216.73.216.180 TODAY : 758
์ž๋ฃŒ์‹ค ์„œ๋ธŒ ํƒ€์ดํ‹€ ์•„์ด์ฝ˜

๋‰ด์Šค

 > 

IT/๋ณด์•ˆ

๐Ÿ›ก๏ธ ๊ธด๊ธ‰ ๋ณด์•ˆ ๊ถŒ๊ณ : n8n RCE ์ทจ์•ฝ์  CVE-2026-25049 ์™„๋ฒฝ ๊ฐ€์ด๋“œ

์ž๋ฃŒ ๊ธฐ๋ณธ์ •๋ณด

๐Ÿ›ก๏ธ ๊ธด๊ธ‰ ๋ณด์•ˆ ๊ถŒ๊ณ : n8n RCE ์ทจ์•ฝ์  CVE-2026-25049 ์™„๋ฒฝ ๊ฐ€์ด๋“œ

์ฃผ์š” ํ”„๋กœ๊ทธ๋žจ ์ŠคํŽ™

  • ํ‰์ : 10.0
  • ๋ผ์ด์„ ์Šค: free

ํ”ผ๋“œ๋ฐฑ ๋ฐ ๋‹ค์šด๋กœ๋“œ

  • ์‚ฌ์šฉ์ž ํ‰์ : 10.0
  • ์กฐํšŒ: 70

์ œ์กฐ์‚ฌ ๋ฐ ๋“ฑ๋ก ์ •๋ณด

  • ์ œ์ž‘์‚ฌ: LUZENSOFT
  • ๋“ฑ๋ก์ผ: 2026-02-08 13:15:56
  •  

- ์„ค๋ช…

์•ˆ๋…•ํ•˜์„ธ์š”! IT ๋ณด์•ˆ๊ณผ ํšจ์œจ์ ์ธ ๋น„์ฆˆ๋‹ˆ์Šค ์ž๋™ํ™”๋ฅผ ์—ฐ๊ตฌํ•˜๋Š” ๋ณด์•ˆ ์ „๋ฌธ๊ฐ€์ž…๋‹ˆ๋‹ค.

์˜ค๋Š˜์€ ์ตœ๊ทผ ์ž๋™ํ™” ํ”Œ๋žซํผ ์‹œ์žฅ์„ ๋’คํ”๋“ค๊ณ  ์žˆ๋Š” ์น˜๋ช…์ ์ธ ๋ณด์•ˆ ์ด์Šˆ๋ฅผ ๋‹ค๋ฃจ๋ ค ํ•ฉ๋‹ˆ๋‹ค. ๋ฐ”๋กœ n8n์—์„œ ๋ฐœ๊ฒฌ๋œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰(RCE) ์ทจ์•ฝ์ ์ธ CVE-2026-25049์— ๋Œ€ํ•œ ๋‚ด์šฉ์ž…๋‹ˆ๋‹ค.

๋น„์ฆˆ๋‹ˆ์Šค ํ”„๋กœ์„ธ์Šค ์ž๋™ํ™”๊ฐ€ ํ•„์ˆ˜๊ฐ€ ๋œ 2026๋…„ ํ˜„์žฌ, ์šฐ๋ฆฌ๊ฐ€ ์‹ ๋ขฐํ•˜๊ณ  ์‚ฌ์šฉํ•˜๋Š” ํˆด์˜ ํ—ˆ์ ์€ ๊ธฐ์—… ์ž์‚ฐ์— ๋ง‰๋Œ€ํ•œ ํ”ผํ•ด๋ฅผ ์ค„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ฒˆ ํฌ์ŠคํŒ…์„ ํ†ตํ•ด ์ทจ์•ฝ์ ์˜ ์ •์ฒด์™€ ๋Œ€์‘ ๋ฐฉ์•ˆ์„ ์ƒ์„ธํžˆ ์‚ดํŽด๋ณด๊ฒ ์Šต๋‹ˆ๋‹ค.

