Kestrel
CVE-2025-49706DGX_D· 2026년 8월 3일 AM 02:25

[단독분석] 분석 — CVE-2025-49706

CVE-2025-49706 is an authentication bypass in SharePoint that enables network‑level spoofing, demanding immediate patch deployment and active monitoring for anomalous authentication activity.

📋 요약

  • 심각도 medium · CVSS 6.5 · EPSS 0.99879 · 악용난이도 easy · KEV

🔍 공격 기법

  • 인증 절차의 검증 누락을 이용해 인증 없이 HTTP 요청을 전송함
  • 공격자는 임의의 사용자 ID를 포함한 패킷을 SharePoint 서버에 전달하여 스푸핑을 수행
  • 네트워크 접근만 있으면 (AV:N) 낮은 난이도(AC:L)로 악용 가능, 별도의 권한(PR:N)·사용자 상호작용(UI:N) 필요 없음

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N에 따르면 이 취약점은 네트워크를 통해 인증 없이, 사용자 개입 없이도 낮은 복잡도로 악용될 수 있습니다. EPSS 점수 0.99879는 실제 환경에서 거의 확실히 악용되고 있음을 보여주어 이론적 심각도가 실질적인 위협임을 뒷받침합니다. KEV에 등재돼 있어 이미 야생 공격 사례가 보고된 바 있으므로, 공격자는 이를 활용하고 있다는 점이 확인됩니다. 트리거 조건은 SharePoint 서버의 인증 로직 결함을 이용해 임의의 HTTP 요청만으로 스푸핑이 가능하다는 것이며, 별도의 자격 증명이 필요하지 않습니다. 공격 표면은 기본적으로 공개된 SharePoint REST API 혹은 SOAP 엔드포인트(예: /_vti_bin/*)와 같은 네트워크 경로이며, 해당 파라미터에 인증 토큰이 요구되지 않으므로 외부에서 직접 접근할 수 있습니다. 따라서 난이도가 낮고 악용 가능성이 매우 높은 상황에서, 노출된 엔드포인트를 통한 광범위

💥 영향 분석

  • 기술적 위험
    • 스푸핑을 통해 공격자는 다른 사용자의 이름으로 문서 조회·수정이 가능 → 기밀성(C:L)·무결성(I:L) 저하
    • 인증 우회를 기반으로 추가 악성 파일 업로드, 권한 상승 시도 등 횡적 이동 위험 존재
  • 비즈니스 리스크
    • 무단 접근에 따른 데이터 유출·조작은 규제·컴플라이언스 위반(예: GDPR, ISO 27001) 가능
    • 내부 사용자 신뢰 하락 및 서비스 이미지 손상
    • 영향을 받는 제품군:
      • Microsoft SharePoint Enterprise Server 2016 (버전 ≥16.0.0 < 16.0.5508.1000)
      • Microsoft SharePoint Server 2019 (버전 ≥16.0.0 < 16.0.10417.20027)
      • Microsoft SharePoint Server Subscription Edition (버전 ≥16.0.0 < 16.0.18526.20424)
    • 위 버전을 운영 중인 온‑프레미스 환경 전반이 노출 대상이며, 다중 소스에서 일관성이 확인돼(교차검증) 위험 수준이 확정됨

🔗 관련 취약점·체이닝

  • CWE‑287(Improper Authentication) 계열의 다른 SharePoint 인증 우회 결함과 연계 가능
  • 스푸핑 성공 시, 기존에 보고된 파일 업로드 RCE(CVE‑xxxx‑xxxxx) 등 원격 코드 실행 취약점과 조합해 전체 시스템 장악을 시도할 수 있음 (구체적 CVE 번호는 확인되지 않음)

🔎 탐지

  • 인증 로그에서 Credential = null 혹은 비정상적인 X-SharePoint-Auth 헤더가 포함된 요청이 성공한 경우
  • 동일 IP·시간대에 다수의 / _layouts/15/authenticate.aspx 호출이 200 OK를 반환하면 의심 지표
  • SIEM에서 “Authentication succeeded without credential verification” 이벤트와 함께 네트워크 흐름을 매칭

🛡️ 완화 방안

  • 즉시 조치: Microsoft가 제공한 보안 업데이트(패치) 적용 – 해당 버전 모두 최신 패치 수준으로 업그레이드
  • MFA 및 조건부 접근 정책 활성화, 익명 액세스 비활성화, IP 허용 목록을 통한 접근 제한
  • 인증 로그와 네트워크 트래픽에 대한 실시간 모니터링 규칙 배포
  • 장기 방어: 정기적인 패치 관리 프로세스 확립·SharePoint 버전 최신화, 보안 설정(보안 강화 템플릿) 적용 및 침투 테스트 수행

이 보고서는 다중 소스 교차검증 결과가 일관됨을 근거로 하며, EPSS 0.99879라는 실측 악용 예측 수치와 KEV 등재 사실이 “즉시 대응(immediate)” 우선순위 결정을 뒷받침합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=6.5 · KEV · EPSS=0.99879 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…