2026년 6월 9일, 어도비는 11개 제품에서 총 123개의 취약점을 해결하는 대규모 보안 업데이트를 발표했습니다 . 이번 릴리즈에서 가장 이례적인 점은 하나의 어도비 캠페인 클래식(Adobe Campaign Classic) 보안 권고문에 CVSS 심각도 최고 점수인 10점짜리 버그가 두 개나 포함되었다는 사실입니다. 이와 더불어 콜드퓨전(ColdFusion), 아크로뱃 리더(Acrobat Reader), 인디자인(InDesign), 익스피리언스 매니저(Experience Manager) 등에 대한 긴급 수정 사항도 포함되었습니다. 특히 이날은 마이크로소프트가 사상 최대 규모의 월간 보안 패치를 내놓은 '패치 화요일'과 맞물려 더욱 주목받았습니다
.
이번 업데이트에서 가장 눈길을 끈 부분은 단연 어도비 캠페인 클래식(APSB26-66)입니다. 이 권고문은 실제 공격으로 이어질 경우 임의 코드 실행을 허용할 수 있는 치명적 취약점들을 해결했으며, 그중 두 개가 10점 만점이라는 완벽한 CVSS 점수를 기록했습니다 .
제로 데이 이니셔티브(ZDI)는 자체 분석에서 "CVSS 10점은 그 자체로 드문 일이지만, 동일한 권고문에 두 개가 존재하는 것은 거의 '유니콘'과 같다"라고 평가했습니다 . 만점에 가까운 CVSS 점수는 원격에서 사용자 상호작용 없이도 쉽게 악용될 수 있으며, 기밀성·무결성·가용성 측면에서 치명적인 영향을 미칠 수 있는 취약점임을 의미합니다.
어도비는 패치 발표 당시 캠페인 클래식의 이 취약점들을 노린 실제 공격은 아직 발견되지 않았다고 밝혔습니다. 그러나 보안 연구원들은 앞으로 해당 취약점을 활용한 개념 증명(PoC) 코드 개발 연구가 집중적으로 이루어질 것이라 예상하며, 즉각적인 패치 적용을 강력히 권고했습니다 . 이 수정 사항은 Windows 및 Linux 플랫폼에서 구동되는 Campaign Classic ACC v7 빌드 9394 이하 버전에 적용됩니다
.
캠페인 클래식과 함께, 어도비의 콜드퓨전 업데이트(APSB26-64)는 어도비의 자체 배포 우선순위 중 가장 높은 단계인 '우선순위 1' 을 부여받았습니다. 이 등급은 실제 공격의 표적이 될 위험이 매우 높은 취약점에 한정되어 부여됩니다 . 어도비는 콜드퓨전 2025 및 2023 버전에서 임의 코드 실행, 권한 상승, 보안 기능 우회 등으로 이어질 수 있는 치명적이고 중요한 취약점들을 수정했습니다
.
6월 패치 대상 제품 중 캠페인 클래식과 콜드퓨전만이 이처럼 높은 '우선순위 1' 등급을 받았습니다. 익스피리언스 매니저나 인디자인을 포함한 다른 모든 제품은 '우선순위 3'으로 지정되어 있어, 어도비가 현시점에서 실제 악용 가능성을 상대적으로 낮게 평가하고 있음을 알 수 있습니다 .
이번에 공개된 123개의 고유 CVE 목록은 11개의 보안 권고문에 걸쳐 배포되었습니다. 보안 전문 업체 퀄리스(Qualys)의 분석에 따르면, 패치된 취약점 중 47개는 '심각(Critical)' 등급으로, 이를 악용할 경우 임의 코드 실행, 권한 상승, 보안 기능 우회로 이어질 가능성이 있습니다 . 영향을 받는 제품의 전체 목록은 다음과 같습니다:
콘텐트 크리덴셜 SDK나 인디자인과 같은 일부 제품에 대해서는 어도비가 자사의 내부 조사 결과 해당 취약점을 악용한 실제 사례는 확인되지 않았다고 명시적으로 밝혔습니다 .
어도비의 123개 취약점 패치 역시 엄청난 규모였지만, 같은 날 발표된 마이크로소프트의 기록적인 패치 화요일과 비교하면 그 규모가 다소 가려졌습니다. 여러 보안 회사들의 집계에 따르면, 마이크로소프트는 6월에 198개에서 211개 사이의 취약점을 패치하며 사상 최대 기록을 세웠습니다 .
| 비교 항목 | 마이크로소프트 (2026년 6월) | 어도비 (2026년 6월) |
|---|---|---|
| 패치된 CVE 수 | 198-211개 (집계 방법에 따라 상이) | 123개 |
| 중대(Critical) 등급 취약점 | 32~38개 | 47개 |
| 실제 악용/제로데이 공격 | 패치 발표 전 3건이 공개됨 |
마이크로소프트의 이번 릴리즈는 2025년 10월의 175개라는 종전 최고 기록을 가뿐히 넘어선 '역사적 이례'였습니다 . 게다가 엣지(Edge) 브라우저를 위한 크로미움(Chromium) 기반 패치까지 합치면 마이크로소프트가 6월 한 달 동안 처리한 취약점의 총 개수는 570개를 넘어서며 업계에 이른바 '패치 대란(Patch Apocalypse)'이라는 논의를 불러일으켰습니다
. 어도비의 릴리즈는 규모 면에서 상당했지만, 분기별 주기에 맞춘 대규모 업데이트라는 기존의 추세에 좀 더 부합하는 편이었습니다
.
시스템 관리자 관점에서 배포 우선순위는 매우 분명합니다. 어도비 캠페인 클래식과 콜드퓨전 업데이트가 패치 목록의 최상단에 위치해야 합니다. 이들은 '우선순위 1' 등급을 받았을 뿐만 아니라, 특히 CVSS 10점짜리 버그처럼 취약점의 성격 자체가 매우 심각하기 때문입니다. 아직 실제 공격 시도가 탐지되지는 않았지만, 잠재적 피해 규모와 콜드퓨전이 전통적으로 공격자들의 인기 표적이 되어온 이력을 고려할 때 신속한 패치 적용이 필수적입니다 .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
어도비는 6월 패치 화요일에 123개 취약점을 수정했으며, 가장 주목할 점은 캠페인 클래식에서 발견된 두 개의 CVSS 10점 코드 실행 버그입니다.
어도비는 6월 패치 화요일에 123개 취약점을 수정했으며, 가장 주목할 점은 캠페인 클래식에서 발견된 두 개의 CVSS 10점 코드 실행 버그입니다. 어도비는 캠페인 클래식과 콜드퓨전 업데이트에 최고 등급인 '우선순위 1'을 부여해 향후 공격 위험이 높음을 경고했습니다. 같은 날 마이크로소프트는 약 200여 개의 취약점을 패치하며 사상 최대 기록을 세웠습니다.
이번 업데이트는 아크로뱃 리더, 인디자인, 익스피리언스 매니저 등 11개 제품을 대상으로 하며, 전체 취약점 중 47개가 '심각' 등급으로 평가되었습니다.
| 패치 발표 시점까지 악용 사례 발견 안 됨 |