[분석가] 분석 — CVE-2026-58644
Critical Deserialization vulnerability in Microsoft SharePoint allows unauthenticated RCE, requiring immediate patching due to active exploitation (KEV).
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.05058 · 악용난이도 easy · KEV
🔍 공격 기법
(1) 트리거 조건: 신뢰할 수 없는 데이터의 Deserialization 결함을 이용하여, 인증되지 않은 공격자가 네트워크를 통해 특수하게 조작된 직렬화 객체를 전송할 때 발생합니다.
(2) 공격 단계:
- 정찰: SharePoint 서버 버전 및 엔드포인트 노출 여부 확인.
- 초기 접근: 인증 없이 접근 가능한 API 또는 서비스 엔드포인트에 요청 송신.
- 실행: 조작된 페이로드가 역직렬화되는 과정에서 임의 코드 실행(RCE).
- 권한 획득 및 지속: SharePoint 서비스 계정 권한으로 명령을 수행하며, 추정: 웹쉘 설치 등을 통해 지속성 확보.
- 영향: 시스템 제어권 획득 및 내부 데이터 접근.
(3) 공격 표면: 네트워크를 통해 노출된 SharePoint 서버의 HTTP/HTTPS 엔드포인트 및 관련 API 파라미터.
(4) CVSS 벡터 분석: AV:N(네트워크 원격), AC:L(낮은 복잡도), PR:N(권한 불필요), UI:N(사용자 상호작용 불필요)으로, 공격자가 외부에서 특별한 조건 없이 즉시 실행 가능함을 의미합니다.
악용 가능성: ### 취약점 분석 및 영향 평가
공격 난이도 및 악용 가능성
본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 네트워크를 통해 인증되지 않은 공격자가 특별한 사용자 상호작용 없이도 접근 가능한 매우 낮은 난이도의 취약점입니다. 특히 Microsoft Office SharePoint의 신뢰할 수 없는 데이터 역직렬화(Deserialization) 과정에서 발생하며, 외부로 노출된 엔드포인트와 프로토콜을 통해 조작된 데이터를 전송하는 것만으로 트리거됩니다. EPSS 수치가 0.05058로 측정되고 CISA KEV에 등재되었다는 점은 이론적 위험을 넘어 실제 야생(In-the-wild)에서 공격이 활발히 이루어지고 있음을 입증합니다. 따라서 공격자는 복잡한 권한 획득 과정 없이도 원격 코드 실행(RCE)을 달성할 수 있어 악용 가능성이 매우 높습니다.
위협 맥락
공격자는 기업의 내부 기밀 문서가 집적된 SharePoint 서버를 타깃으로 하여 초기 침투 경로(Initial Access)를 확보하거나 데이터 탈취를 목적으로 본 취약점을 악용합니다. KEV 등재 사실은 이미 알려진 익스플로잇이 유포되고 있음을 의미하며, 자동화된 스캐닝 툴을 통해 취약한 서버를 탐색하는 공격 그룹의 활동이 관측됩니다.
영향 범위 및 비즈니스 리스크
영향을 받는 제품은 Microsoft Office SharePoint이며, 인터넷에 직접 노출된 인스턴스를 운영 중인 조직 전체가 잠재적 피해 범위에 포함됩니다. 성공적인 공격 시 서버 권한 탈취를 통한 RCE가 가능하므로, 내부망 침투(Lateral Movement)의 교두보로 활용될 수 있으며 이는 심각한 데이터 유출 및 비즈니스 연속성 중단으로 이어질 수 있습니다.
우선순위 판단 근거 및 대응 리소스
공격 난이도가 낮고 실제 악용 사례가 확인된 'Easy' 등급의 취약점이므로, 최우선 순위(Critical)로 대응해야 합니다. 인증이 필요 없는 원격 실행 특성상 외부 노출 지점에 대한 즉각적인 점검과 패치 적용을 위해 가용한 보안 리소스를 집중 투입할 것을 권고합니다.
추가 정보
- 공격 표면: SharePoint HTTP/HTTPS 엔드포인트 및 데이터 역직렬화 관련 파라미터.
- 추정: 공격자는 주로 취약한 버전의 SharePoint를 사용하는 기업 환경을 타깃팅하여 정교하게 조작된 직렬화 객체를 전송할 것으로 추정됩니다.
