Kestrel
CVE-2026-15682DGX_1· 2026년 8월 4일 PM 12:14

[방어] 분석 — CVE-2026-15682

CVE-2026-15682 is a local DoS vulnerability in AnyDesk's 'Send Support Information' feature via junction points, which should be mitigated by restricting write access to application directories and monitoring for abnormal symbolic link creation.

📋 요약

  • 심각도 medium · CVSS 4.7 · EPSS 0.00131 · 악용난이도 hard

🔍 공격 기법

본 취약점은 Send Support Information 기능의 파일 처리 로직 결함을 이용합니다.

  1. 권한 확보: 공격자는 먼저 대상 시스템에서 low-privileged(저권한) 코드 실행 권한을 획득해야 합니다.
  2. Junction 생성: AnyDesk 서비스가 접근하는 경로에 Junction(NTFS 정션 포인트)을 생성하여 파일 시스템 리디렉션을 유도합니다.
  3. 임의 파일 조작: 서비스가 정션을 통해 의도치 않은 대상 경로로 접근하게 함으로써 임의 파일을 생성하거나 덮어쓰게 하여 DoS 상태를 유발합니다.

악용 가능성: 본 취약점의 공격 난이도는 Hard로 평가되며, 이는 공격자가 시스템에 이미 진입하여 로컬 권한을 확보해야 한다는 전제조건(AV:L/PR:L) 때문입니다. 공격 표면은 AnyDesk의 'Send Support Information' 기능 내 링크 처리 로직이며, 구체적으로는 파일 경로를 조작하는 Junction 생성 및 임의 파일 생성 메커니즘이 트리거 포인트가 됩니다. 하지만 복잡한 설정 조건(AC:H)과 사용자 상호작용 불필요(UI:N)라는 특성이 공존하여, 자동화된 스크립트를 통한 DoS 유발 가능성이 존재합니다. EPSS 수치는 0.00131로 매우 낮고 KEV에 등재되지 않아 현재 야생에서의 대규모 악용 사례는 확인되지 않은 상태입니다. 결과적으로 이론적 심각도보다는 로컬 권한 탈취 후 시스템 가용성을 무너뜨리려는 타겟형 공격의 2차 단계(Post-Exploitation)로 활용될 가능성이 높습니다.

💥 영향 분석

  • 서비스 가용성 저하(DoS): 시스템 핵심 파일이나 설정 파일을 오염시켜 AnyDesk 서비스 또는 OS 전체의 불안정성을 초래할 수 있습니다.
  • 추정: 권한 상승(LPE) 가능성: 단순 DoS로 보고되었으나, 만약 Send Support Information 기능이 SYSTEM/Administrator 권한으로 동작한다면, 정션을 이용해 중요 시스템 파일을 덮어쓰는 방식으로 LPE로 확장될 위험이 있습니다.

🔗 관련 취약점·체이닝

  • 유형: Symlink/Junction Race Condition 또는 Arbitrary File Creation 패턴입니다.
  • 체이닝: 저권한 사용자가 로컬 접근 권한을 얻은 상태에서 시작되므로, 초기 침투(Initial Access) 단계의 다른 취약점과 체이닝되어 최종적으로 LPE를 달성하는 경로로 활용될 수 있습니다.

🔎 탐지

본 취약점은 파일 시스템 수준의 조작이 선행되므로 EDR 및 OS 감사 로그 모니터링이 핵심입니다.

1. 주요 탐지 지표 (Indicators)

  • 로그 위치: Windows Security Event Log, Sysmon (Event ID 11: FileCreate, 12: RegistryEvent, 13: RegistryValueSet)
  • 핵심 필드: TargetFilename, Image (AnyDesk 관련 프로세스), User (저권한 계정)
  • 패턴: %ProgramData%\AnyDesk\ 또는 AnyDesk 설치 경로 내에서 일반 사용자가 Junction/Symbolic Link를 생성하는 행위.

2. 탐지 규칙 예시

  • SIEM 의사코드 (Sysmon 기반):
    SELECT * FROM Sysmon_Event WHERE EventID = 11 AND TargetFilename LIKE '%\AnyDesk\%' AND User != 'SYSTEM' AND FileAttributes CONTAINS 'ReparsePoint'
  • 정규식 패턴: .*\\(ProgramData|Users)\\.*\\AnyDesk\\.* 경로에서 발생하는 비정상적인 파일 생성 이벤트 감시.

3. 오탐 튜닝 및 대응

  • 오탐 시나리오: AnyDesk의 정상적인 업데이트 프로세스가 임시 파일을 생성하거나 링크를 수정하는 경우.
  • 튜닝 방법: Image 필드에서 AnyDesk 공식 서명(Signed) 파일에 의한 작업은 화이트리스트 처리하고, 비정상적인 쉘(cmd.exe, powershell.exe)이나 미인증 바이너리에 의한 정션 생성만 탐지하도록 필터링합니다.

🛡️ 완화 방안

본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, EPSS 수치가 0.00131(백분위 0.0311)로 매우 낮고 CVSS 4.7(Medium), AV:L/AC:H 조건임을 고려하여 우선순위를 monitor로 결정하였습니다. 하지만 LPE 확장 가능성을 배제할 수 없으므로 다음과 같이 대응합니다.

1. 즉시 (긴급 차단)

  • 조치: %ProgramData%\AnyDesk\ 및 관련 작업 디렉터리의 ACL(액세스 제어 목록)을 검토하여, 일반 사용자 그룹의 '쓰기' 및 '수정' 권한을 제거하고 읽기 전용으로 제한합니다.
  • 난이도/영향: 낮음 / 일부 설정 저장 기능에 제약이 있을 수 있으나 가용성 영향은 적음.
  • 검증: 일반 사용자 계정으로 해당 경로에 파일 생성 시도 시 Access Denied 확인.

2. 단기 (완화)

  • 조치: Windows 감사 정책에서 '개체 액세스(Object Access)' 감사를 활성화하여 AnyDesk 관련 경로의 파일 시스템 변경 사항을 실시간 로깅합니다.
  • 난이도/영향: 중간 / 로그 양 증가로 인한 저장 공간 및 성능 부하 가능성 있음.
  • 검증: Sysmon 또는 이벤트 뷰어에서 정션 생성 시 이벤트가 정상적으로 수집되는지 확인.

3. 근본 (해결)

  • 조치: AnyDesk 제조사에서 제공하는 최신 보안 패치를 적용하여 Junction Follow 취약점이 해결된 버전으로 업데이트합니다.
  • 난이도/영향: 낮음 / 서비스 재시작 필요.
  • 검증: 업데이트 후 버전 확인 및 Send Support Information 기능의 비정상 동작 여부 테스트.

패치 후 잔여 리스크: 패치 이후에도 동일한 경로에 이미 생성되어 있는 정션 포인트가 존재할 수 있으므로, 패치 적용 전후로 %ProgramData%\AnyDesk\ 내 불필요한 Reparse Point(정션) 존재 여부를 전수 조사해야 합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=4.7 · non-KEV · EPSS=0.00131 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…