[단독방어] 분석 — CVE-2026-15682
AnyDesk’s “Send Support Information” feature can be abused by a low‑privileged local attacker to create arbitrary junctions that lead to a denial‑of‑service, and immediate mitigation is to disable this feature or lock down its working directory.
📋 요약
- 심각도 medium · CVSS 4.7 · EPSS 0.00131 · 악용난이도 hard
🔍 공격 기법
AnyDesk의 “Send Support Information” 기능을 호출하면서 공격자는 임의의 경로에 재파싱 포인트(조인)를 생성한다. 서비스가 해당 조인을 따라 파일을 쓰게 되면서 시스템 디스크 공간이 고갈되거나 중요한 파일이 손상되어 서비스가 응답하지 않게 된다. 전제 조건은 로컬에서 저권한(Low‑privileged) 코드를 실행할 수 있는 권한이며, 이는 AV:L/PR:L/UI:N 조건에 부합한다.
악용 가능성: CVSS 벡터 AV:L/AC:H/PR:L/UI:N은 공격자가 로컬에서만 접근 가능하고, exploit을 수행하기 위해 높은 복잡도와 정확한 조건이 필요함을 의미합니다. 따라서 공격자는 대상 시스템에 저권한 코드 실행 권한을 먼저 확보해야 하며, 그 이후에야 지원 정보 전송 기능을 악용해 임의 파일을 생성할 수 있습니다. EPSS = 0.00131이라는 실측값은 현재까지 실제 환경에서 이 취약점이 이용될 확률이 매우 낮다는 것을 보여주어, 이론적 심각도와는 별개로 위협 수준이 제한적임을 뒷받침합니다. KEV에 등재되지 않은 점 역시 공개적으로 활용되는 악성 코드나 공격 캠페인이 존재하지 않음을 시사합니다. 취약한 공격 표면은 AnyDesk의 “Send Support Information” 기능으로, 로컬 IPC 또는 파일 시스템 경로를 통해 서비스가 임의 파일을 생성하도록 유도하는 junction 생성 절차에 노출됩니다. 이 엔드포인트는 AnyDesk 설치 디렉터리에 접근 가능한 프로세스에게만 공개되므로, 원격 공격자는 직접 활용하기 어렵고, 로컬 권한이 없는 사용자는 해당 경로를 조작할 수 없으므로 전반적인 난이도와 악용 가능성은 높게 평가됩니다.
💥 영향 분석
성공적인 악용 시 AnyDesk 프로세스가 파일 시스템 조인을 따라 비정상적인 위치에 파일을 쓰게 되고, 결과적으로:
- AnyDesk 서비스가 멈추거나 재시작 루프에 빠짐 (Denial‑of‑Service)
- 해당 호스트의 원격 지원 기능 전면 마비
- 추가적인 로컬 권한 상승 가능성은 존재하지 않음(C:N/I:N)
🔗 관련 취약점·체이닝
추정: 파일 시스템 재파싱 포인트(조인/심볼릭 링크)를 악용하는 유형(CWE‑Symbolic_Link_Creation)과, 서비스가 입력값 검증 없이 파일 경로를 신뢰하는 패턴은 과거 여러 로컬 DoS 및 권한 상승 사례와 연계될 수 있다. 이러한 패턴을 가진 다른 제품에서도 유사한 체이닝이 보고된 바 있다.
🔎 탐지
- 로그 위치: Windows 이벤트 로그 (System, Application) 및 Sysmon Event ID 12/13 (CreateFile/SetDispositionInfo). AnyDesk 서비스가 기록하는 “AnyDesk Support Information” 이벤트와 파일 생성 이벤트를 연계한다.
- 핵심 필드:
ImageLoaded,TargetFilename,ProcessId,CommandLine. 특히TargetFilename에\SupportInfo\경로 뒤에..\\혹은 재파싱 포인트(JUNCTION) 문자열이 포함되는 경우를 탐지한다. - SIEM 쿼리 예시 (pseudo‑SQL):
sql1SELECT * FROM sysmon2WHERE EventID = 123 AND ImageLoaded LIKE '%AnyDesk%SupportInfo%'4 AND TargetFilename REGEXP '.*\\..\\..\\|.*JUNCTION.*'
- 정규식 패턴:
.*\\SupportInfo\\(?:\.\.|JUNCTION).* - 오탐 튜닝: 정상적인 지원 정보 전송 시에도 조인 생성이 발생할 수 있다(예: 관리자가 테스트용 파일을 배포). 오탑을 줄이려면 위 쿼리에
ProcessId = <AnyDesk Service PID>와CommandLine NOT LIKE '%--test%'조건을 추가한다. 또한, 동일 경로에 대한 정상적인 파일 생성 이벤트가 일정 빈도 이하일 경우만 알림으로 제한한다.
🛡️ 완화 방안
- 즉시(긴급 차단): AnyDesk 관리 콘솔 또는 레지스트리(
HKLM\Software\AnyDesk\SupportInfoEnabled)에서 “Send Support Information” 기능을 비활성화한다. 적용 즉시 해당 API 호출이 실패하므로 조인 생성 시도가 차단된다. 구현 난이도 ★, 운영 영향 ⦿(기능 사용 중지), 검증 방법 ‘설정값 확인 후 테스트 전송 시 오류 발생 여부 확인’. - 단기(완화):
- 해당 폴더(
%ProgramData%\AnyDesk\SupportInfo)에 NTFS ACL을 적용해 “Create Junction/Write” 권한을 Administrators와 System만 허용하고, 일반 사용자 계정은 차단한다. 난이도 ★★, 영향 ⦿(파일 쓰기 제한), 검증 ‘ACL 적용 후icacls로 권한 확인 및 파일 생성 시도 테스트’. - Sysmon과 감사 정책을 활성화해 재파싱 포인트(조인) 생성 이벤트를 실시간으로 로깅하고, 위 탐지 규칙에 기반한 알림을 설정한다. 난이도 ★★★, 영향 ⦿(성능 미미), 검증 ‘Event Viewer에서 조인 생성 이벤트가 기록되는지 확인’.
- 해당 폴더(
- 근본(해결): AnyDesk 공급업체가 제공하는 최신 패치를 적용하거나, 현재 버전이 취약점 수정을 포함한 최소 6.x 이상으로 업그레이드한다. 난이도 ★ (패키지 배포), 영향 ⦿(서비스 재시작 필요), 검증 ‘버전 확인 후 CVE-2026-15682가 해결됐는지 릴리스 노트 검토 및 취약점 테스트 수행’.
잔여 리스크: 패치 적용 전까지 위 단기·즉시 조치를 유지해야 하며, 탐지 규칙이 정상적인 지원 정보 사용을 완전히 차단하지 않도록 지속적으로 튜닝한다.
인시던트 대응 플레이북
- 알림 발생 시
EventID 12로그와TargetFilename을 확인해 조인 경로가 비정상인지 판단. - 해당 프로세스(
AnyDesk.exe)의 PID와 실행 계정을 파악, 저권한 사용자에 의해 생성된 경우 즉시 서비스 재시작 및 ACL 검토. - 임시 차단 설정(기능 비활성화) 적용 여부 확인 후, 공격 시도 재현 테스트를 수행해 차단 효과 검증.
- 근본 패치가 배포될 때까지 위 조치를 반복 적용하고, 로그 기반 탐지를 지속적으로 모니터링한다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=4.7 · non-KEV · EPSS=0.00131 · exploit=hard · in_scope=None