[분석가] 분석 — CVE-2026-15681
Local attackers can cause a Denial-of-Service (DoS) on AnyDesk by abusing screen recording file handling via junction points, requiring monitoring and patching.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00104 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: AnyDesk의 화면 녹화 파일 처리 로직에서 Junction Point(심볼릭 링크와 유사한 NTFS 객체)를 생성하여 서비스가 의도하지 않은 경로에 임의의 파일을 생성하도록 유도하는 결함을 이용합니다.
(2) 공격 단계:
- 초기 접근: 공격자가 대상 시스템에 low-privileged 권한으로 코드를 실행할 수 있는 환경을 확보해야 함 (전제조건).
- 실행/영향: 특정 경로에 Junction Point를 생성 $\rightarrow$ AnyDesk 서비스가 화면 녹화 파일을 저장하는 과정에서 해당 링크를 따라가 임의 위치에 파일 생성 $\rightarrow$ 시스템 자원 고갈 또는 중요 설정 파일 덮어쓰기를 통한 DoS 유발.
(3) 공격 표면: 로컬 파일 시스템 내 AnyDesk 화면 녹화 관련 경로 및 파일 처리 API.
(4) CVSS 벡터 연결:AV:L(로컬 접근 필요),AC:L(공격 복잡도 낮음),PR:L(낮은 수준의 권한 필요),UI:N(사용자 상호작용 불필요). 즉, 시스템에 이미 진입한 저권한 사용자가 추가적인 상호작용 없이 실행 가능한 시나리오입니다.
악용 가능성: 본 취약점은 공격 난이도가 Hard로 평가되며, 실제 악용 가능성은 매우 낮습니다. CVSS 벡터 AV:L/PR:L에 따라, 공격자는 네트워크를 통한 원격 접근이 불가능하며 반드시 대상 시스템에서 저권한(Low-privileged) 코드를 실행할 수 있는 로컬 권한을 먼저 확보해야 합니다. 공격 표면은 AnyDesk의 화면 녹화 파일 처리 프로세스이며, 구체적으로는 심볼릭 링크나 정션(Junction)을 생성하여 서비스가 임의의 파일을 생성하도록 유도하는 메커니즘이 트리거 조건입니다. EPSS 수치가 0.00104로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 취약점 존재 여부와 별개로 실제 야생(In-the-wild)에서 공격으로 이어지는 사례가 거의 관측되지 않았음을 시사합니다. 결과적으로 로컬 권한 획득이라는 높은 전제조건과 서비스 거부(DoS)라는 제한적인 영향력으로 인해, 외부 침입보다는 내부 권한 상승이나 시스템 파괴를 목적으로 하는 특수 상황에서만 악용될 가능성이 높습니다.
💥 영향 분석
(1) 기술적 위험:
- 서비스 중단 (Denial-of-Service): 임의 파일 생성 기능을 통해 AnyDesk 서비스 또는 운영체제의 핵심 프로세스를 마비시킬 수 있습니다.
- 추정: 시스템 설정 파일을 손상시켜 부팅 불가 상태나 서비스 재시작 불능 상태를 유발할 가능성이 있습니다.
(2) 비즈니스 영향: - 가용성 저하: AnyDesk를 통한 원격 지원 및 관리 업무가 중단되어 운영 효율성 저하 및 장애 대응 지연이 발생합니다.
- 노출 규모: AnyDesk 설치 버전 전체가 대상이나, 로컬 권한 확보라는 제약 조건으로 인해 외부 직접 공격보다는 내부 위협 또는 2차 공격 단계에서의 위험도가 높습니다.
🔗 관련 취약점·체이닝
- 추정: 본 취약점은 단독으로는 가용성 저하(DoS)에 그치지만,
임의 파일 생성 $\rightarrow$ 권한 상승(Privilege Escalation)또는설정 파일 변조 $\rightarrow$ 원격 코드 실행(RCE)으로 이어지는 체이닝의 중간 단계로 활용될 가능성이 있습니다. 특히 서비스 계정이 높은 권한(SYSTEM 등)으로 동작할 경우, 저권한 사용자가 고권한 프로세스를 이용해 파일을 조작하는 전형적인 '심볼릭 링크 공격' 패턴을 보입니다.
🔎 탐지
(1) 로그 지표: 윈도우 이벤트 로그 중 파일 시스템 변경 이벤트 또는 AnyDesk 서비스의 비정상 종료/재시작 로그.
(2) 탐지 규칙 예시:
- 로직 1 (파일 시스템 모니터링):
AnyDesk관련 경로 내에서.lnk또는 Junction Point 생성 행위 감시. - 로직 2 (프로세스 행동):
anydesk.exe프로세스가 일반적인 녹화 저장 경로가 아닌 시스템 중요 디렉토리(C:\Windows\System32등)에 파일을 쓰려는 시도 탐지. - 정규식 예시:
.*\\AnyDesk\\.*(junction|symlink).*(파일 생성 API 호출 인자 모니터링 시)
(3) 오탐 시나리오 및 튜닝: AnyDesk의 정상적인 업데이트나 설정 변경 과정에서 발생하는 파일 조작과 구분해야 합니다. 특정 사용자 계정이 단시간에 다수의 Junction Point를 생성하는 패턴을 임계값으로 설정하여 튜닝합니다.
🛡️ 완화 방안
- 즉시(긴급 차단): 불필요한 사용자의 로컬 로그인 권한을 제한하고, AnyDesk 서비스 실행 계정의 권한을 최소화합니다. (난이도: 중 / 운영 영향: 높음 / 검증: 권한 확인)
- 단기(완화): EDR/HIPS 솔루션을 통해 AnyDesk 프로세스의 비정상적인 파일 생성 경로를 차단하는 화이트리스트 정책을 적용합니다. (난이도: 하 / 운영 영향: 낮음 / 검증: 시뮬레이션 테스트)
- 근본(해결): 해당 취약점이 해결된 최신 버전의 AnyDesk로 업데이트합니다. (난이도: 하 / 운영 영향: 낮음 / 검증: 버전 확인)
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값(0.00104)과 CVSS 5.5, KEV 미등재 상태를 종합하여 우선순위를 monitor로 결정하였습니다. 특히 EPSS 수치가 매우 낮고 공격 난이도가 hard(로컬 권한 필요)인 점이 리소스 투입 우선순위 판단의 핵심 근거가 되었습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00104 · exploit=hard · in_scope=None