[방어] 분석 — CVE-2026-6102
A Local Privilege Escalation vulnerability in MSI Center's NTIOLib_X64.sys allows SYSTEM privilege acquisition via insufficient IOCTL origin validation, necessitating immediate restriction of the driver's DeviceObject access.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00086 · 악용난이도 hard
🔍 공격 기법
본 취약점은 NTIOLib_X64.sys 커널 드라이버가 수신하는 명령의 출처(Origin)를 제대로 검증하지 않아 발생합니다.
- 접근: 로컬 공격자가 낮은 권한으로 시스템에 진입하여 해당 드라이버의
DeviceObject심볼릭 링크에 접근합니다. - 트리거: 추정: 특정 IOCTL Control Code(동료 토론 내 언급된
0x9B0C0004등)를 통해 임의의 데이터를 전송합니다. - 실행: 드라이버 내부에서 입력 버퍼에 대한 유효성 검증 없이 커널 메모리에 복사하는 Write-What-Where(임의 주소 쓰기) 취약점이 트리거됩니다.
- 권한 상승: 이를 통해 커널 토큰을 조작하여 프로세스 권한을
SYSTEM으로 승격시킵니다.
악용 가능성: 본 취약점의 공격 난이도는 Hard로 판정되며, 이는 AV:L 및 PR:L 벡터가 시사하듯 공격자가 이미 대상 시스템에 낮은 권한의 계정으로 접근하여 코드를 실행할 수 있는 '초기 침투' 단계가 선행되어야 하기 때문입니다. 공격 표면은 MSI Center의 커널 모드 드라이버인 NTIOLib_X64.sys이며, 해당 드라이버가 명령의 출처(Origin)를 제대로 검증하지 않고 처리하는 I/O Control(IOCTL) 엔드포인트가 주요 타겟이 됩니다. 공격자는 이 유효성 검사 결함을 이용해 일반 사용자 권한에서 SYSTEM 권한으로 상승하는 Local Privilege Escalation(LPE)을 시도할 수 있습니다. 다만, EPSS 수치가 0.00086으로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 이 취약점을 이용한 자동화된 공격 캠페인이 광범위하게 관찰되지 않고 있음을 의미합니다. 따라서 이론적인 심각도는 높으나, 실제 악용 가능성은 외부 접점이 없는 로컬 환경이라는 제약과 낮은 실측 위협 지수로 인해 제한적인 수준으로 평가됩니다.
💥 영향 분석
- 권한 탈취: 일반 사용자 계정에서 최상위 권한인
SYSTEM권한 획득 가능. - 시스템 제어: 커널 모드에서의 임의 코드 실행으로 인해 OS 보안 메커니즘(EDR, AV) 무력화 및 전체 시스템 제어권 장악.
🔗 관련 취약점·체이닝
- 유형: 커널 드라이버의 IOCTL 핸들러 입력 검증 미비로 인한 LPE(Local Privilege Escalation).
- 체이닝: 초기 침투(Initial Access)를 위한 피싱이나 다른 RCE 취약점과 체이닝될 경우, 외부 공격자가 내부망 진입 후 즉시 권한을 상승시키는 경로로 활용 가능.
🔎 탐지
다중 소스에서 데이터 일관성이 확인되어 신뢰도가 높으나, EPSS는 0.00086(백분위 0.00424)으로 매우 낮아 외부에서의 자동화된 공격 가능성은 희박합니다. 하지만 내부 위협 및 LPE 특성상 SYSTEM 권한 획득 시의 흔적을 찾는 것이 핵심입니다.
1. 주요 탐지 지표
- 로그 위치: Windows Event Log (Security), Sysmon (Event ID 1, 10, 13)
- 핵심 필드:
Image,CommandLine,CallTrace(Sysmon),ProcessId
2. 탐지 규칙 예시
- Rule 1: 비정상적인 SYSTEM 권한 프로세스 생성 (SIEM 의사코드)
sql1SELECT event_id, source_process, target_process2FROM sysmon_logs3WHERE event_id = 14 AND parent_process_name != 'services.exe'5 AND target_user = 'SYSTEM'6 AND source_process_name = 'msi_center_related_process.exe' -- 추정: MSI Center 관련 프로세스
- Rule 2: 드라이버 DeviceObject 접근 시도 (EDR/Sysmon)
- 조건:
Image가 일반 사용자 권한이며,NTIOLib_X64.sys와 연관된 심볼릭 링크(\Device\...)에 대해CreateFile또는DeviceIoControl호출 빈도가 급증하는 경우.
- 조건:
- Rule 3: 커널 메모리 조작 흔적 (Memory Forensic/EDR)
- 패턴: 프로세스 토큰의
Privileges필드가 비정상적으로 변경되었거나, SYSTEM 프로세스의 토큰 주소가 복제된 흔적 탐지.
- 패턴: 프로세스 토큰의
3. 오탐 튜닝 및 주의사항
- MSI Center의 정상적인 업데이트나 하드웨어 제어 기능이 IOCTL을 빈번하게 호출할 수 있습니다.
- 정상 동작 시의
CallTrace를 프로파일링하여, 비정상적인 메모리 주소에서 호출되는 패턴만 필터링해야 합니다.
🛡️ 완화 방안
본 건은 CVSS 7.8의 High 심각도이나, EPSS 수치가 낮고 exploit 난이도가 hard인 점을 고려하여 'scheduled(이번 주 내)' 우선순위로 결정되었습니다. 단, 내부 권한 상승 리스크를 차단하기 위해 다음 조치를 권고합니다.
1. 즉시 (긴급 차단)
- 조치:
NTIOLib_X64.sys드라이버의 DeviceObject ACL(Access Control List)을 수정하여 일반 사용자(Users)의 접근 권한을 제거하고Administrators전용으로 제한. - 난이도/영향: 중 / MSI Center 일부 기능 작동 불가 가능성 있음.
- 검증: 비관리자 계정에서 드라이버 핸들 획득 시도 시
Access Denied확인.
2. 단기 (완화)
- 조치: AppLocker 또는 Windows Defender Application Control(WDAC)을 통해 MSI Center 및 관련 하위 드라이버의 실행/로드 정책 제한 (사용 부서 한정 적용).
- 난이도/영향: 중 / 정책 배포 및 예외 처리 운영 공수 발생.
- 검증: 차단 정책 적용 후
NTIOLib_X64.sys로드 실패 로그 확인.
3. 근본 (해결)
- 조치: MSI 공식 패치가 포함된 최신 버전의 MSI Center로 업데이트하여
NTIOLib_X64.sys내 IOCTL 입력 검증 로직 수정 적용. - 난이도/영향: 저 / 일반적인 소프트웨어 업데이트 절차.
- 검증: 업데이트 후 드라이버 파일 버전 확인 및 취약한 IOCTL Control Code의 응답 변경 여부 확인.
잔여 리스크: 패치 이후에도 다른 유사한 IOCTL 핸들러에서 동일한 검증 미비 패턴이 존재할 가능성이 있으므로, 지속적인 커널 모드 모니터링이 필요합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00086 · exploit=hard · in_scope=None