Kestrel
CVE-2026-58644DGX_E· 2026년 8월 5일 PM 03:39

[단독공격] 분석 — CVE-2026-58644

CVE-2026-58644 is a critical deserialization RCE in SharePoint Server that can be exploited remotely without authentication; immediate patching and network filtering are mandatory.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.05985 · 악용난이도 easy · KEV

🔍 공격 기법

  • 트리거 조건: 인증이 필요 없는 HTTP POST/GET 요청에 포함된 직렬화된 객체를 SharePoint 서버가 역직렬화할 때 발생. 대상 엔드포인트는 일반적으로 /_vti_bin/*, /_layouts/15/* 혹은 REST API 경로이며, 파라미터(예: data, payload)에 바이너리 직렬화 스트림을 삽입하면 취약점이 발동한다.
  • 정찰: 공격자는 SharePoint 서비스 디렉터리를 열람해 버전(16.0.x)과 패치 레벨을 확인하고, 최신 보안 업데이트가 적용되지 않은 인스턴스를 식별한다.
  • 초기 접근: 네트워크 상에서 직접(AV:N) 요청을 전송; 인증 필요 없음(PR:N), 사용자 인터랙션 불필요(UI:N).
  • 실행·권한 획득: 역직렬화 과정에서 조작된 객체가 ObjectDataProvider 혹은 유사한 .NET 직렬화 클래스를 호출해 임의 코드를 실행한다. 이 단계는 AC:L(낮은 난이도)이며, 공격자는 시스템 권한으로 쉘을 획득한다.
  • 지속: 획득한 권한으로 SharePoint 웹 어플리케이션 풀 계정에 영구적인 웹쉘(예: .aspx 파일)이나 백도어를 배치할 수 있다.
  • 영향: 전체 서버 제어(C:H/I:H/A:H) → 도메인 내 다른 서비스까지 확산 가능.

CVSS 벡터와 실제 공격 조건 매핑: AV:N·PR:N·UI:N·AC:L 은 “네트워크를 통한 무인 접근, 인증 불필요, 낮은 난이도” 를 그대로 반영한다.

악용 가능성: 이 취약점은 네트워크를 통해 원격에서 접근(AV:N)할 수 있으며, 공격 복잡도가 낮고(L: AC:L) 인증이 전혀 필요하지 않으며(PR:N), 사용자 개입도 요구되지 않아(UI:N) 즉시 실행이 가능합니다. EPSS가 0.05985로 비교적 높은 편이며 KEV에 등재된 점은 실제 악용 사례가 보고됐음을 의미해, 이론적인 심각도와 별개로 실전 위협이 존재함을 뒷받침합니다. 공격자는 SharePoint 웹 애플리케이션이 제공하는 /_vti_bin/Lists.asmx, /_layouts/15/start.aspx 등의 엔드포인트에 조작된 직렬화 데이터를 포함한 HTTP POST 요청만 전송하면 됩니다. 해당 엔드포인트는 클라이언트가 전송한 XML 혹은 JSON 페이로드를 바로 역직렬화하도록 설계돼 있어, 입력 검증이 없을 경우 악의적인 객체가 메모리 내에서 실행됩니다. 따라서 초기 정찰 단계에서 서비스 URL만 확인하면 바로 악성 직렬화 데이터를 주입해 원격 코드 실행까지 연결할 수 있는 매우 간단한 공격 체인이 형성됩니다.

💥 영향 분석

  • 원격 코드 실행으로 SharePoint 서버 전체가 장악됨.
  • 파일 시스템, 데이터베이스, AD 연동 설정 등 내부 인프라에 대한 자유로운 조작 가능.
  • 민감한 문서·리스트 데이터 탈취 및 변조, 서비스 거부(DoS)까지 유발될 수 있음.

🔗 관련 취약점·체이닝

  • CWE‑502 (Deserialization of Untrusted Data) 를 기반으로 한 RCE 패턴은 흔히 ObjectDataProvider 혹은 BinaryFormatter와 결합된다.
  • 추정: 동일 서버에 존재할 수 있는 권한 상승 취약점(CVE‑xxxx‑xxxx 등)과 연계하면, 비권한 사용자 → 관리자 권한 → 시스템 루트 권한 순서로 체이닝 가능하다(구체적 CVE 번호는 확인되지 않음).
  • 추정: SharePoint의 파일 업로드 검증 우회 취약점이나 XSS/CSRF 결함과 연계하면, 획득한 웹쉘을 통한 지속성 확보와 추가 권한 상승이 쉬워진다.

🔎 탐지

  • 비정상적인 직렬화 스트림(예: \xAC\xED\x00\x05 로 시작하는 Java/NET 바이너리) 포함 POST 요청 로그.
  • /vti_bin/* 혹은 /layouts/15/* 경로에 대한 짧은 시간 내 다량의 500/502 응답.
  • 웹 애플리케이션 풀 프로세스(w3wp.exe)가 예기치 않은 외부 DLL을 로드한 흔적(Procmon, ETW).

🛡️ 완화 방안

  • 즉시: Microsoft에서 제공하는 최신 보안 패치를 적용하여 16.0.5556.1005 이상, 16.0.10417.20153 이상, 16.0.19725.20384 이상 버전으로 업데이트.
  • 네트워크 차원에서 SharePoint 서버에 대한 외부 직접 접근을 방화벽 규칙(IP allowlist)으로 제한하고, 의심스러운 직렬화 데이터 전송을 차단하는 WAF 정책 적용.
  • 불필요한 웹 서비스 엔드포인트 비활성화 및 web.config에서 unsafeDeserialize 옵션을 비활성화.
  • 침해 징후가 발견될 경우 해당 서버를 격리하고, 메모리 덤프·로그 분석으로 악성 객체 식별 후 전역 검색 수행.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.05985 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…