[보안] Apache Struts 보안 업데이트 권고
안녕하세요, 카페24 호스팅센터입니다.
Apache Struts의 보안 취약점을 해결한 보안 업데이트가 발표되어 안내드립니다. Apache Struts로 Java(JSP) 웹 애플리케이션을 직접 구축·운영 중이신 고객께서는 아래 내용을 확인하시고 사용 환경에 맞는 보안 업데이트를 적용해 주시기 바랍니다.
1. 개요
- 벤더 보안 업데이트 배포일: 2026년 10월 2일 (Apache Struts 7.4.0, 6.12.0 / 취약점 공지일 2026년 10월 5일)
- 대상: Apache Struts로 Java(JSP) 웹 애플리케이션을 직접 구축·운영 중인 고객
- 내용: 원격 코드 실행(RCE), 서비스 거부(DoS), 정보 노출 취약점 4건 해결
- 조치: 6.x 계열은 6.12.0 이상, 7.x 계열은 7.4.0 이상으로 업데이트 (지원 종료 2.3.x·2.5.x 계열은 지원 중인 버전으로 이전, 미사용 Struts 제거)
2. 취약점 상세
Apache Struts에서 원격 코드 실행(RCE), 서비스 거부(DoS), 동시 요청 간 정보 노출 위험이 확인되었습니다.
취약점이 악용될 경우 다음과 같은 피해가 발생할 수 있습니다.
- OGNL 인젝션을 통한 원격 코드 실행 및 사이트 장악
- 과도한 응답 생성·대용량 요청 처리로 인한 CPU·메모리 고갈 및 서비스 중단
- 동시 요청 간 공유 포 맷터 간섭으로 다른 사용자의 날짜·시간 값이 응답에 노출
CVE-2026-104711 — OGNL 인젝션에 의한 원격 코드 실행 (S2-075)
- 영향받는 제품: Apache Struts
- 영향받는 버전: 2.0.0 ~ 2.3.37, 2.5.0 ~ 2.5.33, 6.0.0 ~ 6.11.0, 7.0.0 ~ 7.3.0
- 영향 조건: 레거시 RESTful Action Mapper를 사용하는 경우. Struts 7은 OGNL Allowlist를 비활성화한 경우에만 영향을 받으며, 기본 Action Mapper·restful2 Mapper·REST 플러그인 사용 시에는 영향이 없습니다.
- 해결 버전: 6.12.0 이상 또는 7.4.0 이상
CVE-2026-104712 — 과도한 응답 생성으로 인한 서비스 거부 (S2-076)
- 영향받는 제품: Apache Struts
- 영향받는 버전: 2.5.14 ~ 2.5.33, 6.0.0 ~ 6.11.0, 7.0.0 ~ 7.3.0
- 영향 조건: 요청 파라미터를
java.math.BigDecimal속성에 매핑하고 Struts 태그 라이브러리로 출력하는 경우 - 해결 버전: 6.12.0 이상 또는 7.4.0 이상
CVE-2026-104713 — 메모리 고갈에 의한 서비스 거부 (S2-077)
- 영향받는 제품: Apache Struts REST 플러그인
- 영향받는 버전: 2.1.8 ~ 2.3.37, 2.5.0 ~ 2.5.33, 6.0.0 ~ 6.11.0, 7.0.0 ~ 7.3.0
- 영향 조건: REST 플러그인으로 요청 본문을 처리하는 경우. 본문 크기 제한 없이 데이터를 메모리로 읽어 대용량 요청으로 힙 메모리 고갈이 발생할 수 있습니다.
- 해결 버전: 6.12.0 이상 또는 7.4.0 이상
CVE-2026-104714 — 동시 요청 간 정보 노출 및 서버 오류 (S2-078)
- 영향받는 제품: Apache Struts
- 영향받는 버전: 2.0.0 ~ 2.3.37, 2.5.0 ~ 2.5.33, 6.0.0 ~ 6.11.0, 7.0.0 ~ 7.3.0
- 영향 조건: 애플리케이션의 지역화 메시지에서 날짜·시간 인자를 포맷하는 경우. 악의적인 요청 없이 일반적인 동시 접속만으로도 발생할 수 있습니다.
- 해결 버전: 6.12.0 이상 또는 7.4.0 이상
※ 지원이 종료된 2.3.x·2.5.x 계열은 보안 업데이트가 제공되지 않으므로 지원 중인 버전(6.12.0 이상 또는 7.4.0 이상)으로 이전을 권고드립니다.
3. 해결 방안
현재 사용 중인 Apache Struts 계열에 따라 아래 버전 이상으로 업데이트를 진행해 주세요.
| 사용 계열 | 영향받는 버전 | 해결 버전 |
|---|---|---|
| Apache Struts 2.3.x | 2.0.0 ~ 2.3.37 | 지원 중인 버전(6.12.0 이상 또는 7.4.0 이상)으로 이전 |
| Apache Struts 2.5.x | 2.5.0 ~ 2.5.33 | 지원 중인 버전(6.12.0 이상 또는 7.4.0 이상)으로 이전 |
| Apache Struts 6.x | 6.0.0 ~ 6.11.0 | 6.12.0 이상 |
| Apache Struts 7.x | 7.0.0 ~ 7.3.0 | 7.4.0 이상 |
권고 조치
- 사용 중인 경우: 영향받는 계열의 해결 버전 이상으로 업데이트
- 사용하지 않는 경우: 미사용 Struts 애플리케이션 및 관련 라이브러리 제거 권고
- 즉시 업데이트가 어려운 경우 임시 조치
- 레거시 RESTful Action Mapper 사용 중단
- BigDecimal 출력 자릿수를 제한하는 사용자 정의 변환기 적용
- 리버스 프록시 또는 서블릿 컨테이너에서 요청 본문 크기 제한
- 날짜·시간 값을 미리 포맷하여 메시지에 전달
- ※ 임시 조치 후에도 반드시 보안 업데이트 적용 필요
- 조치 전에는 반드시 애플리케이션 파일·설정·DB 백업을 진행하시고 Java·서블릿 환경의 호환성을 확인해 주시기 바랍니다. 조치 후에는 주요 기능이 정상 동작하는지 확인해 주시기 바랍니다.
4. 참고사이트
- Apache Struts 공식 보안 공지 및 배포 안내
- Apache Struts 다운로드
- Apache Struts S2-075 (CVE-2026-104711)
- Apache Struts S2-076 (CVE-2026-104712)
- Apache Struts S2-077 (CVE-2026-104713)
- Apache Struts S2-078 (CVE-2026-104714)
5. 문의처
- 한국인터넷진흥원 사이버민원센터: 국번없이 118
- 카페24 호스팅 고객센터
더 나은 서비스를 제공하기 위해 항상 노력하겠습니다.
감사합니다.