

특히 일본·국내 리전에서 스토어프론트 트래픽을 프록시하는 환경이라면 WAF 규칙 반영 여부, 원본 애플리케이션 핫픽스 적용 여부, 자격증명 교체 이행 여부를 서로 다른 점검 항목으로 나눠 관리하는 것이 현실적입니다.

핵심 포인트

  • Cloudflare가 Adobe Commerce·Magento Open Source 대상 CVE-2026-75650 긴급 WAF 차단 규칙을 추가했다.
  • 취약점은 인증 없이 style 속성을 통한 PHP 페이로드 주입과 원격 코드 실행 가능성으로 설명됐다.
  • Cloudflare는 엣지 차단만으로 충분하지 않으며 Adobe APSB26-146 핫픽스 적용을 강하게 권고했다.
  • 잠재적 침해 가능성을 고려해 암호화 키, 연동 토큰, 시스템 자격증명 교체가 필요하다.