💥 영향 분석
(1) 기술적 위험:
- 시스템 장악: 인증되지 않은 원격 코드 실행을 통해 서버의 완전한 제어권 획득.
- 데이터 유출: SharePoint 내 저장된 기업 기밀 문서 및 사용자 데이터 무단 접근 및 탈취.
- 횡적 이동: 획득한 서비스 계정 권한을 이용해 내부 네트워크의 다른 자산으로 공격 확장.
(2) 비즈니스 영향: - 가용성 저하: 악성 코드 실행으로 인한 시스템 불안정 및 서비스 중단 위험.
- 컴플라이언스 위반: 민감 데이터 유출 시 개인정보보호법 등 법적 규제 대상 가능성.
- 신뢰도 하락: 기업 내부 협업 툴의 보안 사고로 인한 대내외 신뢰 손실.
🔗 관련 취약점·체이닝
- 체이닝 패턴: 추정: 정보 노출(Information Disclosure)을 통해 서버 환경 및 내부 구조를 파악한 후, 본 Deserialization 결함을 이용하여 RCE로 연결하는 패턴이 가능합니다.
- 유형 수준 분석: CWE-502(Deserialization of Untrusted Data) 유형의 전형적인 특성상, 가용한 Gadget Chain이 존재할 경우 권한 상승 없이 바로 최고 수준의 영향력을 행사하는 단일 체인 형태를 보입니다.
🔎 탐지
(1) 로그 지표: IIS 로그 및 SharePoint 진단 로그에서 비정상적으로 긴 요청 바디, 직렬화된 객체 특성(예: 특정 클래스 이름이나 Base64 인코딩된 바이너리 패턴)이 포함된 HTTP POST 요청 확인.
(2) 탐지 규칙 예시:
- Rule 1 (HTTP Payload):
request_body내에 Java/C# 직렬화 마커 또는 알려진 Gadget Chain 관련 클래스명이 포함된 경우 탐지. - Rule 2 (Process Monitoring):
w3wp.exe(IIS Worker Process)가cmd.exe,powershell.exe,net.exe등 비정상적인 자식 프로세스를 생성하는 행위 모니터링. - Rule 3 (Network): 외부 IP에서 SharePoint 서버의 특정 API 엔드포인트로 단시간에 다량의 대용량 POST 요청이 유입되는 패턴 탐지.
(3) 오탐 시나리오 및 튜닝: 정상적인 SharePoint 기능 중 대용량 데이터 전송이나 정기적인 동기화 작업이 유사한 패턴을 보일 수 있습니다. 신뢰할 수 있는 내부 IP 화이트리스트를 적용하고, 프로세스 생성 트리 분석을 통해 실제 쉘 실행 여부를 교차 검증하여 튜닝합니다.
🛡️ 완화 방안
- 즉시(긴급 차단):
- 네트워크 ACL 및 WAF 설정을 통해 외부에서 SharePoint 관리 API 또는 취약 엔드포인트로의 접근을 즉시 제한. (난이도: 낮음 / 영향: 일부 기능 제약 가능성 / 검증: 외부 접속 테스트)
- 단기(완화):
- IPS/IDS에 Deserialization 공격 패턴 시그니처 적용 및 모니터링 강화. (난이도: 중간 / 영향: 성능 부하 미미 / 검증: 탐지 로그 확인)
- 근본(해결):
- 다음 버전으로 업데이트 수행:
- SharePoint Enterprise Server 2016 $\rightarrow$ 16.0.5556.1005 이상
- SharePoint Server 2019 $\rightarrow$ 16.0.10417.20153 이상
- SharePoint Server Subscription Edition $\rightarrow$ 16.0.19725.20384 이상
- (난이도: 높음 / 영향: 서비스 재시작 및 다운타임 발생 / 검증: 업데이트 후 버전 확인)
- 다음 버전으로 업데이트 수행:
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인(신뢰도 1.0)되었으며, 실측 EPSS 수치(0.05058, 백분위 0.91421)와 KEV 등재 사실, 그리고 CVSS 9.8의 심각도를 근거로 규칙 기반 우선순위를 'immediate(24h 내)'로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.05058 · exploit=easy · in_scope=None