ํƒœ๊ทธ: #๋ณด์•ˆ #n8n #์ทจ์•ฝ์  #RCE #CVE202625049


1. CVE-2026-25049 ์ทจ์•ฝ์ ์˜ ์ •์ฒด์™€ ์œ„ํ—˜์„ฑ

1. CVE-2026-25049 ์ทจ์•ฝ์ ์˜ ์ •์ฒด์™€ ์œ„ํ—˜์„ฑ

์ตœ๊ทผ ๊ณต๊ฐœ๋œ #CVE-2026-25049 ์ทจ์•ฝ์ ์€ ์˜คํ”ˆ์†Œ์Šค ์›Œํฌํ”Œ๋กœ์šฐ ์ž๋™ํ™” ํˆด์ธ n8n์˜ ์ต์Šคํ”„๋ ˆ์…˜(Expression) ์ƒŒ๋“œ๋ฐ•์Šค ์‹œ์Šคํ…œ์—์„œ ๋ฐœ์ƒํ–ˆ์Šต๋‹ˆ๋‹ค.

์ด ์ทจ์•ฝ์ ์˜ ํ•ต์‹ฌ์€ '์ƒŒ๋“œ๋ฐ•์Šค ํƒˆ์ถœ'์ž…๋‹ˆ๋‹ค. ๋ณธ๋ž˜ ์•ˆ์ „ํ•˜๊ฒŒ ๊ฒฉ๋ฆฌ๋˜์–ด ์‹คํ–‰๋˜์–ด์•ผ ํ•  ์ž๋ฐ”์Šคํฌ๋ฆฝํŠธ ์ฝ”๋“œ๊ฐ€ ํŠน์ • ํŒจํ„ด์˜ ํ‘œํ˜„์‹์„ ํ†ตํ•ด ์‹œ์Šคํ…œ ๊ถŒํ•œ์„ ํš๋“ํ•˜๊ฒŒ ๋˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค.

๊ฐ€์žฅ ๋ฌด์„œ์šด ์ ์€ ์ด #CVE-2026-25049 ์ด์Šˆ๊ฐ€ ๊ธฐ์กด์— ํŒจ์น˜๋˜์—ˆ๋˜ CVE-2025-68613์˜ ์šฐํšŒ ๋ฐฉ๋ฒ•์œผ๋กœ ๋“ฑ์žฅํ–ˆ๋‹ค๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ๋ณด์•ˆ ์—…๊ณ„์—์„œ๋Š” ์ด๋ฅผ 'ํŒจ์น˜ ์šฐํšŒ ๊ณต๊ฒฉ'์œผ๋กœ ๋ถ„๋ฅ˜ํ•˜๋ฉฐ, ๊ณต๊ฒฉ ๋‚œ์ด๋„๋Š” ๋‚ฎ์ง€๋งŒ ์˜ํ–ฅ๋ ฅ์€ ๋งค์šฐ ํฐ ๊ฒƒ์œผ๋กœ ํ‰๊ฐ€ํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

์ด๋ฏธ ๊ณต๊ฐœ๋œ PoC(๊ฐœ๋… ์ฆ๋ช…) ์ฝ”๋“œ๊ฐ€ ์กด์žฌํ•˜๊ธฐ ๋•Œ๋ฌธ์—, ๊ณต๊ฒฉ์ž๊ฐ€ ๋งˆ์Œ๋งŒ ๋จน์œผ๋ฉด ์ฆ‰์‹œ ์•…์šฉํ•  ์ˆ˜ ์žˆ๋Š” '์‹ ์„ ํ•œ' ์œ„ํ˜‘์ด๋ผ ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.


