[단독분석] 분석 — CVE-2026-15684
A local privilege escalation in Glarysoft Glary Utilities allows low‑privileged attackers to delete arbitrary files via a crafted junction and gain SYSTEM rights; immediate mitigation is to disable the Disk Clean service or apply the vendor patch.
📋 요약
- 심각도 high · CVSS 7.3 · EPSS 0.00142 · 악용난이도 hard
🔍 공격 기법
- 로컬 공격자는 먼저 저권한 코드를 실행할 수 있는 권한을 확보합니다.
- 디스크 정리(Disk Clean) 기능에서 조인션(junction)을 생성하고, 해당 서비스를 이용해 임의 파일 삭제를 유도합니다.
- 서비스가 SYSTEM 계정으로 파일 삭제 작업을 수행함에 따라 공격자는 SYSTEM 권한을 획득하게 됩니다.
악용 가능성: 1. 이 취약점은 로컬 공격자가 낮은 권한(일반 사용자)으로 코드를 실행할 수 있는 전제가 필요합니다.
2. CVSS 벡터 AV:L/AC:L/PR:L/UI:R에 따라 접근성은 로컬이며 공격 복잡도는 낮지만, UI 요구 사항 때문에 사용자가 Disk Clean 기능을 직접 실행해야 합니다.
3. EPSS 0.00142라는 수치는 현재 실제 악용 가능성이 매우 낮음을 나타내며, KEV에 등재되지 않은 점 역시 야생 공격이 관측되지 않았다는 것을 의미합니다.
4. 트리거 조건은 Disk Clean 기능을 호출하면서 조작된 경로
💥 영향 분석
- 성공적인 악용 시 공격자는 시스템 전체에 대한 완전한 제어권을 얻으며, 임의 파일 삭제와 함께 악성 코드를 SYSTEM 컨텍스트에서 실행할 수 있습니다.
- 이는 데이터 무결성 파괴·시스템 서비스 중단·추가 악성 행위(예: 루트킷 설치)로 이어질 위험이 있습니다.
- 비즈니스 측면에서는 가용성 저하, 규제·컴플라이언스 위반 가능성(특히 파일 무결성을 요구하는 환경), 기업 신뢰도 손상이 발생할 수 있습니다.
- 영향을 받는 제품은 Glarysoft Glary Utilities이며 현재 정확한 버전 및 배포 범위는 공개되지 않았습니다(미상).
- 교차검증 결과([교차검증] 다중 소스 데이터 일관성 확인됨)로 제공된 정보의 신뢰도가 높으며, EPSS 0.00142(실측값)와 백분위 0.0396은 현재 악용 가능성이 낮지만 존재함을 의미합니다.
🔗 관련 취약점·체이닝
- 파일 삭제를 통한 권한 상승은 동일 계열의 서비스 권한 오남용(CWE‑276 등)과 연계될 수 있습니다.
- 공격자는 이미 확보한 저권한 셸을 이용해 다른 로컬 권한 상승(LPE) 취약점이나 서비스 탈취 기법과 체인하여 지속성을 높일 수 있습니다(구체적인 CVE 번호는 확인되지 않음).
🔎 탐지
- 이벤트 로그에서 Disk Clean 서비스가 비정상적인 경로(특히 조인션이 포함된 경로)를 대상으로 파일 삭제를 시도하는 기록을 모니터링합니다.
- Windows Sysinternals Process Monitor 또는 Audit Policy(Object Access) 를 활용해 “CreateFile”·“DeleteFile” 연산이 SYSTEM 권한으로 수행되는 경우 알림을 설정합니다.
- ZDI‑CAN‑27004 보고서에 언급된 탐지 시그니처(예: 서비스 이름 “GlaryUtilitiesDiskClean”와 함께 “junction” 문자열)와 일치하는 행위를 SIEM에서 검색합니다.
🛡️ 완화 방안
- 즉시 조치 : Glarysoft Glary Utilities의 Disk Clean 기능을 비활성화하거나 해당 서비스를 중지합니다.
- 장기 해결 : 공급업체가 제공하는 보안 패치를 적용하고, 제품 버전 정보를 파악하여 최신 릴리즈로 업데이트합니다.
- 추가 방어 : 최소 권한 원칙에 따라 해당 서비스가 SYSTEM이 아닌 제한된 계정으로 실행되도록 구성하고, 파일 시스템 접근 제어 리스트(ACL)를 강화합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.3 · non-KEV · EPSS=0.00142 · exploit=hard · in_scope=None