[공격] 분석 — CVE-2026-55126
A stored XSS in SharePoint (CVE-2026-55126) lets a low‑privileged attacker inject script that executes in victims’ browsers; apply the Microsoft security update immediately and purge any malicious HTML from the content database.
📋 요약
- 심각도 high · CVSS 7.3 · EPSS 0.00532 · 악용난이도 hard
🔍 공격 기법
- 공격 표면 : SharePoint 리스트·라이브러리 입력 API(예:
POST /_api/web/lists(guid'…')/items), Classic Form Web‑Part(/_layouts/15/start.aspx) 등 HTML을 저장하는 모든 필드. 파라미터Title,Description,RichHtmlField등에 스크립트가 그대로 저장될 수 있음. - 전제 조건 : ① 공격자는 네트워크에서 접근 가능(AV:N) ② 저권한 계정(Low PR)으로 인증된 세션을 보유 ③ 입력값이 서버‑측에 충분히 검증되지 않음(Improper neutralization) ④ 피해자가 해당 페이지를 열어야 함(UI:R).
- 단계
- 정찰 – SharePoint 사이트 구조 파악, REST 엔드포인트 및 HTML 저장 필드 식별.
- 초기 접근 – 저권한 계정으로 로그인 후
POST요청에<script>혹은 이벤트 핸들러(onerror=)를 포함한 페이로드 전송. 예:{ "Title":"<img src=x onerror=alert(1)>", "ContentTypeId":"0x010100…" }. - 실행·권한 획득 – 악성 HTML이 DB에 저장돼 페이지 렌더링 시 브라우저에서 실행, 동일 출처 정책 하에 관리자 세션 쿠키 탈취 또는 스푸핑 수행.
- 지속 – 페이로드가 데이터베이스에 영구 보관되므로 패치 전까지 반복 이용 가능.
- 영향 –
C:H/I:H(기밀·무결성 심각 손상)으로, 세션 탈취·권한 상승·피싱 페이지 삽입이 가능.
- CVSS ↔ 실제 조건 매핑 : 네트워크 접근(N), 낮은 복잡도(L), 저권한 필요(L), 사용자 상호작용 요구(R) → 공격자는 인증된 계정만 있으면 충분히 수행 가능함을 의미한다.
악용 가능성: 이 취약점은 AV:N (네트워크를 통해 직접 접근 가능) 하지만 PR:L (낮은 권한의 인증된 사용자)와 UI:R (피해자의 클릭 등 상호작용)이 필요하므로, 공격자는 먼저 SharePoint에 제한된 계정으로 로그인하고, 피해자에게 악성 URL을 포함한 페이지를 열도록 유도해야 합니다. AC:L (공격 복잡도 낮음) 덕분에 입력값을 조작해 스크립트를 삽입하는 자체는 기술적으로 간단하지만, 인증된 계정 확보와 사용자 클릭이라는 두 단계가 존재하므로 전체 난이도는 “hard”로 평가됩니다. EPSS=0.00532 라는 수치는 실제 환경에서 소규모지만 관측된 악용 사례가 있음을 의미하며, KEV에 등재되지 않은 점은 아직 광범위한 공격 캠페인이 없다는 것을 반영합니다. 공격 표면은 SharePoint 웹 UI의 리스트 아이템 제목, 댓글, 검색 파라미터 등 서버가 그대로 HTML로 반환하는 모든 입력 필드이며, HTTP GET/POST 요청을 통해 조작된 스크립트가 페이지에 삽입됩니다. 따라서 공격자는 해당 엔드포인트에 특수 문자열을 포함한 요청을 전송하고, 피해자가 해당 페이지를 열면 XSS가 실행되어 세션 탈취·피싱 등 후속 행동이 가능해집니다.
💥 영향 분석
악성 스크립트가 실행되면 공격자는 피해자의 SharePoint 세션 쿠키를 탈취하거나, 관리자 권한으로 페이지를 위조해 민감 문서에 접근·수정할 수 있다. 데이터베이스 자체가 오염될 경우 패치 후에도 남은 페이로드가 지속적으로 위험을 초래한다.
🔗 관련 취약점·체이닝
- 유형 : CWE‑79 (Stored Cross‑Site Scripting).
- 가능한 체인 : 저장된 XSS → 세션 쿠키 탈취(CWE‑602) → 권한 상승(예: SharePoint 관리자 역할) → 내부 API 호출을 통한 정보 유출 또는 원격 코드 실행.
- 추정: 다른 SharePoint 권한 검증 결함(CWE‑285 등)이 존재한다면, XSS를 이용해 관리자 계정을 탈취한 뒤 해당 권한으로 추가적인 설정 변경·파일 업로드(RCE)까지 이어질 수 있다.
🔎 탐지
- 웹 방화벽(WAF) 로그에서
POST/PUT요청에<script|onerror|javascript:등 HTML‑스크립트 패턴이 포함된 경우. - SharePoint 감사 로그에 비정상적인
AddItem,UpdateItem이벤트가 다수 발생하고, 해당 아이템의RichHtmlField에 스크립트 태그가 존재하는지 검사. - 클라이언트 브라우저에서 외부 도메인으로의 즉시 요청(예: 이미지·XHR)이 발생하면 SIEM에 경고를 생성하도록 설정.
🛡️ 완화 방안
- 패치 적용 – Microsoft 공식 보안 업데이트(SharePoint 2016 16.0.5561.1001, 2019 16.0.10417.20175, SE 16.0.19725.20434 이전 버전) 즉시 배포.
- 데이터 정제 – 패치 후 DB 내 HTML/리치 텍스트 필드에서
<script>·이벤트 핸들러 패턴을 검색·삭제하고, 기존 콘텐츠에 대해 서버‑측 HTML 인코딩 적용. (DGX 1·2 의견 반영) - 보안 헤더 –
Content‑Security‑Policy(스크립트 제한),X‑Content‑Type‑Options,X‑Frame‑Options설정 강화. - 입력 검증/출력 인코딩 – SharePoint 구성에서
AllowUnsafeUpdates를 비활성화하고, 사용자 입력에 대해 서버‑측 HTML 인코딩을 강제. - 감시·알림 – 위 탐지 항목을 SIEM에 연동해 실시간 알림 구성, 정기적인 DB 스캔으로 잔존 XSS 페이로드 확인.
다중 소스 교차검증 결과 일관성이 확인되었으며(교차검증), EPSS 0.00532(실측 악용 예측)와 높은 CVSS 7.3을 고려해 이번 주 내 우선순위(scheduled)로 대응이 권고됩니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.3 · non-KEV · EPSS=0.00532 · exploit=hard · in_scope=None