2. ๊ณต๊ฒฉ ์‹œ๋‚˜๋ฆฌ์˜ค์™€ ์‹œ์Šคํ…œ ์นจํˆฌ ๊ฒฝ๋กœ

๊ณต๊ฒฉ์ž๊ฐ€ #CVE-2026-25049 ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋Š” ๋ฐฉ์‹์€ ์˜์™ธ๋กœ ๊ฐ„๋‹จํ•ฉ๋‹ˆ๋‹ค. ์›Œํฌํ”Œ๋กœ์šฐ๋ฅผ ์ƒ์„ฑํ•˜๊ฑฐ๋‚˜ ํŽธ์ง‘ํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์„ ๊ฐ€์ง„ ์‚ฌ์šฉ์ž๋ผ๋ฉด, ํŠน์ˆ˜ํ•˜๊ฒŒ ์ œ์ž‘๋œ ์ž๋ฐ”์Šคํฌ๋ฆฝํŠธ ํ‘œํ˜„์‹์„ ๋…ธ๋“œ ์„ค์ •์— ์‚ฝ์ž…ํ•˜๋Š” ๊ฒƒ๋งŒ์œผ๋กœ ์ถฉ๋ถ„ํ•ฉ๋‹ˆ๋‹ค.

์ด ๊ณผ์ •์—์„œ ์ƒŒ๋“œ๋ฐ•์Šค์˜ ํ•„ํ„ฐ๋ง์„ ์šฐํšŒํ•˜์—ฌ ํ˜ธ์ŠคํŠธ ์„œ๋ฒ„์˜ ์‹œ์Šคํ…œ ๋ช…๋ น์–ด๋ฅผ ์ง์ ‘ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด whoami, ls -al ๊ฐ™์€ ๋‹จ์ˆœ ํ™•์ธ๋ถ€ํ„ฐ, ์„œ๋ฒ„ ๋‚ด๋ถ€์˜ ๋ชจ๋“  ๋ฐ์ดํ„ฐ๋ฅผ ํƒˆ์ทจํ•˜๋Š” ์Šคํฌ๋ฆฝํŠธ๊นŒ์ง€ ์‹คํ–‰์ด ๊ฐ€๋Šฅํ•ด์ง‘๋‹ˆ๋‹ค.

ํŠนํžˆ ํผ๋ธ”๋ฆญ ์›จ๋ธŒํ›…(Public Webhook) ์„ค์ •๊ณผ ๊ฒฐํ•ฉ๋  ๊ฒฝ์šฐ, ์ธ์ฆ๋˜์ง€ ์•Š์€ ์™ธ๋ถ€ ๊ณต๊ฒฉ์ž๋„ ์ด ์ทจ์•ฝ์ ์„ ํ†ตํ•ด ๋‚ด๋ถ€ ๋ง์œผ๋กœ ์นจ์ž…ํ•  ์ˆ˜ ์žˆ๋Š” ํ†ต๋กœ๊ฐ€ ์—ด๋ฆฌ๊ฒŒ ๋ฉ๋‹ˆ๋‹ค.

๊ฒฐ๊ตญ #CVE-2026-25049 ์ทจ์•ฝ์ ์€ ๋‹จ์ˆœํ•œ ์†Œํ”„ํŠธ์›จ์–ด ๋ฒ„๊ทธ๋ฅผ ๋„˜์–ด, ๊ธฐ์—… ์ „์ฒด ์ธํ”„๋ผ๋ฅผ ์žฅ์•…๋‹นํ•  ์ˆ˜ ์žˆ๋Š” ์‹ฌ๊ฐํ•œ ๊ด€๋ฌธ์ด ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.


3. ๋…ธ์ถœ ์‹œ ๋ฐœ์ƒํ•˜๋Š” ์ตœ์•…์˜ ํ”ผํ•ด ์‚ฌ๋ก€

3. ๋…ธ์ถœ ์‹œ ๋ฐœ์ƒํ•˜๋Š” ์ตœ์•…์˜ ํ”ผํ•ด ์‚ฌ๋ก€

๋งŒ์•ฝ ์—ฌ๋Ÿฌ๋ถ„์˜ n8n ์ธ์Šคํ„ด์Šค๊ฐ€ #CVE-2026-25049 ์œ„ํ˜‘์— ๋ฌด๋ฐฉ๋น„๋กœ ๋…ธ์ถœ๋œ๋‹ค๋ฉด ์–ด๋–ค ์ผ์ด ๋ฒŒ์–ด์งˆ๊นŒ์š”?

