[방어] 분석 — CVE-2026-56155
Local privilege escalation in AD FS via insufficient access control requires immediate monitoring of configuration integrity and service account restrictions to prevent SYSTEM-level compromise.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.02333 · 악용난이도 easy · KEV
🔍 공격 기법
본 취약점은 Active Directory Federation Services(AD FS) 내의 접근 제어 세분성 부족(Insufficient granularity of access control)을 이용하여 발생합니다.
- 전제 조건: 공격자는 대상 시스템에 이미 인증된 로컬 사용자 권한을 보유해야 합니다. (AV:L, PR:L)
- 트리거: AD FS 서비스가
NT AUTHORITY\SYSTEM권한으로 동작하는 지점에서 IPC 메커니즘(RPC/ALPC 추정) 또는 설정 파일의 ACL 취약점을 이용해 특권 프로세스에 요청을 보냅니다. - 단계: 추정: Relying Party Trust 구성 파일을 변조하거나, 특정 파라미터/핸들 누수 지점을 통해 권한 상승 트리거를 호출함으로써 일반 사용자 권한에서 SYSTEM 권한으로 상승합니다.
악용 가능성: 본 취약점의 공격 난이도는 매우 낮으며(Easy), 이미 KEV(Known Exploited Vulnerabilities)에 등재되어 실제 환경에서 악용되고 있는 실질적 위협입니다. CVSS 벡터상 AV:L/AC:L/PR:L은 공격자가 네트워크 외부가 아닌 로컬 접근 권한을 가진 상태에서, 특별한 기술적 제약 없이(Low Complexity) 낮은 수준의 사용자 권한(PR:L)만으로도 트리거할 수 있음을 의미합니다. EPSS 수치가 0.02333으로 측정된 것은 이론적 심각도를 넘어 실제 공격 시도가 빈번하게 발생하고 있다는 통계적 근거가 됩니다. 공격 표면은 AD FS(Active Directory Federation Services)의 권한 제어 메커니즘이며, 특히 세분화되지 않은 Access Control 설정이 노출되는 엔드포인트나 내부 API 파라미터가 주요 타깃이 됩니다. 결과적으로 이미 인증된 낮은 권한의 사용자가 적절한 검증 절차 없이 특권 계정으로 권한을 상승(Privilege Escalation)시킬 수 있어, 내부 침투 후 횡적 이동(Lateral Movement) 단계에서 매우 치명적인 경로로 악용될 가능성이 높습니다.
💥 영향 분석
- 권한 완전 장악: 로컬 시스템의 최고 권한인
SYSTEM계정을 획득하여 OS 전체에 대한 제어권을 갖게 됩니다. - 횡적 이동(Lateral Movement) 기점: SYSTEM 권한을 통해 메모리 내 자격 증명을 탈취하거나, AD FS 서비스 계정의 특권 경로를 이용해 네트워크 내 다른 서버로 공격을 확장하는 '치트키'로 활용될 수 있습니다.
🔗 관련 취약점·체이닝
- 초기 진입 체이닝: 로컬 권한 상승(LPE) 특성상, 피싱이나 서비스 취약점을 통한 초기 침투(Initial Access) 단계 이후의 포스트 익스플로잇 단계에서 체이닝됩니다.
- 권한 오남용: AD FS 서비스 계정이 가진 과도한 권한과 SYSTEM 계정 간의 토큰 조작 패턴과 연계될 가능성이 높습니다.
🔎 탐지
본 취약점은 네트워크 패킷보다는 호스트 내부의 설정 변조 및 프로세스 행위 기반 탐지가 핵심입니다. 다중 소스 교차검증을 통해 신뢰도 1.0으로 확인된 만큼, 아래 지표를 집중 모니터링하십시오.
