Kestrel
CVE-2026-15684DGX_D· 2026년 8월 3일 AM 01:53

[단독분석] 분석 — CVE-2026-15684

A local privilege escalation in Glarysoft Glary Utilities allows low‑privileged attackers to delete arbitrary files via a crafted junction and gain SYSTEM rights; immediate mitigation is to disable the Disk Clean service or apply the vendor patch.

📋 요약

  • 심각도 high · CVSS 7.3 · EPSS 0.00142 · 악용난이도 hard

🔍 공격 기법

  • 로컬 공격자는 먼저 저권한 코드를 실행할 수 있는 권한을 확보합니다.
  • 디스크 정리(Disk Clean) 기능에서 조인션(junction)을 생성하고, 해당 서비스를 이용해 임의 파일 삭제를 유도합니다.
  • 서비스가 SYSTEM 계정으로 파일 삭제 작업을 수행함에 따라 공격자는 SYSTEM 권한을 획득하게 됩니다.

악용 가능성: 1. 이 취약점은 로컬 공격자가 낮은 권한(일반 사용자)으로 코드를 실행할 수 있는 전제가 필요합니다.
2. CVSS 벡터 AV:L/AC:L/PR:L/UI:R에 따라 접근성은 로컬이며 공격 복잡도는 낮지만, UI 요구 사항 때문에 사용자가 Disk Clean 기능을 직접 실행해야 합니다.
3. EPSS 0.00142라는 수치는 현재 실제 악용 가능성이 매우 낮음을 나타내며, KEV에 등재되지 않은 점 역시 야생 공격이 관측되지 않았다는 것을 의미합니다.
4. 트리거 조건은 Disk Clean 기능을 호출하면서 조작된 경로

💥 영향 분석

  • 성공적인 악용 시 공격자는 시스템 전체에 대한 완전한 제어권을 얻으며, 임의 파일 삭제와 함께 악성 코드를 SYSTEM 컨텍스트에서 실행할 수 있습니다.
  • 이는 데이터 무결성 파괴·시스템 서비스 중단·추가 악성 행위(예: 루트킷 설치)로 이어질 위험이 있습니다.
  • 비즈니스 측면에서는 가용성 저하, 규제·컴플라이언스 위반 가능성(특히 파일 무결성을 요구하는 환경), 기업 신뢰도 손상이 발생할 수 있습니다.
  • 영향을 받는 제품은 Glarysoft Glary Utilities이며 현재 정확한 버전 및 배포 범위는 공개되지 않았습니다(미상).
  • 교차검증 결과([교차검증] 다중 소스 데이터 일관성 확인됨)로 제공된 정보의 신뢰도가 높으며, EPSS 0.00142(실측값)와 백분위 0.0396은 현재 악용 가능성이 낮지만 존재함을 의미합니다.

🔗 관련 취약점·체이닝

  • 파일 삭제를 통한 권한 상승은 동일 계열의 서비스 권한 오남용(CWE‑276 등)과 연계될 수 있습니다.
  • 공격자는 이미 확보한 저권한 셸을 이용해 다른 로컬 권한 상승(LPE) 취약점이나 서비스 탈취 기법과 체인하여 지속성을 높일 수 있습니다(구체적인 CVE 번호는 확인되지 않음).

🔎 탐지

  • 이벤트 로그에서 Disk Clean 서비스가 비정상적인 경로(특히 조인션이 포함된 경로)를 대상으로 파일 삭제를 시도하는 기록을 모니터링합니다.
  • Windows Sysinternals Process Monitor 또는 Audit Policy(Object Access) 를 활용해 “CreateFile”·“DeleteFile” 연산이 SYSTEM 권한으로 수행되는 경우 알림을 설정합니다.
  • ZDI‑CAN‑27004 보고서에 언급된 탐지 시그니처(예: 서비스 이름 “GlaryUtilitiesDiskClean”와 함께 “junction” 문자열)와 일치하는 행위를 SIEM에서 검색합니다.

🛡️ 완화 방안

  • 즉시 조치 : Glarysoft Glary Utilities의 Disk Clean 기능을 비활성화하거나 해당 서비스를 중지합니다.
  • 장기 해결 : 공급업체가 제공하는 보안 패치를 적용하고, 제품 버전 정보를 파악하여 최신 릴리즈로 업데이트합니다.
  • 추가 방어 : 최소 권한 원칙에 따라 해당 서비스가 SYSTEM이 아닌 제한된 계정으로 실행되도록 구성하고, 파일 시스템 접근 제어 리스트(ACL)를 강화합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.3 · non-KEV · EPSS=0.00142 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…