[단독공격] 분석 — CVE-2026-20963
CVE-2026-20963 enables unauthenticated remote code execution on vulnerable SharePoint servers via crafted serialized payloads, requiring immediate patching and network isolation.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.29459 · 악용난이도 easy · KEV
🔍 공격 기법
-
트리거 조건
- 네트워크를 통해 접근 가능한 SharePoint Web Service가 HTTP POST 본문에 포함된 .NET 직렬화 객체(
BinaryFormatter,ObjectDataProvider등)를 검증 없이 역직렬화함. 인증 필요 없음(AV:N, PR:N, UI:N), 복잡도 낮음(AC:L).
- 네트워크를 통해 접근 가능한 SharePoint Web Service가 HTTP POST 본문에 포함된 .NET 직렬화 객체(
-
정찰 → 초기 접근
/vti_bin/,/layouts/15/등 공개 엔드포인트에 GET 요청을 보내X-SharePointHealthScore,Server헤더 등을 수집해 버전 정보를 확인한다. 다중 소스에서 일관성이 확인됐음[교차검증].- 수집된 버전이 취약 범위(2016 < 16.0.5535.1001, 2019 < 16.0.10417.20083, Subscription < 16.0.19127.20442)인지 판단한다.
-
실행·권한 획득
- 추정:
/ _vti_bin/Client.svc,/ _vti_bin/Lists.asmx등 직렬화 파싱 로직이 포함된 엔드포인트에 Base64‑인코딩된 악의적 객체를 POST 전송한다. 서버가 역직렬화를 수행하면서System.Diagnostics.Process.Start등을 호출하도록 조작되어, 워커 프로세스(w3wp.exe) 권한(대부분 SYSTEM)으로 임의 명령이 실행된다.
- 추정:
-
지속
- 코드 실행 후 웹쉘을
/SiteAssets/등에 업로드하거나 Windows 서비스·Scheduled Task를 등록해 재부팅 시에도 유지한다.
- 코드 실행 후 웹쉘을
-
영향
- 시스템 수준(RCE)으로 SharePoint 팜 전체와 연결된 백엔드 DB 서버까지 장악 가능하며, 도메인 내 횡 이동·민감 데이터 탈취·변조가 실현된다.
악용 가능성: 해당 취약점은 AV:N/AC:L/PR:N/UI:N 벡터를 갖고 있어, 네트워크를 통해 인증·권한 없이 바로 접근이 가능하므로 공격자는 별도의 사전 정찰이나 피싱 단계 없이도 직접 악성 직렬화 데이터를 전송할 수 있습니다. Deserialization 로직은 SharePoint Web 서비스(API endpoint, 예: /_vti_bin/… 또는 /_layouts/15/…)에 노출되어 있어 HTTP POST 요청의 본문이나 SOAP 파라미터를 조작함으로써 트리거됩니다. 벡터가 “Network”와 “Low”인 만큼, 공격 난이도는 실제 환경에서도 낮게 평가되며, KEV(실제 악용 사례) 등재와 EPSS 0.29459 이라는 높은 실측 위험 점수가 이를 뒷받침합니다. 공격 표면은 SharePoint 서비스가 외부에 공개된 포트(보통 80/443)와 해당 API 경로, 그리고 직렬화 객체를 받아들이는 파라미터 전부이며, 이들만 접근 가능하면 코드 실행이 바로 이루어집니다. 따라서 방어자는 네트워크 레벨에서 해당 엔드포인트의 노출 여부와 입력 검증 로직을 가장 먼저 점검해야 합니다.
💥 영향 분석
- 워커 프로세스 권한(SYSTEM)으로 임의 명령 실행
- 모든 SharePoint 사이트·문서·리스트 무단 열람·수정·삭제
- 웹쉘·악성 스크립트 배포를 통한 장기 침투 및 내부 네트워크 횡 이동
🔗 관련 취약점·체이닝
- CWE‑502 (Deserialization) → 직렬화 객체 조작으로
Process.Start호출, RCE 제공 - 추정: 동일 서버에 존재할 수 있는 파일 업로드(CWE‑434) 혹은 인증 우회(CWE‑287) 취약점과 결합하면 초기 접근 비용이 더욱 낮아진다. 구체적인 CVE 번호는 확인되지 않음.
🔎 탐지
- WAF/IPS에서 POST 본문에 대용량 Base64 문자열·
binaryformatter키워드 포함 시 경보 - SharePoint ULS 로그에
SerializationException,ObjectStateManager오류 반복 기록 감시 - Windows 이벤트 로그:
w3wp.exe가cmd.exe,powershell.exe등 비정상 프로세스를 생성한 경우 알림
🛡️ 완화 방안
- 즉시 Microsoft에서 제공하는 최신 누적 업데이트 적용(패치 배포 시점까지 차단 불가)
- 외부 네트워크에서 SharePoint 서비스(
80/443)에 대한 직접 접근 차단, VPN·Zero‑Trust 경로만 허용 - 필요 없는 직렬화 기능(
AllowUnsafeSerialization등) 비활성화 및 해당 Web Service 엔드포인트 제한 - WAF 규칙 추가: 직렬화 객체 패턴 차단, 요청 본문 크기(예: 1 MB 초과) 제한
우선순위 근거 – CVSS 9.8·KEV 등재·EPSS 0.29459(실측 악용 확률 상위 98% 백분위)·exploit easy 로 판단, 따라서 “immediate” 조치가 권고됨.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.29459 · exploit=easy · in_scope=None