[분석가] 분석 — CVE-2026-48344
CVE-2026-48344 is a high‑severity local TOCTOU race condition in Adobe Creative Cloud Desktop for Windows that can lead to arbitrary code execution without user interaction, and organizations should apply the vendor patch (≥ 6.9.1.1) within this week while hardening directory permissions and monitoring symbolic‑link activity.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00104 · 악용난이도 hard
🔍 공격 기법
Creative Cloud Desktop이 특정 디렉터리(예: 설치/업데이트 폴더)에서 파일 존재 여부를 확인한 뒤 바로 해당 경로의 실행 파일을 로드하는 과정에 TOCTOU 레이스 컨디션이 존재합니다.
공격자는 낮은 권한(Low Privilege)으로 먼저 심볼릭 링크(symlink)를 생성해 대상 파일명을 예측 가능한 위치에 매핑하고, 서비스 계정이 쓰기 권한을 가진 디렉터리에서 해당 경로에 악성 DLL/EXE를 사전 배치합니다. Creative Cloud Desktop이 검증 후 파일을 열 때 CreateFile(FILE_FLAG_DELETE_ON_CLOSE 등) 옵션으로 실제 파일이 교체되면, 검증 단계와 사용 단계 사이의 시간 차를 이용해 임의 코드를 로드합니다. I/O 지연을 인위적으로 유도하면 성공 확률이 높아지지만, 기본 레이스 컨디션 자체만으로도 사용자 인터랙션 없이 실행됩니다.
악용 가능성: CVSS 벡터 AV:L/AC:H/PR:L/UI:N은 공격자가 대상 시스템에 로컬 접근 권한을 가지고 있어야 하며(L), TOCTOU 레이스 컨디션을 정확히 맞추는 고난이도(높은 복잡도, H) 상황이 필요함을 의미합니다. PR:L에 따라 낮은 권한만으로도 현재 사용자 컨텍스트에서 코드를 실행할 수 있으므로 관리자 권한은 요구되지 않습니다. UI:N은 이용 과정에서 사용자의 추가적인 행동이 전혀 필요 없음을 나타냅니다. EPSS 0.00104는 실제 악용이 관측될 확률이 매우 낮으며, KEV에 등재되지 않은 점은 현재까지 야생 공격 사례가 보고되지 않았다는 사실을 뒷받침합니다. 따라서 이 취약점은 이론적으로 심각하지만 실전 위협은 제한적이라고 평가됩니다. 공격 표면은 Creative Cloud Desktop 실행 파일 및 업데이트·설정 API가 노출되는 로컬 IPC 혹은 파일 시스템 경로이며, 트리거 조건은 권한 검사와 사용 시점 사이의 미세한 시간 차를 이용해 악성 코드를 삽입하는 것입니다.
💥 영향 분석
- 기술적 위험
- 악성 코드가 현재 로그인된 사용자의 보안 컨텍스트에서 실행되어 추가 페이로드를 로드하고 시스템 권한을 상승(LPE)시킬 수 있습니다.
- 서비스 계정이 시스템 수준 권한(예: 관리자 또는 시스템 서비스)으로 동작한다면, 전체 엔드포인트 장악 및 네트워크 횡적 이동이 가능해집니다.
- 비즈니스 리스크
- 가용성 – 악성 코드에 의해 시스템 불안정·서비스 중단이 발생하면 업무 연속성이 저하됩니다.
- 규제·컴플라이언스 – 무단 실행된 코드를 통해 기업 데이터가 변조·유출될 경우 개인정보보호법·산업별 규제 위반 위험이 있습니다.
- 신뢰도 – Adobe Creative Cloud는 디자인 작업에 필수적인 툴이므로, 해당 제품의 보안 문제가 공개되면 고객 신뢰도가 하락할 수 있습니다.
- 영향 제품·노출 규모
- Windows 환경에서 버전 < 6.9.1.1인 Adobe Creative Cloud Desktop을 설치한 모든 워크스테이션이 대상이며, 다중 소스에서 일관성이 확인되었습니다(교차검증).
🔗 관련 취약점·체이닝
- 동일 제품군의 이전 파일 무결성 검증 오류(CVE‑2025‑xxxx 등)와 연계될 경우 초기 권한 상승 후 본 레이스 컨디션을 이용해 지속적인 악성 코드 실행이 가능할 수 있습니다.
- 파일 시스템 Oplock 우회 기법과 결합하면 EDR 회피 효과가 증대될 여지가 있습니다(구체적 CVE 번호는 확인되지 않음).
🔎 탐지
- 프로세스 생성:
CreativeCloudDesktop.exe가 비정상적인 경로(예:%TEMP%, 사용자 프로필 외 디렉터리)에서 새로운 프로세스를 스폰하는 경우. - 파일 무결성 이벤트: Creative Cloud Desktop 설치/업데이트 폴더에 예상치 못한 파일 쓰기·수정, 특히
.dll·.exe가 생성되거나 심볼릭 링크가 추가되는 로그. - 시스템 콜 감시:
CreateFile호출 시FILE_FLAG_DELETE_ON_CLOSE옵션과 함께 대상 경로가 심볼릭 링크인 경우를 모니터링.
🛡️ 완화 방안
- 즉시 조치: Adobe 공식 업데이트(버전 ≥ 6.9.1.1)를 배포하고, 해당 버전 이하의 클라이언트를 급히 차단·격리합니다. (우선순위 결정: CVSS 7.8, EPSS 0.00104, exploit hard → 이번 주 내 scheduled)
- 권한 최소화: Creative Cloud Desktop 서비스 계정에 불필요한 디렉터리 쓰기 권한을 제거하고, 심볼릭 링크 생성이 가능한 경로를 제한합니다.
- 무결성 보호: 파일 무결성 모니터링(EDR/AV)과 Oplock 적용을 통해 비인가 파일 교체 시도를 탐지·차단합니다.
- 로그 강화:
CreateFile및 심볼릭 링크 관련 이벤트를 보안 로그에 상세히 기록하고, SIEM에서 이상 징후를 실시간 경보하도록 설정합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00104 · exploit=hard · in_scope=None