Livewire는 Laravel의 풀스택 프레임워크입니다. Livewire v3(v3.6.3 포함)에서는 취약점으로 인해 인증되지 않은 공격자가 특정 시나리오에서 원격 명령을 실행할 수 있습니다. 문제는 특정 구성 요소 속성 업데이트가 수화되는 방식에서 발생합니다. 이 취약점은 Livewire v3에 고유하며 이전 주요 버전에는 영향을 미치지 않습니다. 악용하려면 특정 방식으로 구성 요소를 마운트하고 구성해야 하지만 인증이나 사용자 상호 작용은 필요하지 않습니다.
Livewire는 Laravel의 풀스택 프레임워크입니다. Livewire v3(v3.6.3 포함)에서는 취약점으로 인해 인증되지 않은 공격자가 특정 시나리오에서 원격 명령을 실행할 수 있습니다. 문제는 특정 구성 요소 속성 업데이트가 수화되는 방식에서 발생합니다. 이 취약점은 Livewire v3에 고유하며 이전 주요 버전에는 영향을 미치지 않습니다. 악용하려면 특정 방식으로 구성 요소를 마운트하고 구성해야 하지만 인증이나 사용자 상호 작용은 필요하지 않습니다. 이 문제는 Livewire v3.6.4에서 패치되었습니다. 모든 사용자는 가능한 한 빨리 이 버전 이상으로 업그레이드하는 것이 좋습니다. 알려진 해결 방법은 없습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 92.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 4.0 | 9.2 | CRITICAL | CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X | 2026. 04. 20. |
| NVDNIST | 3.1 |
| 9.8 |
CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 2026. 04. 20. |