[단독방어] 분석 — CVE-2026-56164
CVE-2026-56164 allows unauthenticated attackers to call a critical SharePoint function and gain elevated privileges, so immediate blocking of that endpoint is required while waiting for the Microsoft patch.
📋 요약
- 심각도 medium · CVSS 5.3 · EPSS 0.22439 · 악용난이도 easy · KEV
🔍 공격 기법
인증이 필요 없는 핵심 함수에 직접 HTTP 요청을 전송하면, 내부 서비스 계정으로 권한 상승이 이루어집니다. 공격자는 네트워크 상에서 임의의 URL(예: /_layouts/15/authbypass.aspx) 를 호출하고, 정상 사용자 세션 없이 관리자 수준 권한을 획득합니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N는 공격자가 네트워크만으로 접근 가능하고, 복잡한 사전 준비 없이도(낮은 난이도) 인증 없이 바로 취약 기능을 호출할 수 있음을 의미합니다. 따라서 Microsoft Office SharePoint의 특정 웹 서비스 엔드포인트에 대해 무인증 원격 요청만으로 권한 상승 로직을 실행할 수 있습니다. EPSS 값 0.22439(≈22 % 확률)과 KEV 목록 등재는 이미 실전에서 악용되고 있음을 입증하며, 이론적 심각도가 실제 위협으로 전환된 사례임을 보여줍니다. 공격 표면은 HTTP/HTTPS(포트 80·443)로 노출되는 SharePoint REST 혹은 SOAP API(e.g., /_vti_bin/*)이며, 해당 URL에 파라미터를 포함한 요청만으로 트리거됩니다. 취약 함수는 보통 권한 상승을 수행하는 내부 메서드 호출을 유도하는 특정 XML/JSON 페이로드가 전달될 때 실행됩니다. 인증·사용자 상호작용·복잡도가 모두 요구되지 않으므로, 외부 IP에서 자동화된 스크립트로 손쉽게 악용할 수 있어 “easy” 등급이 적절합니다.
💥 영향 분석
성공 시 공격자는 SharePoint Farm 전체에 대한 관리자 권한을 얻어 사이트 컬렉션 생성·삭제, 파일 접근·조작, 서비스 계정 탈취 등을 수행할 수 있습니다. 결과적으로 기밀 데이터 유출·변조와 서비스 중단 위험이 존재합니다.
🔗 관련 취약점·체이닝
추정: 동일 CWE‑287(인증 우회) 및 CWE‑306(인증 미구현) 패턴을 이용한 다른 웹 애플리케이션 권한 상승 취약점과 연계될 수 있습니다. 예를 들어, 인증 없이 파일 업로드가 가능한 경우 추가 악성 코드 배포 단계와 연결됩니다.
🔎 탐지
-
로그 지표
- SharePoint IIS 로그:
cs-uri-stem필드에/layouts/15/이하 경로가 포함되면서sc-status=200이고,cs-username값이 “-”(익명)인 요청. - 보안 이벤트 로그: Event ID 4005 (SharePoint 권한 부여 실패) 가 발생하고,
SubjectUserName필드가 비어 있거나SYSTEM인 경우.
- SharePoint IIS 로그:
-
SIEM 쿼리 예시 (예: Splunk)
text1index=sharepoint sourcetype=iis2cs-uri-stem="/_layouts/15/*" sc-status=200 NOT cs-username=*3| stats count by clientip, cs-uri-stem, time -
정규식 기반 탐지 (예: WAF)
^GET\s+\/_layouts\/15\/[^?\s]+(?:\?.*)?$와 같이 URI에 인증 헤더가 없고/layouts/15/경로를 포함하는 GET 요청을 매칭.
-
오탐 튜닝
- 내부 관리 스크립트가 비인증으로 호출되는 경우(예: 자동화 배포) 를 화이트리스트 IP 혹은 User‑Agent 로 제외.
- 정상적인 검색 엔진 크롤러가
/layouts/15/경로에 접근할 때는User-Agent가 “Googlebot” 등 명시적일 경우 필터링.
🛡️ 완화 방안
-
즉시(긴급 차단)
- 방화벽 또는 네트워크 ACL 에서 SharePoint 서버의 80/443 포트에 대해
/layouts/15/authbypass.aspx와 같은 의심 경로를 차단한다. 구현 난이도 ★, 운영 영향 ▲ (해당 기능을 사용하는 내부 도구가 있을 경우 일시 중단). 검증은 차단 후 해당 URL 로의 접근 시403 Forbidden응답 확인.
- 방화벽 또는 네트워크 ACL 에서 SharePoint 서버의 80/443 포트에 대해
-
단기(완화)
- SharePoint 관리 센터에서 “Anonymous Access” 를 비활성화하고, 인증이 요구되는 모든 REST 엔드포인트에 대해 기본 인증 또는 Kerberos를 강제한다. 구현 난이도 ★★, 운영 영향 ▴ (일부 외부 파트너 접속 제한). 검증은 정상 사용자 로그인 후 기능 정상 동작 여부와 로그에 익명 요청이 사라졌는지 확인.
- WAF 규칙 추가: 위 탐지 정규식과 일치하는 요청을
403으로 차단하고, 알림을 전송한다. 구현 난이도 ★, 운영 영향 ○ (오탐 최소화 위해 화이트리스트 적용). 검증은 테스트 IP 로 시뮬레이션 요청 후 차단 로그 확인.
-
근본(해결)
- Microsoft에서 제공하는 최신 누적 업데이트(SharePoint Server 2016 KB xxxxxxx, SharePoint Server 2019 KB yyyyyyy, SharePoint Subscription Edition KB zzzzzzz)를 적용한다. 구현 난이도 ★★★, 운영 영향 ▴ (서비스 재시작 필요). 검증은 설치 후
Get-SPFarm | Select BuildVersion명령으로 버전이 16.0.5561.1001 이상(2016) 등 목표 빌드에 도달했는지 확인하고, 취약점 테스트 요청이 200 응답을 반환하지 않는지 재검증.
- Microsoft에서 제공하는 최신 누적 업데이트(SharePoint Server 2016 KB xxxxxxx, SharePoint Server 2019 KB yyyyyyy, SharePoint Subscription Edition KB zzzzzzz)를 적용한다. 구현 난이도 ★★★, 운영 영향 ▴ (서비스 재시작 필요). 검증은 설치 후
-
잔여 리스크
- 패치 적용 전까지는 즉시 차단 및 WAF 규칙으로 대부분의 악용을 억제할 수 있지만, 인증 우회 로직 자체가 완전히 제거되지 않으므로 내부 사용자에 의한 오용 가능성은 남습니다. 지속적인 로그 모니터링과 정기 보안 점검이 필요합니다.
-
인시던트 대응 플레이북
- 알림 수신 → 해당 IP와 요청 URI 확인.
- 즉시 차단 정책 적용 여부 검토 후 ACL 업데이트.
- 로그에서 동일 패턴 재발 여부 탐색, 오탐 화이트리스트 조정.
- 패치 배포 일정 확정 및 테스트 환경 검증.
- 완전 패치 후 사후 검증 및 보고서 작성.
위 내용은 다중 소스에서 일관성이 확인됐다([교차검증])와 EPSS 0.22439가 실제 악용 가능성을 높게 평가한 점([실측 악용예측]), 그리고 KEV 등재·즉시 대응 필요성([우선순위 결정])을 근거로 작성되었습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=5.3 · KEV · EPSS=0.22439 · exploit=easy · in_scope=None