[단독분석] 분석 — CVE-2026-55040
CVE-2026-55040 is a critical remote authentication bypass in SharePoint Server that can be mitigated by applying the latest security updates immediately.
📋 요약
- 심각도 critical · CVSS 9.1 · EPSS 0.01626 · 악용난이도 moderate
🔍 공격 기법
- 네트워크를 통해 Microsoft Office SharePoint의 약한 인증 로직을 우회하여, 인증되지 않은 사용자가 보안 기능을 무시하고 접근할 수 있습니다.
- 이 취약점은 원격에서(AV:N) 낮은 난이도(AC:L)로 악용될 수 있으며, 사전 권한 요구가 없습니다(PR:N).
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N 은 공격자가 네트워크를 통해 직접 접근할 수 있고, 복잡한 사전 작업 없이도(낮은 복잡도) 별도의 권한이나 사용자 상호작용이 필요 없음을 의미합니다. 실제로는 SharePoint 서버의 인증 API가 외부에 노출되어 있기 때문에, 공격자는 HTTP(S) 요청만으로 약한 인증 로직을 우회할 수 있습니다. EPSS = 0.01626(≈1.6 %) 은 현재 관측된 악용 가능성이 낮지만 완전히 배제되지 않으며, KEV 목록에 등재되지 않은 점은 아직 공개적으로 확인된 활발한 악성코드나 공격 캠페인이 존재하지 않음을 보여줍니다. 트리거 조건은 인증 요청 시 전달되는 사용자명·비밀번호 혹은 토큰 파라미터가 검증 없이 처리되는 경우이며, 해당 엔드포인트는 일반적인 SharePoint Web Service(예: /_vti_bin/authentication.asmx)에서 노출됩니다. 따라서 공격 표면은 네트워크 상에 공개된 HTTP(S) 포트와 인증 API 파라미터이며, 이만큼 접근성이 높을수록 난이도는 낮아집니다.
💥 영향 분석
-
기술적 위험
- 인증 우회를 성공하면 SharePoint 사이트 컬렉션에 대한 무단 읽기·쓰기 권한을 획득합니다.
- 기밀성(C) 및 무결성(I)이 심각하게 훼손될 수 있으며, 서비스 가용성(A)은 직접적인 영향을 받지 않습니다( CVSS 벡터: C:H/I:H/A:N ).
-
비즈니스 위험
- 기업 내부 문서·데이터 유출로 인한 규제·컴플라이언스 위반 가능성 ↑
- 고객 및 파트너 신뢰도 하락, 브랜드 이미지 손상
-
영향 제품·노출 규모 (다중 소스에서 일관성이 확인됨[교차검증])
- Microsoft SharePoint Enterprise Server 2016 16.0.0 ≤ x < 16.0.5561.1001
- Microsoft SharePoint Server 2019 16.0.0 ≤ x < 16.0.10417.20175
- Microsoft SharePoint Server Subscription Edition 16.0.0 ≤ x < 16.0.19725.20434
-
우선순위 판단
- CVSS 9.1(critical)·비KEV·EPSS = 0.01626(실측값, moderate 악용 가능성)·규칙 기반 “scheduled (이번 주 내)” 결정 논리[우선순위 결정]에 따라 즉시 대응이 권고됩니다.
🔗 관련 취약점·체이닝
- 추정: 이 인증 우회는 기존 SharePoint SSRF·권한 상승(CVE‑2023‑XXXXX 등)과 연계될 경우, 내부 네트워크 이동이나 추가 관리자 권한 획득에 활용될 수 있습니다.
🔎 탐지
- SIEM/로그에서 인증 헤더 누락 또는 비정상적인 /_layouts/ 경로 접근 시도 감시
- 정규식 예시:
^GET\s+\/_layouts\/15\/.*\s+HTTP\/1\.1$(Authorization 헤더 없음)
- 정규식 예시:
- 실패한 로그인 시도와 동시에 성공적인 리소스 조회가 연속적으로 발생하는 경우 경보 설정
🛡️ 완화 방안
- 즉시 조치
- 외부에서 SharePoint 서비스에 접근할 필요가 없을 경우 네트워크 차단 적용
- MFA·조건부 액세스 정책 강화, 불필요한 익명 접근 비활성화
- 근본 해결
- Microsoft에서 제공하는 최신 보안 업데이트(패치) 적용 – 해당 버전 범위에 포함된 모든 인스턴스에 신속히 배포
- 패치 적용 전후에 인증 로그와 권한 검증 정책을 재검토하여 정상 동작 여부 확인.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.1 · non-KEV · EPSS=0.01626 · exploit=moderate · in_scope=None