Kestrel
CVE-2026-15684DGX_3· 2026년 7월 27일 PM 07:38

[분석가] 분석 — CVE-2026-15684

CVE-2026-15684 is a Local Privilege Escalation vulnerability in Glarysoft Glary Utilities' Disk Clean feature via symbolic link/junction abuse, requiring an immediate update to the latest patched version.

📋 요약

  • 심각도 high · CVSS 7.3 · EPSS 0.00142 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: Disk Clean 기능이 관리자 권한으로 파일을 삭제할 때, 공격자가 생성한 Junction(심볼릭 링크의 일종)을 통해 의도하지 않은 시스템 경로의 임의 파일에 접근 및 삭제를 유도하는 결함입니다.
(2) 공격 단계:

  • 초기 접근: 공격자는 이미 대상 시스템에서 저권한 사용자 계정으로 코드 실행 권한을 확보해야 합니다 (전제조건).
  • 정찰 및 준비: Disk Clean 기능이 처리하는 경로를 분석하고, 삭제 대상이 될 시스템 파일과 연결되는 Junction 포인트를 생성합니다.
  • 실행 및 권한 획득: 서비스가 해당 Junction을 따라가 임의의 시스템 파일을 삭제하거나 조작하게 하여, 보안 설정을 무력화하거나 SYSTEM 권한으로 코드를 실행하는 단계로 진입합니다.
  • 영향: 최종적으로 SYSTEM 컨텍스트에서 임의 코드 실행(RCE) 및 전체 시스템 제어권을 획득합니다.
    (3) 공격 표면: 로컬 파일 시스템 내 Disk Clean 기능이 참조하는 특정 디렉터리 및 경로.
    (4) CVSS 벡터 연결: AV:L(로컬 접근 필요), AC:L(공격 복잡도 낮음), PR:L(저권한 계정 필요), UI:R(사용자 상호작용/트리거 필요).

악용 가능성: 본 취약점은 Local Privilege Escalation(LPE)으로, 공격자가 이미 대상 시스템에 저권한 계정으로 접근하여 임의 코드를 실행할 수 있는 상태여야 하므로 공격 난이도는 Hard로 판정됩니다. CVSS 벡터상 AV:L 및 PR:L 조건은 네트워크를 통한 원격 침투가 불가능하며, 로컬 쉘 확보라는 전제조건이 필수적임을 의미합니다. 공격 표면은 Glary Utilities의 Disk Clean 기능 내 파일 처리 로직이며, 특히 Junction Point를 생성하여 서비스 권한으로 임의 파일을 삭제하게 만드는 Link Following 메커니즘이 핵심 트리거입니다. 이를 통해 SYSTEM 권한의 프로세스를 교란하거나 중요 시스템 파일을 조작함으로써 최종적으로 권한 상승을 달성할 수 있습니다. EPSS 수치는 0.00142로 매우 낮고 KEV(Known Exploited Vulnerabilities)에도 등재되지 않아, 현재 야생(In-the-wild)에서 광범위하게 악용되는 정황은 미관측되었습니다. 따라서 이론적인 심각도는 높으나, 실제 악용 가능성은 시스템 내부 침투 이후의 2차 공격 단계로 제한되는 특성을 가집니다.

💥 영향 분석

(1) 기술적 위험:

  • 권한 상승 (Privilege Escalation): 저권한 사용자가 SYSTEM 권한을 획득하여 운영체제 전권을 장악할 수 있습니다.
  • 임의 파일 삭제: Junction Abuse를 통해 시스템 운영에 필수적인 파일을 삭제함으로써 OS 무결성을 파괴하거나 부팅 불능 상태를 만들 수 있습니다.
    (2) 비즈니스 영향:
  • 엔드포인트 제어권 상실: 관리자 권한 탈취 시 내부 기밀 데이터 유출 및 랜섬웨어 배포의 교두보로 활용될 수 있습니다.
  • 가용성 저하: 시스템 파일 삭제로 인한 서비스 중단 위험이 존재합니다.
  • 노출 규모: Glarysoft Glary Utilities가 설치된 모든 윈도우 환경이 잠재적 대상입니다.

🔗 관련 취약점·체이닝

(1) 체이닝 패턴: 초기 침투(Phishing/Malware) $\rightarrow$ 저권한 코드 실행 $\rightarrow$ CVE-2026-15684 (LPE) $\rightarrow$ SYSTEM 권한 획득 $\rightarrow$ 전체 시스템 장악 및 지속성 확보 순으로 이어지는 전형적인 권한 상승 체인을 형성합니다.
(2) 추정 유형: 파일 경로 검증 미흡으로 인한 'Arbitrary File Deletion' 또는 'Symlink/Junction Attack' 패턴의 취약점으로 추정됩니다.

🔎 탐지

(1) 로그 지표: 윈도우 이벤트 로그(Security, System)에서 저권한 프로세스가 비정상적인 경로에 Junction을 생성하거나, SYSTEM 권한의 서비스가 평소와 다른 경로의 파일을 삭제하는 행위가 기록될 수 있습니다.
(2) 탐지 규칙 예시:

  • 로직 1 (EDR/SIEM): process_name == "GlaryUtilities.exe" AND action == "file_delete" AND path contains \Users\<user>\AppData\Local\Temp (비정상적 경로 삭제 감시)
  • 로직 2 (행위 기반): 저권한 사용자가 짧은 시간 내에 다수의 Junction/Symbolic Link를 생성하는 패턴 탐지 (cmd.exe /c mklink 또는 API 호출 모니터링).
    (3) 오탐 시나리오 및 튜닝: 정상적인 디스크 정리 작업 중 발생하는 파일 삭제와 구분하기 위해, 삭제되는 대상 파일의 경로가 시스템 중요 폴더(C:\Windows\System32 등)인지 확인하는 화이트리스트/블랙리스트 필터링이 필요합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): Disk Clean 기능을 사용하지 않도록 안내하거나, 해당 소프트웨어의 자동 실행 및 서비스 시작 유형을 '수동' 또는 '사용 안 함'으로 변경합니다. (난이도: 하 / 영향: 기능 사용 불가)
  • 단기(완화): 저권한 사용자의 임의 디렉터리 내 심볼릭 링크/Junction 생성 권한을 제한하는 그룹 정책(GPO) 검토 및 엔드포인트 보안 솔루션(EDR)의 행위 기반 차단 룰을 적용합니다. (난이도: 중 / 영향: 일부 정상 앱 동작 간섭 가능성)
  • 근본(해결): Glarysoft에서 제공하는 최신 패치 버전으로 업데이트하여 경로 검증 로직이 수정된 버전을 설치합니다. (난이도: 하 / 영향: 재부팅 필요할 수 있음 / 검증: 버전 정보 확인)

[분석 근거]

  • 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석되었습니다.
  • EPSS: 실측값 0.00142(백분위 0.03926)로, 이론적 심각도(CVSS 7.3)에 비해 실제 야생에서의 악용 가능성은 현재 매우 낮은 수준입니다.
  • 우선순위 결정: CVSS는 High이나, KEV 미등재, 낮은 EPSS 수치, 공격 난이도(Hard), 로컬 접근 필요성(AV:L)을 종합하여 'Scheduled(이번 주 내)'로 우선순위를 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.3 · non-KEV · EPSS=0.00142 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…