Kestrel
CVE-2026-15682DGX_D· 2026년 8월 3일 AM 02:01

[단독분석] 분석 — CVE-2026-15682

CVE-2026-15682 is a local denial‑of‑service flaw in AnyDesk’s Send Support Information feature that can be triggered by low‑privileged users creating malicious junctions, and the immediate mitigation is to monitor for suspicious junction creation and apply vendor updates when available.

📋 요약

  • 심각도 medium · CVSS 4.7 · EPSS 0.00131 · 악용난이도 hard

🔍 공격 기법

  • 로컬에서 낮은 권한(Low privilege)으로 코드를 실행할 수 있는 사용자가 AnyDesk 설치 경로에 junction(재파싱 포인트) 를 생성합니다.
  • Attackers는 해당 junction을 Send Support Information 기능이 따라가도록 유도하고, 서비스가 임의 파일을 만들면서 비정상적인 I/O 작업을 수행하게 합니다.
  • 결과적으로 AnyDesk 서비스가 과부하 또는 크래시되어 서비스 거부(DoS) 상태가 됩니다.

악용 가능성: AV:L(로컬)·AC:H(높은 복잡도)·PR:L(저권한)·UI:N(사용자 개입 없음)이라는 CVSS 벡터는, 공격자가 대상 시스템에 이미 저권한 코드 실행 권한을 확보해야만 취약점을 이용할 수 있음을 의미합니다. AnyDesk의 “Send Support Information” 기능에서 임의의 정션(junction)을 생성하고 파일을 조작하는 과정은 복잡한 파일 경로 조작과 권한 검증 회피를 요구하므로, 실제 공격 단계가 다소 까다롭습니다. EPSS = 0.00131이라는 실측 확

💥 영향 분석

  • 기술적 위험: AnyDesk 클라이언트/서비스가 중단돼 원격 지원 세션이 끊어짐. 파일 시스템에 임의 파일이 생성될 수 있으나, 기밀성·무결성은 영향을 받지 않음(CVSS 벡터 C:N/I:N/A:H).
  • 비즈니스 리스크: 원격 지원 업무 중단 → SLA 위반·고객 신뢰도 하락·지원 인력 가용성 저하. 규제·컴플라이언스 측면에서는 직접적인 위반 요소가 없으나, 서비스 연속성이 요구되는 환경에서는 운영 차원의 위험이 존재합니다.
  • 노출 규모: AnyDesk를 설치한 모든 엔드포인트가 대상이며, 로컬 사용자가 낮은 권한이라도 실행 가능하면 악용 가능(AV:L, PR:L). 현재 영향 제품은 AnyDesk로 추정됩니다(※ 공식 확인이 없으므로 “추정:” 표시).

🔗 관련 취약점·체이닝

  • NTFS 재파싱 포인트(junction) 를 이용한 파일 쓰기/서비스 장애 취약점과 유사한 패턴이 존재합니다.
  • 해당 취약점을 권한 상승(예: CVE‑2023‑XXXXX 등) 과 결합하면 원격 공격자가 높은 권한을 획득할 수도 있습니다. 구체적인 체이닝 사례는 현재 확인되지 않았습니다.

🔎 탐지

  • 파일 시스템 감시: AnyDesk 설치 디렉터리(특히 SupportInformation 폴더) 내 junction 생성 이벤트를 모니터링합니다.
  • 프로세스 로그: AnyDesk.exe 가 파일을 열거나 생성할 때 발생하는 Windows 이벤트 ID 4663, 4656 등을 분석해 비정상적인 경로 접근을 탐지합니다.
  • 서비스 상태: AnyDesk 서비스가 예기치 않게 재시작되거나 크래시 로그(Event Viewer > Application)가 기록되는 경우를 알림으로 설정합니다.

🛡️ 완화 방안

  • 즉시 조치: AnyDesk 관리 콘솔 또는 로컬 정책을 통해 Send Support Information 기능을 비활성화합니다(가능한 경우).
  • 모니터링 강화: 위 탐지 항목을 SIEM에 연동해 실시간 알림을 설정하고, 의심스러운 junction 생성 시 해당 파일을 격리합니다.
  • 패치 적용: AnyDesk 공급업체에서 보안 업데이트가 제공되면 신속히 배포합니다. 현재는 공식 패치가 없으므로 위 방어 조치를 우선 적용하십시오.
  • 권한 최소화: 일반 사용자 계정에 대한 파일 시스템 쓰기 권한을 제한하고, AppLocker 혹은 Windows Defender Application Control(WDAC) 등으로 AnyDesk 프로세스의 재파싱 포인트 생성 행위를 차단합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=4.7 · non-KEV · EPSS=0.00131 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…