[공격] 분석 — CVE-2026-45659
Immediate patching of SharePoint Server is critical as CVE-2026-45659 enables authenticated RCE via insecure deserialization, with real-world exploitation already confirmed by KEV and high EPSS metrics.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.0912 · 악용난이도 easy · KEV
🔍 공격 기법
본 취약점은 신뢰할 수 없는 데이터를 역직렬화하는 과정에서 임의 객체를 생성하여 코드를 실행하는 Deserialization 결함입니다.
-
공격 표면 (Attack Surface)
- 노출 엔드포인트: 추정:
/_vti_bin/*경로 내의 SOAP/REST API 또는.aspx기반 웹 서비스 인터페이스. 특히 .NET의BinaryFormatter,LosFormatter,NetDataContractSerializer등을 사용하는 지점이 타겟입니다. - 입력 벡터: HTTP Request Body, Cookie, 혹은 ViewState와 같이 서버로 전송되는 직렬화된 바이너리/텍스트 데이터.
- 트리거 조건: 인증된 세션(PR:L)을 보유한 상태에서 조작된 직렬화 객체를 전송하여 서버 측
Deserialize()메서드가 타입 검증 없이 이를 복원하게 함으로써 가젯 체인을 실행시킵니다.
- 노출 엔드포인트: 추정:
-
공격 체인 및 단계
- 정찰: SharePoint 버전 확인 및 유효한 저권한 사용자 계정 확보. (전제: 내부망 접근 권한 또는 계정 탈취)
- 초기 접근: 획득한 계정으로 로그인하여 인증 세션 수립. 이때 관리자 세션 쿠키나 CSRF 토큰이 요구되는 엔드포인트일 경우 이를 함께 확보해야 합니다. (관측 지표: 특정 API 엔드포인트에 대한 비정상적인 POST 요청 증가)
- 실행 및 권한 획득:
ysoserial.net등을 이용해 생성한 가젯 체인 페이로드를 주입 $\rightarrow$ 서버가 이를 역직렬화하며 OS 명령 실행 $\rightarrow$ IIS AppPool 또는 서비스 계정 권한 획득. - 지속 및 영향: 웹쉘(WebShell) 설치를 통한 영구적 접근 경로 확보 및 내부망 횡적 이동 수행.
-
실현 가능성 분석 (CVSS 벡터 연결)
AV:N/AC:L: 네트워크를 통해 복잡한 설정 없이 공격 가능함을 의미하며, 이는 자동화된 스캐너와 익스플로잇 도구에 매우 취약함을 뜻합니다.PR:L: 인증이 필요하나, SharePoint의 특성상 일반 사용자 권한만으로도 접근 가능한 API가 많아 진입 장벽이 낮습니다.
악용 가능성: 본 취약점은 AV:N/AC:L 조건에 따라 네트워크를 통해 복잡한 설정 없이 즉시 트리거 가능하며, 특히 PR:L 조건으로 인해 낮은 권한의 일반 사용자 계정만 확보되면 공격이 성립되는 구조입니다. EPSS 0.0912라는 수치와 KEV 등재 사실은 이 취약점이 단순 이론적 결함이 아니라 실제 위협 행위자들에 의해 무기화되어 활발히 악용되고 있음을 입증합니다. 공격 표면은 SharePoint의 데이터 역직렬화(Deserialization)를 처리하는 엔드포인트와 특정 API 파라미터에 집중되어 있으며, 인증된 세션을 통해 조작된 직렬화 객체를 전송함으로써 트리거됩니다. 공격자는 정찰 단계에서 SharePoint 버전과 노출된 엔드포인트를 확인한 후, 탈취하거나 생성한 저권한 계정으로 초기 접근을 수행합니다. 이후 신뢰할 수 없는 데이터를 역직렬화하는 과정에서 발생하는 취약점을 이용해 원격 코드 실행(RCE)을 달성하며, 이는 시스템 권한 획득 및 내부망 확산으로 이어지는 결정적인 경로가 됩니다. 결과적으로 낮은 공격 난이도와 실제 악용 사례의 존재는 이 취약점이 실전에서 매우 높은 치명성을 가짐을 의미합니다.
💥 영향 분석
- RCE (Remote Code Execution): 공격자가 서버에서 임의 명령을 실행하여 시스템 제어권을 완전히 획득합니다.
- 전권한 탈취:
C:H/I:H/A:H벡터에 따라 SharePoint 내 저장된 모든 기업 기밀 문서 유출, 데이터 변조 및 서비스 중단이 가능합니다.
🔗 관련 취약점·체이닝
본 결함은 단독으로도 치명적이지만, 다음과 같은 체이닝을 통해 파급력이 극대화됩니다.
- 권한 상승 체인 (Privilege Escalation):
저권한 계정 탈취$\rightarrow$CVE-2026-45659 (RCE)$\rightarrow$추정: OS 레벨의 Local Privilege Escalation (LPE)$\rightarrow$Domain Admin 권한 획득. 단순 계정 탈취가 시스템 전체 제어권으로 이어지는 결정적 경로가 됩니다. - 정보 수집 체인:
추정: 정보 노출 취약점(Information Disclosure)을 통해 서버의 내부 클래스 라이브러리 버전 및 경로를 먼저 파악한 뒤, 해당 환경에 최적화된 가젯 체인을 구성하여 RCE 성공률을 높이는 방식입니다. - 방어 우회: WAF/IPS 시그니처 탐지를 피하기 위해 직렬화 데이터를 Base64 인코딩하거나, 알려지지 않은 커스텀 가젯 체인을 사용하여 탐지망을 우회할 가능성이 큽니다.
🔎 탐지
- 네트워크: HTTP 요청에서 .NET 직렬화 객체의 매직 바이트(예:
00 01 00 00 00 FF FF FF FF) 또는 가젯 체인 특유의 클래스 이름 패턴 탐지. - 호스트:
w3wp.exe프로세스가cmd.exe,powershell.exe,csc.exe등 비정상적인 자식 프로세스를 생성하는 행위 모니터링.
🛡️ 완화 방안
- 즉시 조치 (Immediate): 다중 소스 데이터 일관성이 확인되었으며, KEV(Known Exploited Vulnerabilities) 등재 및 EPSS 0.0912(상위 0.94792%의 높은 악용 예측치)라는 실측 근거에 따라 24시간 내 최신 보안 업데이트(버전 16.0.19725.20280 이상) 적용을 최우선으로 합니다.
- 근본 해결: 신뢰할 수 없는 데이터의 역직렬화를 원천 차단하고,
SerializationBinder등을 이용해 화이트리스트 기반의 타입 검증 로직을 도입해야 합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=8.8 · KEV · EPSS=0.0912 · exploit=easy · in_scope=None