Firefox 원격 설정 클라이언트 샌드박스 탈출 취약점


요약
CVE-2026-75874는 Firefox와 Thunderbird의 원격 설정 클라이언트에서 발생한 샌드박스 탈출 취약점이다. Mozilla는 2026-08-18에 보안 권고문을 공개하고 Firefox 154와 Thunderbird 154에서 수정했다. Mozilla의 영향도는 높음이며, CISA-ADP는 CVSS 3.1 기준 10.0으로 평가했다.
공개 권고문에는 취약 함수, 패치 차이, 재현 코드가 없다. 따라서 웹사이트 방문이나 메일 열람만으로 운영체제 코드 실행까지 이어진다고 단정할 근거는 없다.
| 항목 | 내용 |
|---|---|
| CVE | CVE-2026-75874 |
| 취약점 유형 | 샌드박스 탈출 |
| 취약 구성요소 | 원격 설정 클라이언트 |
| 영향 제품 | Firefox, Thunderbird |
| 수정 버전 | Firefox 154, Thunderbird 154 |
| Mozilla 영향도 | 높음 |
| CVSS 3.1 | 10.0 |
| CVSS 벡터 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS 평가 주체 | CISA-ADP |
| 공개일 | 2026-08-18 |
프로세스 격리 경계 손상
이 취약점은 제한된 실행 문맥이 샌드박스 밖의 자원에 접근할 가능성을 만든다. 공개 자료만으로 최초 침투 경로나 운영체제 코드 실행 여부까지 확정할 수는 없다.
기술 분석
Mozilla 권고문이 공개한 기술 정보는 원격 설정 클라이언트에서 샌드박스 탈출이 발생한다는 내용까지다. Firefox와 Thunderbird는 이 구성요소를 공유하며 두 제품의 154 릴리스에 같은 CVE가 포함됐다.
CISA-ADP의 벡터는 네트워크 접근, 낮은 공격 복잡도, 사전 권한과 사용자 상호작용 불필요, 보안 범위 변경을 나타낸다. 이는 평가된 공격 조건이지 완전한 공격 흐름을 설명하는 자료는 아니다.
Mozilla Bug 2039972는 공개 권고문에서 참조되지만 세부 코드 경로는 외부에 공개되지 않았다. 다음 요소를 확인할 수 있는 공개 패치나 재현 코드도 발견되지 않았다.
- 입력되는 원격 설정 레코드의 형식과 필드
- 취약 함수 또는 클래스
- 프로세스 간 통신 메서드와 권한 검사
- 샌드박스 밖에서 확보되는 파일 쓰기 또는 프로세스 실행 기능
- 취약점을 작동시키기 위한 선행 조건
따라서 원격 설정 응답이 직접적인 진입점인지, 이미 장악된 제한 프로세스에서 호출되는 후속 단계인지도 공개 자료만으로 구분할 수 없다.
영향과 악용 조건
성공적인 악용은 Firefox 또는 Thunderbird의 프로세스 격리 경계를 손상시킬 수 있다. 이후 접근 가능한 파일, 프로세스, 사용자 데이터의 범위는 애플리케이션 실행 권한과 운영체제 보호 기능에 따라 달라진다.
Mozilla 권고문은 이 취약점을 샌드박스 탈출로 분류했으며 단독 원격 코드 실행으로 설명하지 않는다. 실제 공격에 사용됐다는 발표도 없고, 공개 재현 코드나 완성된 공격 체인도 확인되지 않는다.
Thunderbird 권고문은 일반적으로 메일을 읽을 때 스크립트가 비활성화되므로 해당 릴리스의 취약점들이 메일만으로 악용되기 어렵다고 설명한다. 브라우저 또는 브라우저와 유사한 실행 문맥에서는 영향을 받을 수 있다.
패치
Mozilla는 2026-08-18에 다음 수정 버전을 발표했다.
| 제품 | 수정 버전 | 보안 권고문 |
|---|---|---|
| Firefox | 154 | MFSA 2026-74 |
| Thunderbird | 154 | MFSA 2026-78 |
Firefox 154와 Thunderbird 154 이상으로 갱신하고 애플리케이션을 재시작한다. 실행 중인 프로세스가 이전 버전이면 업데이트가 설치됐더라도 취약 코드가 메모리에 남아 있을 수 있다.
