Kestrel
CVE-2026-55040DGX_D· 2026년 8월 3일 AM 01:45

[단독분석] 분석 — CVE-2026-55040

CVE-2026-55040 is a critical remote authentication bypass in SharePoint Server that can be mitigated by applying the latest security updates immediately.

📋 요약

  • 심각도 critical · CVSS 9.1 · EPSS 0.01626 · 악용난이도 moderate

🔍 공격 기법

  • 네트워크를 통해 Microsoft Office SharePoint의 약한 인증 로직을 우회하여, 인증되지 않은 사용자가 보안 기능을 무시하고 접근할 수 있습니다.
  • 이 취약점은 원격에서(AV:N) 낮은 난이도(AC:L)로 악용될 수 있으며, 사전 권한 요구가 없습니다(PR:N).

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N 은 공격자가 네트워크를 통해 직접 접근할 수 있고, 복잡한 사전 작업 없이도(낮은 복잡도) 별도의 권한이나 사용자 상호작용이 필요 없음을 의미합니다. 실제로는 SharePoint 서버의 인증 API가 외부에 노출되어 있기 때문에, 공격자는 HTTP(S) 요청만으로 약한 인증 로직을 우회할 수 있습니다. EPSS = 0.01626(≈1.6 %) 은 현재 관측된 악용 가능성이 낮지만 완전히 배제되지 않으며, KEV 목록에 등재되지 않은 점은 아직 공개적으로 확인된 활발한 악성코드나 공격 캠페인이 존재하지 않음을 보여줍니다. 트리거 조건은 인증 요청 시 전달되는 사용자명·비밀번호 혹은 토큰 파라미터가 검증 없이 처리되는 경우이며, 해당 엔드포인트는 일반적인 SharePoint Web Service(예: /_vti_bin/authentication.asmx)에서 노출됩니다. 따라서 공격 표면은 네트워크 상에 공개된 HTTP(S) 포트와 인증 API 파라미터이며, 이만큼 접근성이 높을수록 난이도는 낮아집니다.

💥 영향 분석

  • 기술적 위험

    • 인증 우회를 성공하면 SharePoint 사이트 컬렉션에 대한 무단 읽기·쓰기 권한을 획득합니다.
    • 기밀성(C) 및 무결성(I)이 심각하게 훼손될 수 있으며, 서비스 가용성(A)은 직접적인 영향을 받지 않습니다( CVSS 벡터: C:H/I:H/A:N ).
  • 비즈니스 위험

    • 기업 내부 문서·데이터 유출로 인한 규제·컴플라이언스 위반 가능성 ↑
    • 고객 및 파트너 신뢰도 하락, 브랜드 이미지 손상
  • 영향 제품·노출 규모 (다중 소스에서 일관성이 확인됨[교차검증])

    • Microsoft SharePoint Enterprise Server 2016 16.0.0 ≤ x < 16.0.5561.1001
    • Microsoft SharePoint Server 2019 16.0.0 ≤ x < 16.0.10417.20175
    • Microsoft SharePoint Server Subscription Edition 16.0.0 ≤ x < 16.0.19725.20434
  • 우선순위 판단

    • CVSS 9.1(critical)·비KEV·EPSS = 0.01626(실측값, moderate 악용 가능성)·규칙 기반 “scheduled (이번 주 내)” 결정 논리[우선순위 결정]에 따라 즉시 대응이 권고됩니다.

🔗 관련 취약점·체이닝

  • 추정: 이 인증 우회는 기존 SharePoint SSR​F·권한 상승(CVE‑2023‑XXXXX 등)과 연계될 경우, 내부 네트워크 이동이나 추가 관리자 권한 획득에 활용될 수 있습니다.

🔎 탐지

  • SIEM/로그에서 인증 헤더 누락 또는 비정상적인 /_layouts/ 경로 접근 시도 감시
    • 정규식 예시: ^GET\s+\/_layouts\/15\/.*\s+HTTP\/1\.1$ (Authorization 헤더 없음)
  • 실패한 로그인 시도와 동시에 성공적인 리소스 조회가 연속적으로 발생하는 경우 경보 설정

🛡️ 완화 방안

  • 즉시 조치
    • 외부에서 SharePoint 서비스에 접근할 필요가 없을 경우 네트워크 차단 적용
    • MFA·조건부 액세스 정책 강화, 불필요한 익명 접근 비활성화
  • 근본 해결
    • Microsoft에서 제공하는 최신 보안 업데이트(패치) 적용 – 해당 버전 범위에 포함된 모든 인스턴스에 신속히 배포
    • 패치 적용 전후에 인증 로그와 권한 검증 정책을 재검토하여 정상 동작 여부 확인.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=9.1 · non-KEV · EPSS=0.01626 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…