[단독분석] 분석 — CVE-2026-56155
CVE-2026-56155 enables local privilege escalation in multiple Windows 10 and Server editions via insufficient AD FS access control granularity, demanding immediate mitigation.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.02333 · 악용난이도 easy · KEV
🔍 공격 기법
- 인증된 사용자가 AD FS에서 권한 검증이 미흡한 경로를 이용해 로컬 시스템 권한을 상승시킵니다.
- 악용 조건: 로컬 접근(AV:L), 낮은 난이도(AC:L)와 낮은 초기 권한(PR:L)만 필요합니다.
- UI가 요구되지 않아 사용자의 개입 없이 자동으로 진행됩니다.
악용 가능성: 이 취약은 로컬 네트워크에 접근한 인증된 사용자가 AD FS의 권한 부여 정책을 세분화하지 못해 권한 상승을 수행할 수 있으므로, 공격자는 AV:L(로컬)·PR:L(인증된 사용자)·UI:N(사용자 상호작용 없음)의 조건만 만족하면 된다. 복잡도는 AC:L(낮음)으로 평가되며, 이는 단순히 AD FS 토큰 발급 엔드포인트(*/adfs/ls/*)에 적절한 파라미터(예: client_id, resource)를 포함해 요청을 보내면 되는 수준이다. 실제로 해당 취약은 KEV(Known Exploited Vulnerabilities) 목록에 등재돼 있어, 이미 악용 사례가 보고된 바 있다. EPSS 점수 0.02333는 약 2.3%의 확률로 공격이 발생했음을 의미하며, 이론적 심각도와 별개로 실전 위협이 존재함을 뒷받침한다. 따라서 로컬에 인증된 계정만 있으면 추가적인 권한 검증 없이 AD FS 서비스 내에서 관리자 수준으로 승격할 수 있다. 공격 표면은 주로 SAML·OAuth 프로토콜을 이용하는 AD FS 토큰 발급 API와 해당 API가 노출되는 내부 웹 서버이며, 별도의 외부 접근이 필요하지 않다.
💥 영향 분석
- 기술적 위험
- 성공 시 공격자는 관리자·SYSTEM 수준의 권한을 획득해 시스템 전체를 장악할 수 있습니다.
- 이후 악성 코드 설치, 보안 정책 우회, 인증 정보 탈취 및 내부 네트워크로의 횡적 이동이 가능해집니다.
- 비즈니스 위험
- 가용성: 권한 상승을 통한 서비스 중단 또는 백도어 심기로 인한 운영 차질 발생 가능성.
- 규제·컴플라이언스: 관리자 권한으로 민감 데이터에 접근함에 따라 GDPR, HIPAA 등 개인정보 보호 의무 위반 위험이 존재합니다.
- 신뢰성: AD FS는 기업 환경에서 인증·싱글 사인온 핵심 요소이므로 침해 시 전사적 신뢰도 하락을 초래할 수 있습니다.
- 영향 범위
- 영향을 받는 제품은 Windows 10 버전 1607, 1809 및 Windows Server 2012/2012 R2/2016(코어 포함) 등 총 8개의 OS 빌드이며, 다수의 조직에서 광범위하게 사용되고 있습니다.
- 교차검증 결과: “다중 소스에서 일관성이 확인됐다”(신뢰도 1.0).
🔗 관련 취약점·체이닝
- AD FS 권한 검증 미비와 결합될 경우, 기존 로컬 권한 상승(CVE‑xxxx‑xxxx)이나 네트워크 인증 우회(CVE‑yyyy‑yyyy)와 연계해 전사적 침투 시나리오를 구성할 수 있습니다. (구체적인 CVE 번호는 확인되지 않음)
🔎 탐지
- 이벤트 로그에 AD FS 관련 권한 변경/인증 성공 후 비정상적인 프로세스 생성이 나타나는 경우.
- Windows 보안 감사 정책에서
Security ID가 낮은 권한으로 시작된 서비스 또는 작업 스케줄러 등록을 모니터링합니다.
🛡️ 완화 방안
- 즉시 조치
- 영향을 받는 OS에 대해 Microsoft에서 제공하는 최신 보안 업데이트(패치)를 즉시 적용합니다.
- AD FS 설정 검토: 권한 부여 정책을 세분화하고, 불필요한 서비스·연결을 비활성화합니다.
- 장기 방어
- 최소 권한 원칙에 따라 AD FS 역할 및 그룹 멤버십을 재구성합니다.
- 정기적인 보안 감사와 침해 탐지 규칙(위 탐지 항목) 적용으로 이상 행위를 조기에 식별합니다.
우선순위 판단 근거: EPSS 0.02333(실제 악용 가능성을 반영), KEV 등재·Exploit easy, CVSS 7.8 및 다중 제품 영향 → “즉시 대응(immediate)”으로 결정되었습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.8 · KEV · EPSS=0.02333 · exploit=easy · in_scope=None