yozm.tech
피드로 돌아가기
news.hada.ioHOTAI 재작성

Forgejo 16.0.3 이하의 심각한 원격 코드 실행(RCE) 취약점

오픈소스 깃(Git) 호스팅 플랫폼 포제오(Forgejo) 16.0.3 이하 버전에서 심각한 원격 코드 실행(RCE) 취약점이 발견되어 16.0.4 버전에서 긴급 수정되었습니다. 악성 템플릿 저장소를 통해 호스트의 데이터를 읽거나 임의 코드를 실행할 수 있었던 이 취약점은 저장소 생성 과정의 특정 로직 오류에서 비롯되었으며, API 권한 우회 및 초안 릴리스 파일 접근 문제도 함께 해결되었습니다.

6시간 전·2026.09.11·읽기 1·neo https://news.hada.io/user/neo

오픈소스 깃(Git) 호스팅 솔루션 포제오(Forgejo)의 16.0.3 및 이전 버전에서 치명적인 원격 코드 실행(RCE) 취약점이 발견되어 최신 16.0.4 버전에서 긴급 패치되었습니다. 이 취약점은 공격자가 악성 템플릿 저장소를 이용해 포제오 호스트 시스템의 임의 데이터를 읽거나, 심지어 임의의 코드를 실행할 수 있게 하는 심각한 보안 결함입니다. 이는 공개적으로 접근 가능한 포제오 인스턴스나 신뢰할 수 없는 사용자에게 저장소 생성 권한을 부여한 환경에 큰 위협이 될 수 있습니다.

이번 RCE 취약점은 저장소 생성 과정에서 발생했습니다. 포제오는 템플릿 저장소를 복제한 뒤 `.git` 폴더를 삭제하고, 템플릿 파일 내 변수를 치환한 다음 새 깃 저장소를 초기화합니다. 하지만 이 과정에서 변수 치환을 악용해 `.git` 폴더를 다시 생성할 수 있었고, 깃(Git)이 초기화 시 이 악성 `.git` 폴더를 그대로 사용하면서 문제가 발생했습니다. 16.0.4 버전에서는 변수 치환이 완료된 후에도 기존 `.git` 폴더를 다시 삭제하도록 수정하여 이 문제를 해결했습니다. 또한, API 토큰의 권한 제한을 우회하여 허용 범위를 넘어서는 변경이 가능했던 문제와, 읽기 권한만 있는 사용자나 비인증 사용자가 초안 릴리스 첨부파일에 접근할 수 있었던 접근 통제 문제도 함께 수정되었습니다.

이번 취약점은 포제오를 자체 호스팅하는 기업이나 개인 사용자에게 즉각적인 업그레이드를 요구하는 중요한 사안입니다. 특히 공개 가입을 허용하거나 신뢰도가 낮은 사용자에게 저장소 생성 권한을 부여한 환경에서는 공격자가 쉽게 시스템에 침투할 수 있는 경로가 될 수 있습니다. 이러한 보안 취약점은 오픈소스 프로젝트에서 흔히 발생할 수 있으며, 개발팀의 신속한 대응과 커뮤니티의 적극적인 참여가 보안 강화에 필수적임을 다시 한번 보여줍니다. 사용자들은 최신 보안 패치를 적용하여 잠재적인 위협으로부터 시스템을 보호해야 합니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
3/10
약한 신호
3점인가

일반적인 보안 패치 뉴스이며, 1인 창업자가 직접 깃 호스팅 서비스를 구축하여 경쟁하기에는 진입 장벽이 높습니다.

문제 / 미충족 수요

오픈소스 깃 호스팅 솔루션의 보안 취약점은 자체 호스팅 사용자에게 지속적인 관리 부담을 안겨줍니다.

한국 시장
국내 있음국내에도 자체 깃 호스팅을 운영하는 기업이 많으나, 보안 전문 인력이 부족한 경우가 많아 관리 부담이 있습니다.
수익 모델

B2B SaaS 구독 · 돈 내는 주체: 보안에 민감하거나 자체 깃 호스팅 관리 부담을 느끼는 중소기업 및 스타트업

1인 실현 가능성
2/5

보안에 대한 전문성과 지속적인 업데이트가 필요하며, 깃 호스팅 인프라 구축 및 운영에 상당한 자원이 요구됩니다.

진입 지점 (Wedge)

특정 산업군 또는 규제 환경에 특화된 보안 강화 깃 호스팅 SaaS

이번 주 첫 실험

국내 중소기업 및 스타트업 대상 깃 호스팅 보안 관리 현황 및 애로사항 설문조사 진행

Original source
이 글은 news.hada.io의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기