[공격] 분석 — CVE-2026-15681
Local attackers can cause a Denial-of-Service (DoS) on AnyDesk by abusing screen recording file handling via junction points, requiring monitoring and patching.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00104 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: AnyDesk의 화면 녹화 파일 처리 로직에서 Junction Point(심볼릭 링크와 유사한 NTFS 객체)를 적절히 검증하지 않는 결함을 이용함. 공격자가 임의의 경로로 연결되는 Junction을 생성하면, 서비스가 이를 따라가며 의도치 않은 위치에 파일을 생성하거나 덮어쓰게 됨.
(2) 공격 단계:
- 정찰: 대상 시스템에 AnyDesk 설치 여부 및 녹화 파일 저장 경로 확인.
- 초기 접근:
AV:L및PR:L조건에 따라, 이미 로컬 시스템에 저권한 계정으로 접속해 있거나 코드를 실행할 수 있는 상태여야 함. - 실행/영향:
- 특정 녹화 파일 경로에 Junction Point 생성 $\rightarrow$ 시스템 중요 파일이나 서비스 설정 파일 경로로 연결.
- AnyDesk 서비스가 녹화 기능을 수행하며 해당 경로에 쓰기 시도 $\rightarrow$ 파일 오염 또는 리소스 고갈 유발 $\rightarrow$ DoS 상태 진입.
(3) 공격 표면:
- 로컬 파일 시스템 내 AnyDesk 화면 녹화 저장 디렉토리 및 관련 처리 함수.
- 추정: 서비스 계정 권한으로 동작하는 파일 I/O API.
(4) CVSS 벡터 연결: AV:L(로컬 접근 필요), AC:L(공격 복잡도 낮음), PR:L(저권한 계정 필요), UI:N(사용자 상호작용 불필요). 즉, 이미 침투한 공격자가 시스템 가용성을 무너뜨리기 위해 사용하는 2차 공격 수단임.
악용 가능성: 본 취약점은 공격 난이도가 hard로 판정되며, 이는 CVSS 벡터의 AV:L(Local) 및 PR:L(Low Privilege) 조건에 따라 공격자가 이미 타겟 시스템에 저권한 쉘을 확보했거나 악성 코드를 실행할 수 있는 상태여야 함을 의미합니다. 실제 공격 표면은 AnyDesk 서비스가 처리하는 '화면 녹화 파일(Screen Recording Files)'의 경로 처리 로직이며, 특히 파일 시스템의 Junction 포인트를 생성하여 서비스가 의도하지 않은 임의 위치에 파일을 쓰게 만드는 것이 핵심 트리거입니다. EPSS 수치가 0.00104로 매우 낮고 KEV에 등재되지 않은 점은 외부에서 즉각적으로 자동화된 공격이 유입될 가능성은 희박함을 시사합니다. 하지만 내부 침투 후 권한 상승이나 서비스 무력화를 노리는 포스트 익스플로잇(Post-Exploitation) 단계에서는 매우 유효한 수단이 됩니다. 결과적으로 이 취약점은 단독으로 시스템을 장악하기보다는, 초기 접근 후 Denial-of-Service를 통해 보안 솔루션을 마비시키거나 파일 시스템 조작을 통해 다른 권한 상승 취약점으로 이어지는 체이닝 경로의 징검다리로 악용될 가능성이 높습니다.
💥 영향 분석
(1) 기술적 위험: 서비스 중단(Denial-of-Service). 임의 파일 생성/덮어쓰기를 통해 AnyDesk 서비스가 비정상 종료되거나, 추정: 시스템 핵심 설정 파일을 손상시켜 OS 수준의 불안정성을 초래할 수 있음.
(2) 비즈니스 영향: 원격 지원 및 관리 도구의 가용성 상실로 인한 운영 업무 마비. 다만, C:N/I:N으로 데이터 유출이나 직접적인 권한 탈취는 발생하지 않음.
🔗 관련 취약점·체이닝
- 체이닝 경로: [초기 침투(Phishing/Web Exploit)] $\rightarrow$ [저권한 쉘 획득] $\rightarrow$ [CVE-2026-15681 이용] $\rightarrow$ [서비스 거부/시스템 불안정화].
- 추정: Junction Point를 이용한 임의 파일 생성(Arbitrary File Creation) 결함은 유형상
CWE-59(Improper Link Following)에 해당하며, 만약 서비스가SYSTEM권한으로 동작한다면 이를 통해 중요 시스템 파일을 덮어쓰는 방식으로 '권한 상승'이나 '영구적 DoS'로 체이닝될 가능성이 있음.
🔎 탐지
(1) 로그 지표: Windows 이벤트 로그 내 AnyDesk 서비스의 비정상 종료 기록, 파일 시스템 감사 로그(Object Access)에서 저권한 사용자가 AnyDesk 설정/데이터 경로에 Junction을 생성하는 행위.
(2) 탐지 규칙 예시:
- 로직:
Process == "cmd.exe" or "powershell.exe"ANDCommand_Line contains "mklink /J"ANDTarget_Path contains "AnyDesk\Recording" - SIEM 쿼리 형태:
event_id=4663 AND object_name="*AnyDesk*" AND access_mask="WriteAttributes" AND user_privilege="Low"
(3) 오탐 시나리오: 관리자가 유지보수를 위해 심볼릭 링크를 사용하는 경우. AnyDesk 공식 업데이트 프로세스에서 발생하는 파일 변경 패턴과 비교하여 튜닝 필요.
🛡️ 완화 방안
- 즉시(긴급 차단): AnyDesk의 화면 녹화 기능을 비활성화하거나, 녹화 저장 폴더에 대해 일반 사용자 계정의 쓰기/수정 권한을 제거(ACL 강화). (난이도: 하 / 영향: 기능 제약 / 검증: 권한 없는 계정으로 폴더 접근 시도)
- 단기(완화): EDR/HIPS를 통해 AnyDesk 데이터 경로 내
mklink또는 Junction 생성 행위를 실시간 모니터링 및 차단. (난이도: 중 / 영향: 성능 미비 / 검증: PoC 패턴 실행 시 차단 확인) - 근본(해결): 해당 취약점이 해결된 최신 버전의 AnyDesk로 업데이트. (난이도: 하 / 영향: 서비스 일시 중단 / 검증: 버전 정보 확인)
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값(0.00104, 백분위 0.01222)이 매우 낮고 KEV에 등재되지 않았으며 공격 난이도가 hard인 점을 근거로 우선순위를 monitor로 결정함. 이론적 심각도(CVSS 5.5)보다 실제 악용 가능성이 현저히 낮은 실측 데이터 기반의 분석 결과임.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00104 · exploit=hard · in_scope=None