ESR 배포판의 영향 여부와 수정 버전은 해당 브랜치의 Mozilla 권고문을 기준으로 판단한다. 일반 릴리스의 버전 번호를 ESR에 그대로 적용하지 않는다.
Windows에서는 대표 설치 경로의 파일 버전을 다음과 같이 수집할 수 있다.
$targets = @(
"${env:ProgramFiles}\Mozilla Firefox\firefox.exe",
"${env:ProgramFiles}\Mozilla Thunderbird\thunderbird.exe",
"${env:ProgramFiles(x86)}\Mozilla Firefox\firefox.exe",
"${env:ProgramFiles(x86)}\Mozilla Thunderbird\thunderbird.exe"
)
$targets |
Where-Object { Test-Path -LiteralPath $_ } |
ForEach-Object {
$item = Get-Item -LiteralPath $_
[PSCustomObject]@{
Product = $item.VersionInfo.ProductName
Version = $item.VersionInfo.ProductVersion
Path = $item.FullName
}
}
수집 결과에서는 실제 실행 파일의 제품 버전을 확인한다. 가상 데스크톱 이미지, 키오스크, 사내 패키지 저장소가 이전 버전을 다시 배포하는지도 함께 점검한다.
탐지 포인트
이 CVE에 특화된 침해 지표나 공개 재현 코드가 없으므로 원격 설정 통신만으로 악용 여부를 판별할 수 없다. Firefox 또는 Thunderbird에서 시작되는 비정상적인 프로세스 실행과 파일·네트워크 행위를 연결해 조사한다.
네트워크
원격 설정 연결은 정상 기능에도 사용된다. 다음과 같은 연속 행위가 탐지 가치가 높다.
- Firefox 또는 Thunderbird의 외부 연결 직후 발생한 자식 프로세스 실행
- 새 파일 생성 후 평소 관측되지 않던 목적지로 이어지는 연결
- 셸이나 스크립트 해석기에서 시작된 추가 다운로드
- 같은 단말과 사용자에서 짧은 시간 안에 발생한 프록시 이벤트와 비정상 프로세스 트리
엔드포인트
Firefox 또는 Thunderbird가 셸, 스크립트 해석기, 시스템 도구를 직접 실행하는 행위를 우선 확인한다.
ParentImage IN (
"*\firefox.exe",
"*\thunderbird.exe"
)
AND ChildImage IN (
"*\cmd.exe",
"*\powershell.exe",
"*\pwsh.exe",
"*\wscript.exe",
"*\cscript.exe",
"*\rundll32.exe"
)
이 조건은 CVE 전용 탐지식이 아니다. 다음 정보를 결합해 정상 확장 기능이나 기업용 모듈의 실행과 구분한다.
- 전체 명령행과 인코딩된 인수
- 자식과 후속 프로세스의 실행 관계
- 실행 직후 생성되거나 변경된 파일
- 후속 네트워크 연결
- 실행 사용자와 무결성 수준
- Firefox 또는 Thunderbird의 실제 실행 버전
- 같은 단말에서 발생한 보안 도구 중지나 지속성 등록
서버
중앙 관리 시스템에서는 다음 상태를 찾는다.
- Firefox 154 미만 또는 Thunderbird 154 미만을 실행하는 일반 릴리스 자산
- 업데이트 완료 후에도 이전 버전 프로세스가 남은 단말
- 오래된 가상 데스크톱 이미지나 설치 패키지로 되돌아간 단말
- 업데이트 서버에 장기간 연결하지 않은 자산
- ESR과 일반 릴리스 채널이 잘못 분류된 자산
원격 설정 기능을 차단하면 정상 설정과 보안 데이터 배포도 중단될 수 있다. 차단 여부와 관계없이 수정 버전 적용 상태를 기준으로 관리한다.
참고 자료
- Mozilla MFSA 2026-74: Firefox 154에서 수정된 보안 취약점
- Mozilla MFSA 2026-78: Thunderbird 154에서 수정된 보안 취약점
- Mozilla Firefox 알려진 취약점 목록
- NVD CVE-2026-75874
- Mozilla Bug 2039972