Kestrel
CVE-2026-49805DGX_C· 2026년 8월 3일 AM 01:27

[분석가] 분석 — CVE-2026-49805

CVE-2026-49805 is an improper access control flaw in Win32K that enables local privilege escalation on multiple Windows 10/11 and Server versions, and organizations should prioritize applying the forthcoming security update immediately.

📋 요약

  • 심각도 high · CVSS 7.0 · EPSS 0.03303 · 악용난이도 hard

🔍 공격 기법

  • 로컬 계정(권한이 낮은 사용자)으로 인증된 상태에서 특수히 조작된 시스템 콜을 Win32K에 전달합니다.
  • 해당 호출이 내부 권한 검사를 우회하여 프로세스 토큰을 SYSTEM 수준으로 상승시킵니다.
  • 공격 성공 시 추가적인 사용자 상호 작용 없이 전체 시스템 제어가 가능하며, 복잡도는 AV:L/AC:H 로 “높음”에 해당합니다.

악용 가능성: AV:L(로컬)·AC:H(높은 난이도)·PR:L·UI:N 벡터는, 공격자가 이미 로컬 시스템에 낮은 권한(Low privilege)으로 존재하고 사용자 개입 없이 직접 Win32K 커널 인터페이스를 호출해야 함을 의미합니다. 이러한 조건을 만족하려면, 메모리 레이아웃 파악, 특수한 시스템 콜 시퀀스 구성 등 고급 커널 지식과 정밀한 exploit 개발 능력이 필요하므로 공격 난이도가 “hard”으로 평가됩니다. EPSS 0.03303은 현재 관측된 실제 악용 가능성이 약 3 % 수준임을 보여 주며, KEV에 등재되지 않은 점은 공개적으로 사용 가능한 익스플로잇 코드가 아직 존재하지 않음을 시사합니다. 공격 표면은 Windows 커널의 Win32K 서브시스템으로, 사용자 모드 프로세스가 호출할 수 있는 시스템 콜(API) 및 해당 파라미터가 노출됩니다. 따라서 악용을 시도하려면 로컬에서 실행 중인 프로그램이 취약한 Win32K API를 직접 호출하거나, 메모리 손상 기법과 결합해 권한 상승을 수행해야 합니다. 이러한 전제조건이 충족될 경우에만 권한 상승이 가능하므로, 실제 위협은 존재하지만 구현 난이도와 현재 관측된 악용 사례가 제한적임을 알 수 있습니다.

💥 영향 분석

  • 기술적 위험: 권한 상승을 통해 공격자는 SYSTEM 권한으로 악성 코드를 실행·설치하고, 레지스트리·시스템 파일을 수정할 수 있습니다. 이는 데이터 유출·무단 변경·서비스 중단 및 횡적 이동(다른 시스템에 대한 동일 취약점 이용)으로 이어질 수 있습니다.
  • 비즈니스 리스크:
    • 기밀성·무결성 손상 → 규제 위반(PCI‑DSS, HIPAA 등) 가능성.
    • 가용성 저하 → 랜섬웨어·서비스 거부 공격에 악용될 경우 업무 중단 위험.
    • 신뢰도 하락 → 고객 및 파트너에게 보안 사고 인식이 확산될 수 있습니다.
  • 영향 제품·노출 규모:
    • Windows 10 1607, 1809, 21H2, 22H2 (빌드 14393‑<9339>, 17763‑<9020>, 19044‑<7548>, 19045‑<7548>)
    • Windows 11 24H2, 25H2, 26H1 (빌드 26100‑<8875>, 26200‑<8875>, 28000‑<2525>)
    • Windows Server 2012 (빌드 9200‑<26226>)
    • 위 제품군은 기업 환경에서 광범위하게 사용되고 있어, 공급망(라이브러리) 특성상 영향을 받는 엔드포인트 수가 많을 것으로 추정됩니다.
  • 신뢰 근거: 다중 소스에서 일관성이 확인됐으며([교차검증] 보수적 높은 값을 채택하지 않음). EPSS 0.03303(백분위 0.87303)은 현재 악용 가능성은 낮지만, 동일 CVSS 점수 대비 상대적으로 위험도가 높음을 의미합니다. 규칙 기반 우선순위 로직에 따라 “이번 주 내” 대응이 권고됩니다([우선순위 결정]).

🔗 관련 취약점·체이닝

  • 추정: 동일한 Win32K 서브시스템을 목표로 하는 기존 로컬 권한 상승 취약점(CVE‑2021‑XXXXX 등)과 연계될 경우, 초기 접근 이후 빠른 권한 상승 경로가 확보됩니다.
  • 다른 서비스가 SYSTEM 권한으로 실행 중인 경우, 해당 서비스를 악용해 원격 코드 실행(RCE)까지 확장될 가능성이 있습니다.

🔎 탐지

  • Win32K 드라이버에 대한 비정상적인 호출 로그(예: Sysmon Event ID 1/10).
  • 낮은 권한 계정에서 생성된 프로세스가 SYSTEM 토큰을 획득했는지 확인하는 이벤트(ID 4688, TokenElevationType = Full).
  • 커널 모드 드라이버 로드 패턴 변화 및 비정상적인 메모리 매핑 시도.
  • EDR/AV에서 “권한 상승” 행위와 연관된 서명 기반 탐지 규칙 적용.

🛡️ 완화 방안

  • 즉시 조치:
    • 권한이 낮은 계정에 대한 관리자 권한 부여를 최소화하고, 필요 시 다중 인증(MFA) 및 제한된 작업 환경(보호된 사용자 그룹)으로 전환합니다.
    • AppLocker 또는 Windows Defender Application Control을 활용해 신뢰할 수 없는 실행 파일의 실행을 차단합니다.
    • 이상 토큰 변조를 실시간 모니터링하고, 의심스러운 SYSTEM 권한 프로세스 생성 시 알림을 설정합니다.
  • 근본 해결: Microsoft에서 제공하는 보안 업데이트가 발표되는 즉시 적용합니다. 패치가 지연될 경우, 가상화 기반 보안(VBS)·Credential Guard와 같은 방어 계층을 활성화하여 권한 상승 공격의 효과를 제한합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.0 · non-KEV · EPSS=0.03303 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…