์ฒซ์งธ๋กœ, n8n ๋‚ด๋ถ€์— ์ €์žฅ๋œ ๋ชจ๋“  ์ž๊ฒฉ ์ฆ๋ช…(Credentials)์ด ์œ ์ถœ๋ฉ๋‹ˆ๋‹ค. AWS API ํ‚ค, ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค ์ ‘์† ์ •๋ณด, ๊ฐ์ข… SaaS ์„œ๋น„์Šค์˜ OAuth ํ† ํฐ์ด ๊ณต๊ฒฉ์ž์˜ ์†์— ๋„˜์–ด๊ฐ‘๋‹ˆ๋‹ค.

๋‘˜์งธ๋กœ, ์„œ๋ฒ„ ๋‚ด๋ถ€ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ์ ‘๊ทผํ•˜์—ฌ ๋ฏผ๊ฐํ•œ ๊ธฐ์—… ๋ฌธ์„œ๋ฅผ ํƒˆ์ทจํ•˜๊ฑฐ๋‚˜ ์ˆ˜์ •ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Š” ๋žœ์„ฌ์›จ์–ด ๊ฐ์—ผ์œผ๋กœ ์ด์–ด์ง€๋Š” ์งํ–‰์—ด์ฐจ์™€ ๊ฐ™์Šต๋‹ˆ๋‹ค.

์…‹์งธ๋กœ, AI ์ž๋™ํ™” ์›Œํฌํ”Œ๋กœ์šฐ๋ฅผ ํ•˜์ด์žฌํ‚นํ•˜์—ฌ ์ž˜๋ชป๋œ ์ •๋ณด๋ฅผ ์ƒ์„ฑํ•˜๊ฑฐ๋‚˜ ๋น„์ฆˆ๋‹ˆ์Šค ๋กœ์ง์„ ๊ต๋ž€ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. 2026๋…„์˜ ๊ณต๊ฒฉ์€ ๋‹จ์ˆœ ํŒŒ๊ดด๋ฅผ ๋„˜์–ด ๊ต๋ฌ˜ํ•œ ์ •๋ณด ์กฐ์ž‘์œผ๋กœ ์ง„ํ™”ํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

๋”ฐ๋ผ์„œ #CVE-2026-25049 ๋Œ€์‘์€ ์„ ํƒ์ด ์•„๋‹Œ ๊ธฐ์—… ์ƒ์กด์„ ์œ„ํ•œ ํ•„์ˆ˜ ๊ณผ์ œ์ž…๋‹ˆ๋‹ค.


4. ํ•ด๊ฒฐ ๋ฐฉ๋ฒ•๊ณผ ๋ณด์•ˆ ๊ฐ•ํ™” ์ฒดํฌ๋ฆฌ์ŠคํŠธ

๋‹คํ–‰ํžˆ n8n ๊ฐœ๋ฐœํŒ€์€ ์ด ๋ฌธ์ œ๋ฅผ ์ธ์ง€ํ•˜๊ณ  ๊ธด๊ธ‰ ํŒจ์น˜๋ฅผ ๋ฐฐํฌํ–ˆ์Šต๋‹ˆ๋‹ค. ๊ฐ€์žฅ ํ™•์‹คํ•œ ํ•ด๊ฒฐ์ฑ…์€ ๋ฒ„์ „์„ ์—…๋ฐ์ดํŠธํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค.

ํ˜„์žฌ ์‚ฌ์šฉ ์ค‘์ธ n8n์ด 1.123.17 ๋ฏธ๋งŒ์ด๊ฑฐ๋‚˜ 2.5.2 ๋ฏธ๋งŒ ๋ฒ„์ „(ํŠนํžˆ 2.0.0~2.5.1 ์‚ฌ์ด)์ด๋ผ๋ฉด ์ฆ‰์‹œ ์—…๋ฐ์ดํŠธ๋ฅผ ์ง„ํ–‰ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๊ถŒ์žฅ๋˜๋Š” ์•ˆ์ „ ๋ฒ„์ „์€ 1.123.18, 2.4.8, 2.6.2 ์ด์ƒ์ž…๋‹ˆ๋‹ค.

