Kestrel
CVE-2026-56164DGX_4· 2026년 8월 3일 AM 01:41

[단독분석] 분석 — CVE-2026-56164

CVE-2026-56164 allows unauthenticated privilege escalation in Microsoft SharePoint via missing authentication, necessitating immediate patching due to active exploitation (KEV).

📋 요약

  • 심각도 medium · CVSS 5.3 · EPSS 0.22439 · 악용난이도 easy · KEV

🔍 공격 기법

  • 원리: Microsoft SharePoint의 특정 핵심 기능(Critical Function)에 인증 메커니즘이 누락된 점을 이용합니다.
  • 경로: 네트워크를 통해 인증되지 않은 외부 공격자가 해당 엔드포인트에 직접 요청을 전송하여 접근합니다.
  • 단계: Unauthenticated Request $\rightarrow$ Missing Authentication Bypass $\rightarrow$ Privilege Escalation.

악용 가능성: [공격 난이도 및 악용 가능성 분석]

본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 가리키듯, 인증되지 않은 외부 공격자가 특수한 권한이나 사용자 상호작용 없이 네트워크를 통해 즉시 트리거할 수 있어 공격 난이도가 매우 낮습니다(Easy). 공격 표면은 Microsoft Office SharePoint의 인증 메커니즘이 누락된 특정 크리티컬 함수 엔드포인트이며, 해당 API에 대한 비정상적인 요청을 전송하는 것만으로 권한 상승이 가능합니다. 이론적 심각도를 넘어 실제 위협인 이유는 KEV(Known Exploited Vulnerabilities)에 등재되어 이미 야생에서 악용 사례가 확인되었으며, EPSS 수치가 0.22439로 측정되어 공격자들이 실제로 활발하게 탐색하고 활용하는 추세이기 때문입니다. 결과적으로 낮은 진입 장벽과 검증된 익스플로잇 가용성으로 인해, 외부로 노출된 SharePoint 서버는 매우 높은 악용 가능성에 직면해 있습니다.

💥 영향 분석

  • 영향 제품 및 규모:
    • Microsoft SharePoint Enterprise Server 2016 (16.0.0 $\le$ x < 16.0.5561.1001)
    • Microsoft SharePoint Server 2019 (16.0.0 $\le$ x < 16.0.10417.20175)
    • Microsoft SharePoint Server Subscription Edition (16.0.0 $\le$ x < 16.0.19725.20434)
  • 기술적 위험: 공격자가 권한이 없는 상태에서 시스템 내 권한을 상승(Privilege Escalation)시킬 수 있습니다. 추정: 권한 상승 후 내부 데이터 접근 및 설정 변경 등의 추가 행위가 가능할 것으로 분석됩니다.
  • 비즈니스 리스크: 기업의 협업 플랫폼인 SharePoint의 무결성이 훼손되며, 관리자 권한 탈취 시 내부 기밀 문서 유출 및 전사적 정보 자산에 대한 비정상적 접근으로 인한 컴플라이언스 위반 리스크가 발생합니다.

🔗 관련 취약점·체이닝

  • 유형: Auth (인증 누락) 유형의 취약점입니다.
  • 체이닝 가능성: 권한 상승 이후, 시스템 내 다른 취약점과 체이닝하여 원격 코드 실행(RCE)이나 데이터베이스 완전 탈취로 이어질 가능성이 있습니다.

🔎 탐지

  • 로그 분석: SharePoint 서버의 HTTP 요청 로그에서 인증 없이 접근해서는 안 될 핵심 기능 엔드포인트에 대한 비정상적인 호출 패턴을 모니터링합니다.
  • 패턴 예시: GET/POST 요청 중 인증 헤더(Cookie, Authorization)가 누락되었음에도 성공 응답(200 OK)을 반환하는 특정 API 경로를 식별합니다.

🛡️ 완화 방안

  • 우선순위 및 근거: Immediate (24시간 내 조치). 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, CVSS 점수(5.3)보다 실측 지표인 KEV 등재 사실과 EPSS 0.22439(상위 0.97458 백분위)가 실제 악용 가능성이 매우 높음을 시사하므로 규칙 기반 우선순위를 즉시 대응으로 상향 결정하였습니다.
  • 근본 해결: 영향 범위에 해당하는 각 SharePoint 버전별 최신 보안 업데이트를 적용하십시오.
  • 즉시 조치: 패치 적용 전까지 외부에서 SharePoint 핵심 기능 엔드포인트로의 직접적인 네트워크 접근을 제한하는 ACL(Access Control List) 설정을 검토하십시오.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=5.3 · KEV · EPSS=0.22439 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…