[방어] 분석 — CVE-2026-58644
Critical unauthenticated RCE via deserialization in SharePoint requires immediate targeted endpoint blocking and rapid patching due to active exploitation (KEV).
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.05985 · 악용난이도 easy · KEV
🔍 공격 기법
공격자는 인증되지 않은 상태에서 네트워크를 통해 Microsoft SharePoint Server의 특정 엔드포인트로 조작된 직렬화 데이터를 전송합니다. 서버가 신뢰할 수 없는 데이터를 역직렬화(Deserialization)하는 과정에서 공격자가 의도한 악성 객체가 생성되며, 이는 최종적으로 원격 코드 실행(RCE)으로 이어집니다. 추정: / _vti_bin/ 하위의 특정 API 엔드포인트가 주요 진입점으로 활용될 가능성이 높습니다.
악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 인증되지 않은 외부 공격자가 네트워크를 통해 특수하게 조작된 데이터를 전송하는 것만으로 트리거되는 매우 낮은 진입 장벽을 가집니다. 특히 SharePoint의 신뢰할 수 없는 데이터 역직렬화(Deserialization) 과정에서 발생하는 취약점으로, 특정 엔드포인트로 전달되는 직렬화된 객체 파라미터가 주요 공격 표면이 됩니다. 이론적 심각도를 넘어 EPSS 0.05985의 실측값과 KEV 등재 사실은 이미 야생(In-the-wild)에서 공격 도구가 보급되었으며 실제 침해 사고로 이어지고 있음을 증명합니다. 별도의 사용자 상호작용이나 권한 획득 단계가 필요 없으므로, 외부로 노출된 SharePoint 서버는 즉각적인 원격 코드 실행(RCE) 위협에 직면해 있습니다. 따라서 공격 난이도는 매우 낮으며, 자동화된 스캐너를 통한 대규모 악용 가능성이 극히 높은 상태입니다.
💥 영향 분석
- 권한 탈취: 비인증 공격자가 SharePoint 서비스 계정 권한으로 임의 명령을 실행할 수 있습니다.
- 데이터 유출 및 파괴: 내부 문서 저장소 접근, 데이터베이스 쿼리 수행 및 시스템 파일 수정이 가능합니다.
- 내부망 침투: 서버가 내부망에 위치하므로, 이를 거점으로 삼아 다른 내부 자산으로 공격을 확장(Lateral Movement)할 수 있습니다.
🔗 관련 취약점·체이닝
- 유형 연계: Deserialization 취약점 특성상, 가용 가능한 Gadget Chain에 따라 공격 페이로드가 다양해질 수 있으며, 이는 WAF의 단순 패턴 매칭을 우회하는 수단이 됩니다.
- 권한 상승: RCE 성공 후 OS 레벨의 다른 로컬 권한 상승(LPE) 취약점과 체이닝될 경우 시스템 전체 제어권을 획득할 수 있습니다.
🔎 탐지
본 취약점은 비인증 상태에서 특수한 객체 타입(__type)을 포함한 요청을 보내는 패턴을 보입니다.
1. 주요 로그 지표 및 위치
- IIS 로그:
cs-uri-stem,cs-uri-query필드에서/ _vti_bin/경로로 유입되는 비정상적인 POST 요청 확인. - HTTP Request Body: 역직렬화 시 사용되는 특정 클래스 식별자나
__type필드의 비정상적인 값 포함 여부.
2. 탐지 규칙 예시
- Rule 1 (SIEM/WAF - URI 기반):
/ _vti_bin/경로로 들어오는 POST 요청 중, 일반적인 업무 패턴을 벗어난 빈도나 소스 IP의 급증을 모니터링. - Rule 2 (Payload 분석 - 정규식): HTTP Body 내에서 역직렬화 트리거 패턴 탐지.
Pattern: /(?:__type|typeName)\s*[:=]\s*["'](?:[a-zA-Z0-9._\\]+)*["']/i
- Rule 3 (EDR/SIEM - 프로세스 기반): SharePoint 서비스 프로세스(
w3wp.exe)가 비정상적인 자식 프로세스(cmd.exe,powershell.exe,net.exe등)를 생성하는지 감시.
3. 오탐 튜닝 및 주의사항
- 오탐 시나리오: SharePoint의 정상적인 웹 파트 통신이나 워크플로우 엔진이 사용하는 직렬화 데이터가 탐지될 수 있습니다.
- 튜닝 방법: 내부 시스템 간 통신(Trusted IP)은 화이트리스트 처리하고, 외부망에서 직접 유입되는
/ _vti_bin/요청 중__type값이 포함된 요청을 우선순위로 분석하십시오.
🛡️ 완화 방안
다중 소스 교차검증 결과 데이터 일관성이 확인되었으며, EPSS 0.05985(상위 7.4% 수준) 및 KEV 등재 사실에 근거하여 'Immediate' 대응이 필요합니다.
1. 즉시 (긴급 차단)
- 조치: WAF 또는 IPS에서
/ _vti_bin/경로로 유입되는 비인증 POST 요청 중, 알려진 공격 페이로드 패턴(예:__type필드 포함)을 차단하는 규칙 적용. - 난이도: 낮음 / 운영 영향: 보통 (정상 워크플로우 일부 영향 가능성) / 검증: 외부망에서 테스트 페이로드 전송 시 403/406 응답 확인.
2. 단기 (위험 완화)
- 조치: SharePoint 서버의 네트워크 ACL을 강화하여 신뢰할 수 있는 내부 IP 대역에서만 관리 엔드포인트에 접근하도록 제한하고, 서비스 계정에 최소 권한 원칙(Least Privilege) 적용.
- 난이도: 보통 / 운영 영향: 낮음 / 검증: 비인가 IP 대역에서의 접속 차단 확인.
3. 근본 (해결)
- 조치: 제품 버전에 맞는 최신 보안 업데이트 적용.
- SharePoint 2016 $\rightarrow$ 16.0.5556.1005 이상
- SharePoint 2019 $\rightarrow$ 16.0.10417.20153 이상
- Subscription Edition $\rightarrow$ 16.0.19725.20384 이상
- 난이도: 보통 / 운영 영향: 높음 (서비스 재시작 및 다운타임 필요) / 검증: 패치 후 빌드 버전 확인 및 취약점 스캔 도구로 재검증.
잔여 리스크: 패치 이후에도 애플리케이션 레벨의 커스텀 웹 파트나 서드파티 플러그인에 유사한 역직렬화 로직이 남아있을 경우, 해당 경로를 통한 공격 가능성이 상존합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.05985 · exploit=easy · in_scope=None