최우선 대응긴급CISA KEV · 실제 악용 확인
CVE-2021-42258
BQE BillQuick Web Suite SQL Injection Vulnerability
- 대응 우선순위
- 최우선
- CVSS
- 9.8
- EPSS
- 73.3% 백분위 99.4% · 2026.06.27 기준
- CISA KEV
- 등록
- 조치 기한
- 2021.11.17
- 공개일
- 2021.10.23
CISA KEV에 등록된 실제 악용 확인 취약점
BQE BillQuick Web Suite 2018 through 2021 before 22.0.9.1 allows SQL injection for unauthenticated remote code execution, as exploited in the wild in October 2021 for ransomware installation. SQL injection can, for example, use the txtID (aka username) parameter. Successful exploitation can include the ability to execute arbitrary code as MSSQLSERVER$ via xp_cmdshell.
공급사 BQE
제품 BillQuick Web Suite
영향 버전 n/a, >= 19 < 22.0.9.1
수정 버전 22.0.9.1
Apply updates per vendor instructions.
조치 기한: 2021.11.17CVSS 벡터 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE CWE-89
KEV 등록일 2021.11.03
랜섬웨어 캠페인 사용 확인됨
CISA 비고 https://nvd.nist.gov/vuln/detail/CVE-2021-42258
EPSS 데이터 기준일 2026.06.27