[분석가] 분석 — CVE-2026-50311
CVE-2026-50311 is a local privilege‑escalation flaw in multiple Windows 10/11 and Server releases caused by improper access control, and organizations should deploy Microsoft’s patch this week while hardening ACLs on privileged service binaries and DLL search paths.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00242 · 악용난이도 hard
🔍 공격 기법
- 권한이 부여된 로컬 계정이 취약한 서비스 또는 DLL 검색 경로의 잘못된 ACL을 이용해 특권 프로세스가 로드되는 파일을 조작한다.
- 조작된 파일이 실행되면 토큰 교체(token substitution) 혹은 권한 상승 루틴이 수행되어 SYSTEM 수준 토큰을 획득한다.
- AV:L/AC:L/PR:L/UI:N 의 CVSS 벡터가 나타내듯, 공격자는 이미 로컬에 존재하는 계정만으로 복잡도 낮은 절차로 진행할 수 있다. (추정: 구체적 커널 객체 조작 방식은 공개되지 않음)
악용 가능성: AV:L·AC:L·PR:L·UI:N 벡터는 공격자가 이미 Windows Server에 로컬로 접근할 수 있는 계정(낮은 권한)만 있으면 별도의 복잡한 사전 조건 없이 바로 취약 기능을 호출해 권한 상승이 가능함을 의미합니다.
따라서 실제 공격 전제조건은 (1) 해당 서버에 유효한 저권한 사용자 계정 보유, (2) 로컬 세션 또는 원격 로그인(RDP 등)을 통한 시스템 접근이며, 추가적인 사용자 상호작용이나 네트워크 경계 우회는 필요하지 않습니다.
복잡도(AC)가 낮은 이유는 취약한 액세스 제어가 적용된 서비스나 API를 단순 호출하면 되며, 특별한 권한 상승 로직을 설계할 필요가 없기 때문입니다.
EPSS = 0.00242 라는 수치는 현재까지 실제 악용이 관측될 확률이 매우 낮음을 보여주고, KEV에 등재되지 않은 점은 공개적으로 확인된 야생 익스플로잇이 존재하지 않음을 의미합니다.
그럼에도 불구하고 공격 표면은 로컬에서 실행 가능한 프로세스·서비스(예: 특정 RPC 엔드포인트, named pipe)와 저권한 계정이 접근 가능한 파일/레지스트리 경로에 국한되며, 외부 네트워크를
💥 영향 분석
- 기술적 위험
- 성공 시 공격자는 SYSTEM 토큰을 얻어 전체 시스템 장악, 임의 코드 실행, 영구적인 루트킷·백도어 설치가 가능하다.
- 해당 서비스가 네트워크 바인딩된 경우 내부망 횡적 이동 및 도메인 관리자 권한까지 상승할 수 있다.
- 비즈니스 리스크
- 기밀 데이터 탈취·무결성 손상 위험 증가.
- 시스템 장악에 따른 서비스 중단 또는 랜섬웨어 확산 등 가용성 위협.
- PCI‑DSS, GDPR 등 권한 관리 요구사항 위반으로 인한 규제·컴플라이언스 벌금 및 신뢰 손실 가능.
- 영향 범위
- 다중 소스에서 일관성이 확인된 8개의 OS 버전(Windows 10 1607‑22H2, Windows 11 24H2‑26H1, Windows Server 2012) 전체에 영향을 미친다.
- EPSS = 0.00242 로 현재 전 세계 악용 확률은 낮지만, CVSS 7.8·다수 제품 영향으로 실질적인 비즈니스 위험은 중간 이상 수준이다.
🔗 관련 취약점·체이닝
- 토큰 교체 기반 LPE는 과거 여러 로컬 권한 상승 취약점과 동일한 패턴이며, 기존 원격 코드 실행(RCE)이나 웹쉘과 연계될 경우 도메인 관리자까지 권한이 확대될 수 있다. (구체적 CVE 번호는 확인되지 않음)
🔎 탐지
- 프로세스 토큰 감시: Event 4688에서 SYSTEM 또는 높은 특권(SeDebugPrivilege 등) 토큰을 획득한 신규 프로세스 생성 여부.
- DLL 로드 경로: Sysmon Event 7에서 %SystemRoot%\Temp, 서비스 실행 디렉터리 등 비표준 경로에서 DLL이 로드되면 알림.
- ACL 변경 감시: 해당 경로에 대한 쓰기 권한 부여·변경 이벤트(4662/4656) 발생 시 경고.
- 서비스 계정 네트워크 활동: 로컬 전용이어야 할 서비스 계정이 외부 IP와 통신하는지 모니터링.
🛡️ 완화 방안
- 패치 적용 – Microsoft가 제공한 CVE-2026-50311 보안 업데이트를 이번 주 내에 전사적으로 배포(우선순위 ‘scheduled’).
- 파일 시스템 ACL 강화 – %SystemRoot%\Temp 및 서비스 실행 파일 디렉터리의 쓰기 권한을 0x600 이하로 제한하고 불필요한 계정 접근 차단.
- 서비스 계정 최소권한 적용 – 해당 서비스를 LocalService·NetworkService 수준으로 축소하거나 전용 저권한 계정을 사용하고, 네트워크 바인딩을 비활성화.
- 애플리케이션 제어 정책 – AppLocker 또는 Windows Defender Application Control(WDAC)로 승인된 경로·서명 DLL만 로드하도록 차단.
- 탐지 체계 연동 – 위 탐지 지표를 SIEM에 연동해 토큰 교체 시도 및 비정상적인 DLL 로드를 실시간 알림으로 구성.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00242 · exploit=hard · in_scope=None