1. AD FS 구성 파일 무결성 모니터링 (FIM)
- 대상: AD FS Relying Party Trust 설정 파일 및 관련 레지스트리 키
- 패턴: 인증되지 않은 사용자 또는 일반 사용자 권한의 프로세스가 AD FS 구성 파일을 수정하는 행위
- SIEM 의사코드:
SELECT timestamp, user, process_name, file_path FROM Host_File_Event WHERE file_path LIKE '%ADFS\RelyingPartyTrust%' AND action = 'WRITE' AND user NOT IN ('AD FS Service Account', 'Administrator')
2. 비정상적인 권한 상승 프로세스 트리 탐지
- 대상: AD FS 관련 서비스 프로세스(
adfssrv.exe등)의 자식 프로세스 생성 로그 - 패턴:
adfssrv.exe$\rightarrow$cmd.exe,powershell.exe또는 비정상적인 시스템 바이너리 실행 (SYSTEM 권한으로 실행됨) - SIEM 의사코드:
SELECT event_id, parent_process, child_process FROM Windows_Security_Log WHERE parent_process = 'adfssrv.exe' AND child_process IN ('cmd.exe', 'powershell.exe', 'net.exe')
3. 특권 계정 토큰 조작 및 핸들 접근 탐지 (Sysmon)
- 대상: Sysmon Event ID 10 (ProcessAccess)
- 패턴: 일반 사용자 프로세스가
lsass.exe또는 AD FS 특권 프로세스의 메모리에PROCESS_ALL_ACCESS권한으로 접근 시도 - 정규식/조건:
TargetImage == 'C:\Windows\System32\lsass.exe' AND GrantedAccess == '0x1F0FFF'
오탐 튜닝 및 주의사항
- AD FS 정기 업데이트나 관리자의 수동 설정 변경 시 FIM 알람이 발생할 수 있으므로, 화이트리스트(관리자 계정/배포 도구)를 적용하십시오.
- 단순한 서비스 재시작 로그와 권한 상승 후의 쉘 실행 로그를 구분하여 임계값을 설정하십시오.
🛡️ 완화 방안
본 건은 CVSS 7.8, EPSS 0.02333(실제 악용 가능성 존재) 및 KEV 등재 사실에 근거하여 'Immediate(즉시)' 대응 우선순위로 결정되었습니다.
1. 즉시 (긴급 차단): AD FS 서비스 계정 권한 최소화 및 불필요 연동 비활성화
- 조치: AD FS 실행 계정을
LocalSystem에서 전용 서비스 계정(gMSA 등)으로 변경하여 SYSTEM 권한 직접 획득 경로를 차단하고, 사용하지 않는 Relying Party Trust 설정을 삭제합니다. - 난이도/영향: 중간 / 서비스 재시작 필요 및 일부 연동 기능 작동 중지 가능성 (가용성 영향 있음).
- 검증:
whoami /priv또는 프로세스 탐색기로 AD FS 실행 계정 확인.
2. 단기 (완화): 로컬 공격 표면(Attack Surface) 제한
- 조치: AppLocker 또는 Windows Defender Application Control(WDAC)을 적용하여 승인되지 않은 바이너리의 실행을 차단하고, AD FS 구성 파일에 대한 ACL을 엄격히 제한하여 일반 사용자의 쓰기 권한을 제거합니다.
- 난이도/영향: 중간 / 기존 정책과 충돌 가능성이 있어 사전 테스트 필수 (운영 마찰 존재).
- 검증: 일반 사용자 계정으로 구성 파일 수정 시도 시 'Access Denied' 확인.
3. 근본 (해결): 보안 업데이트 적용
- 조치: 영향받는 Windows 10/Server 버전(Version 1607, 1809 및 Server 2012~2016)에 대해 Microsoft 제공 최신 누적 업데이트를 설치합니다.
- 난이도/영향: 낮음 / 표준 패치 프로세스 적용 (재부팅 필요).
- 검증: OS 빌드 버전 확인을 통해 패치 적용 여부 검증.
잔여 리스크: 패치 후에도 AD FS 서비스 계정 자체가 탈취될 경우, 해당 계정이 가진 도메인 내 권한을 이용한 횡적 이동 위험은 남으므로 네트워크 세그멘테이션과 계정 모니터링이 병행되어야 합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.8 · KEV · EPSS=0.02333 · exploit=easy · in_scope=None