๋˜ํ•œ ์ถ”๊ฐ€์ ์ธ ๋ณด์•ˆ์„ ์œ„ํ•ด ๋‹ค์Œ์˜ ์‚ฌํ•ญ์„ ๋ฐ˜๋“œ์‹œ ์ฒดํฌํ•˜์‹œ๊ธฐ ๋ฐ”๋ž๋‹ˆ๋‹ค.

  • ์›Œํฌํ”Œ๋กœ์šฐ ํŽธ์ง‘ ๊ถŒํ•œ(Editor)์„ ๊ฐ€์ง„ ์‚ฌ์šฉ์ž ๊ณ„์ •์„ ์ตœ์†Œํ™”ํ•˜์„ธ์š”.

  • ๋ถˆํ•„์š”ํ•˜๊ฒŒ ์™ธ๋ถ€๋กœ ๋…ธ์ถœ๋œ ์›จ๋ธŒํ›… ์ฃผ์†Œ๊ฐ€ ์žˆ๋Š”์ง€ ์ „์ˆ˜ ์กฐ์‚ฌํ•˜์„ธ์š”.

  • n8n ์„œ๋ฒ„์˜ ๋„คํŠธ์›Œํฌ ์ ‘๊ทผ์„ ์ œํ•œํ•˜๊ณ , ๊ด€๋ฆฌ ํŽ˜์ด์ง€๋Š” ๊ฐ€๊ธ‰์  ๋‚ด๋ถ€๋ง์ด๋‚˜ VPN์„ ํ†ตํ•ด์„œ๋งŒ ์ ‘์†ํ•˜๋„๋ก ์„ค์ •ํ•˜์„ธ์š”.

๋ณด์•ˆ์€ ํ•œ ๋ฒˆ์˜ ํŒจ์น˜๋กœ ๋๋‚˜๋Š” ๊ฒƒ์ด ์•„๋‹ˆ๋ผ ์ง€์†์ ์ธ ๋ชจ๋‹ˆํ„ฐ๋ง์ด ๋™๋ฐ˜๋˜์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ง€๊ธˆ ์ฆ‰์‹œ ์—ฌ๋Ÿฌ๋ถ„์˜ ์‹œ์Šคํ…œ ๋ฒ„์ „์„ ํ™•์ธํ•ด ๋ณด์‹œ๊ธฐ ๋ฐ”๋ž๋‹ˆ๋‹ค.


์˜ค๋Š˜ ์‚ดํŽด๋ณธ #CVE-2026-25049 ์ทจ์•ฝ์ ์€ ์ž๋™ํ™” ํˆด์ด ์–‘๋‚ ์˜ ๊ฒ€์ด ๋  ์ˆ˜ ์žˆ์Œ์„ ์ž˜ ๋ณด์—ฌ์ค๋‹ˆ๋‹ค.

ํŽธ๋ฆฌํ•จ ๋’ค์— ์ˆจ์€ ๋ณด์•ˆ ์œ„ํ˜‘์„ ์„ ์ œ์ ์œผ๋กœ ์ฐจ๋‹จํ•˜๊ณ , ์•ˆ์ „ํ•œ ๋น„์ฆˆ๋‹ˆ์Šค ํ™˜๊ฒฝ์„ ๊ตฌ์ถ•ํ•˜์‹œ๊ธธ ์‘์›ํ•ฉ๋‹ˆ๋‹ค.

๋” ์ž์„ธํ•œ ๊ธฐ์ˆ  ์ง€์›์ด๋‚˜ ๋ณด์•ˆ ์„ค์ •์ด ๊ถ๊ธˆํ•˜์‹œ๋‹ค๋ฉด ์–ธ์ œ๋“  ๋Œ“๊ธ€๋กœ ๋ฌธ์˜ํ•ด ์ฃผ์„ธ์š”!


์ด ์นดํ…Œ๊ณ ๋ฆฌ Navigation
์ „์ฒด ์นดํ…Œ๊ณ ๋ฆฌ Navigation