[단독공격] 분석 — CVE-2026-56155
CVE-2026-56155 enables a local privilege escalation in AD FS due to coarse access control; immediate patching and tightening of AD FS permissions are required.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.02333 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격 전제: AD FS에 인증된 저권한 사용자 계정이 존재하고, 해당 시스템에서 AD FS 서비스가 로컬(AV:L)으로 실행 중이어야 함.
- 정찰:
Get-AdfsRelyingPartyTrust,Get-AdfsClaimProvider등 PowerShell 명령이나 LDAP 조회로 AD FS 설정·신뢰 관계를 열람, 권한이 과도하게 부여된 Relying Party 혹은 Claim Rule을 식별. - 초기 접근: 저권한 계정으로 AD FS 로그인(프론트엔드
/adfs/ls/엔드포인트) → 정상 토큰 발급 흐름에 진입. - 취약점 트리거: AD FS가 Claim Rule 또는 Relying Party 별 권한을 세분화하지 못해, 공격자는
POST /adfs/services/trust/2005/usernamemixed등 토큰 요청에 조작된 SAML/WS‑Federation 파라미터를 삽입. 낮은 복잡도(AC:L)와 사용자 개입 없음(UI:N)으로 인증 서버가 과다 권한의 보안 토큰을 발행한다. - 권한 획득: 발급받은 고권한 토큰을 로컬 서비스(
lsass.exe등)에 전달하거나runas /user:Domain\Admin형태로 사용, 결국 SYSTEM/Administrator 수준으로 전환. - 지속·영향: 상승된 권한을 이용해 Scheduled Task, 서비스 등록, 레지스트리 키 조작 등을 수행해 영구적인 관리자 계정을 만든 뒤, 도메인 전체에 lateral movement 및 데이터 탈취가 가능.
악용 가능성: 이 취약점은 로컬 네트워크에 존재하는 저권한 사용자가 AD FS의 토큰 발급 API(*/adfs/ls/*)와 SAML 요청 파라미터에 직접 접근할 수 있을 때, 권한 구분이 부실해 동일 서버 내 다른 서비스 계정으로 권한을 상승시킬 수 있으므로 난이도는 Easy로 평가됩니다. CVSS 벡터 AV:L·AC:L·PR:L·UI:N은 “공격자는 로컬에 존재하고, 복잡도가 낮으며, 인증된 상태에서 사용자 인터랙션 없이 수행 가능”이라는 실제 전제조건을 그대로 반영합니다. EPSS 0.02333(≈2.3 %)는 이 취약점이 실전에서 악용될 확률이 평균 이상임을 보여주며, KEV 목록에 등재된 점은 이미 공격자들이 성공적으로 활용한 사례가 존재함을 의미합니다. 주요 공격 표면은 AD FS 인증 엔드포인트(adfs/ls/idpinitiatedsignon.aspx)와 SAML 응답 서명 검증 로직이며, 이들 파라미터에 조작된 권한 수준을 삽입하면 토큰이 과다 권한으로 발급됩니다. 초기 접근은 일반 사용자 계정 혹은 서비스 계정으로 AD FS 서버에 로그온하는 것이며, 이후 위조된 SAML 요청을 전송해 권한 상승을 수행합니다. 최종적으로 획득한 높은 권한 토큰을 사용하면 도메인 내 다른 시스템에 무단 접근하거나 관리 작업을 실행할 수 있습니다.
💥 영향 분석
- 로컬 SYSTEM 또는 Domain Administrator 권한 획득 → 전사적 제어권 확보.
- 악성 토큰을 이용한 무단 리소스 접근·데이터 유출·서비스 중단 위험.
🔗 관련 취약점·체이닝
- 추정: CWE‑284(Improper Access Control)와 CWE‑269(Improper Privilege Management)의 조합으로, 권한 분리 미비가 토큰 발급 단계에서 악용됨.
- 가능 체인: AD FS 권한 상승 → Kerberos 티켓 위조(Ticket Granting Ticket 탈취) → Pass-the-Ticket 공격 → 도메인 전역 관리자 획득.
🔎 탐지
- AD FS 이벤트 로그(Event ID 1200, 5001 등)에서 비정상적인 Claim Rule 변경 또는 예상치 못한 Relying Party에 대한 토큰 발급 기록 감시.
- 동일 사용자·IP가 짧은 시간 내 다수의 토큰 요청을 수행하는 패턴(로그인 빈도 급증) 탐지.
🛡️ 완화 방안
- Microsoft에서 제공하는 보안 업데이트를 즉시 적용(패치 배포 시점까지 임시 방편으로는 AD FS 서비스 차단).
- AD FS 관리 콘솔에서 Relying Party 및 Claim Rule을 최소 권한 원칙에 맞게 재구성, 불필요한 신뢰 관계 삭제.
- MFA 도입·조건부 액세스 정책 적용으로 저권한 계정의 인증 강도 상승.
- 로그 수집 및 SIEM 연동으로 위 섹션 “탐지” 항목을 실시간 모니터링.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.8 · KEV · EPSS=0.02333 · exploit=easy · in_scope=None