[분석가] 분석 — CVE-2026-55126
CVE-2026-55126 is a high‑severity stored XSS in SharePoint that enables authenticated attackers to spoof users, and immediate patching together with input sanitization and CSP enforcement is recommended.
📋 요약
- 심각도 high · CVSS 7.3 · EPSS 0.00532 · 악용난이도 hard
🔍 공격 기법
- 인증된 사용자가 SharePoint 웹 페이지에 입력값을 삽입 → 서버가 해당 값을 데이터베이스에 저장 (Stored XSS).
- 피해자가 해당 페이지를 열면 저장된 스크립트가 브라우저에서 실행되어 세션 쿠키·인증 토큰 등을 탈취하거나 가짜 UI를 표시함.
- CVSS 벡터 AV:N/AC:L/PR:L/UI:R 의미: 네트워크를 통해 직접 접근 가능하고, 공격자는 낮은 난이도로(공격 전제 조건 = 인증된 사용자) 스크립트를 삽입하지만 피해자의 페이지 방문(UI interaction)이 필요함.
악용 가능성: 네트워크를 통해 직접 접근할 수 있는(AV:N) SharePoint 웹 페이지가 공격 표면으로 노출되어 있으므로 원격에서 요청을 전송하는 것만으로도 시도가 가능합니다. 공격 복잡도가 낮은(AC:L) 특성 때문에 특별한 권한 상승 기법 없이, 단순히 악의적인 스크립트를 입력 파라미터에 삽입하면 취약점을 이용할 수 있습니다. 필요한 최소 권한이 일반 사용자 수준(PR:L)이므로, 피싱이나 크리덴셜 스터핑 등으로 획득한 계정만 있으면 공격을 실행할 수 있습니다. 다만 사용자의 직접적인 행동(UI:R)이 요구되는데, 악성 링크를 클릭하거나 변조된 페이지를 열람해야 스크립트가 실행됩니다. EPSS 값이 0.00532로 낮게 측정되어 실제 악용 사례는 드물지만(‘왜 이론적 심각도와 별개로 실제 위협인지’의 근거), 완전히 배제할 수 없는 위험을 내포하고 있습니다. KEV에 등재되지 않아 현재 공개된 익스플로잇이 관측되지는 않지만, 입력값을 그대로 반영하는 SharePoint /_layouts/* 등 엔드포인트와 쿼리 문자열 파라미터가 공격 표면으로 활용될 수 있음을 유의해야 합니다.
💥 영향 분석
- 기술적 위험
- 기밀성(C:H)·무결성(I:H) 침해: 공격자는 사용자를 가장하여 악의적인 명령을 실행하거나 인증 정보를 탈취할 수 있음.
- 가용성(A:N) 영향은 없음.
- 스크립트가 데이터베이스에 영구 저장되므로 패치 적용 전까지 지속적으로 위험이 존재함(잔존 페이로드).
- 비즈니스 리스크
- 사용자 신뢰도 하락 및 내부·외부 고객에게 제공되는 서비스의 무결성 의심.
- 개인정보·기업 데이터가 탈취될 경우 규제·컴플라이언스 위반(예: GDPR, 한국 개인정보보호법) 위험.
- 보안 사고 대응 비용 및 잠재적 법적 책임 발생 가능.
- 영향 제품·노출 규모
- Microsoft SharePoint Enterprise Server 2016 (버전 16.0.0 ≤ x < 16.0.5561.1001)
- Microsoft SharePoint Server 2019 (버전 16.0.0 ≤ x < 16.0.10417.20175)
- Microsoft SharePoint Server Subscription Edition (버전 16.0.0 ≤ x < 16.0.19725.20434)
다중 소스에서 일관성이 확인되었으며([교차검증]), EPSS = 0.00532(실측 악용 가능성 낮음)에도 불구하고 CVSS 7.3·고위험도·네트워크 직접 접근 가능성을 고려해 이번 주 내 대응이 우선순위로 지정되었습니다([우선순위 결정]).
🔗 관련 취약점·체이닝
- 동일 제품군에서 보고된 다른 Stored XSS(CVE‑2022‑xxxx 등)와 유사한 입력‑저장‑렌더링 흐름을 공유하므로, 기존 XSS 방어 우회 기법(예: 이벤트 핸들러 삽입, DOM‑based 스크립트)과 연계될 가능성이 있음.
- 추정: 공격자는 이미 확보된 관리자 세션을 이용해 추가적인 권한 상승이나 내부 시스템 탐색으로 체인을 확장할 수 있음.
🔎 탐지
- SharePoint ULS 로그에
<script>혹은javascript:문자열이 포함된 입력 파라미터 기록. - 웹 방화벽(WAF)에서 스크립트 삽입 시그니처(예:
(?i)<\s*script)가 트리거될 경우. - SIEM에서 “Authenticated user → POST/PUT request containing HTML‑tag payload” 패턴을 모니터링.
- 클라이언트 측에서는 브라우저 콘솔에 비정상적인 스크립트 오류 또는 CSP 위반 이벤트가 나타날 수 있음.
🛡️ 완화 방안
- 패치 적용 – Microsoft에서 제공하는 보안 업데이트를 즉시 배포하고, 적용 후 재검증.
- 입력·출력 보호 – 모든 사용자 입력에 대해 서버‑측 HTML 인코딩 및 출력 시점의 컨텍스트‑적절한 이스케이프 적용.
- Content Security Policy(CSP) 도입 –
script-src 'self'등 제한적인 정책을 설정해 인라인 스크립트 실행 차단. - 데이터베이스 정제 – SharePoint DB의 의심스러운 필드(예: 페이지 내용, 리스트 항목)에서
<script>·이벤트 핸들러 패턴을 검색하고, 발견 시 안전한 값으로 교체하거나 해당 레코드를 삭제. - WAF 보조 방어 –
<script>·onerror=·javascript:등 일반적인 XSS 페이로드 차단 규칙을 적용하되, 우회 가능성을 염두에 두고 모니터링과 룰 튜닝을 병행. - 보안 교육 및 사용자 알림 – 관리자와 일반 사용자를 대상으로 피싱·스푸핑 위험에 대한 인식 제고와 의심되는 페이지 접근 시 즉시 보고 절차 안내.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.3 · non-KEV · EPSS=0.00532 · exploit=hard · in_scope=None