[단독방어] 분석 — CVE-2026-56155
CVE-2026-56155 enables local privilege escalation via coarse AD FS access control; immediate firewall block of the AD FS service is required while awaiting patch.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.02333 · 악용난이도 easy · KEV
🔍 공격 기법
- 인증된 사용자가 AD FS 설정(예: Relying Party Trust, AuthorizationPolicy)에 접근 권한이 과도하게 부여돼, 로컬 시스템에서 관리자 수준 권한을 획득한다.
- 악용 흐름: 정상 계정 → AD FS 관리 API 호출 → 권한 상승된 토큰 발급 → 관리자 전권 실행.
💥 영향 분석
- 공격자가 로컬 관리자 권한을 얻어 임의 코드 실행, 비밀키 탈취, 도메인 인증서 위조 등이 가능해진다.
- 결과적으로 기업 내부 네트워크 전체에 대한 무단 접근 및 데이터 유출 위험이 급증한다.
🔗 관련 취약점·체이닝
- 추정: 권한 상승(CWE‑269)과 권한 위임 오류(CWE‑284)의 조합으로, 동일 환경에서 발견되는 서비스 권한 탈취(예: 서비스 계정 토큰 도용)와 연계될 수 있다.
🔎 탐지
-
로그 지표
Microsoft-Windows-ADFS/Operational로그: Event ID 5000‑5010 (구성 변경), 필드CallerIdentity,OperationName.- 보안 이벤트 로그: Event ID 4624(특권 상승 로그인)·4625,
LogonType=2(인터랙티브) 및ElevatedToken=true.
-
탐지 규칙 예시
- 구성 변경 비정상 감지
text
1source="ADFS_Operational" 2| where EventID in (5000,5005) 3| where CallerIdentity !in ("DomainAdmins","EnterpriseAdmins") 4| summarize cnt=count() by bin(TimeGenerated,5m), CallerIdentity 5| where cnt > 3text
1 *오탐 튜닝*: 정상 운영 중인 서비스 계정 목록을 화이트리스트에 추가하고, 업무 시간(08:00‑18:00) 외에 빈도가 높은 경우만 경보.2. 특권 상승 로그인 감지
text
1source="Security" 2| where EventID == 4624 and LogonType == 2 3| where ElevatedToken == true 4| where AccountName !in ("Administrator","DomainAdmins") 5| summarize attempts=count() by bin(TimeGenerated,10m), AccountName, Computer 6| where attempts >= 1text
1 *오탐 튜닝*: 로컬 관리 툴(예: SCCM)에서 발생하는 정상적인 상승 로그인을 `AccountName` 기반으로 제외.3. AD FS API 남용 패턴
정규식 /\/adfs\/ls\/.*\?wa=wsignin1\.0/ 가 포함된 웹 서버 액세스 로그에 대해, 비관리자 IP에서 연속 요청(5분 내 ≥10회) 발생 시 경보.
- 오탐 시나리오 및 튜닝
- 정상적인 AD FS 설정 배포 작업 → 사전 정의된 배포 스케줄과 담당자 계정을 화이트리스트에 등록.
- 시스템 관리 자동화 도구(예: PowerShell DSC) → 해당 프로세스와 실행 파일 해시를 허용 리스트에 추가.
🛡️ 완화 방안
-
즉시(긴급 차단)
- AD FS 서비스 계정에 대한 로컬
Read/WriteACL을 제거하고,Authenticated Users에게는Read만 부여한다.- 구현 난이도: ★★☆☆☆ (그룹 정책 또는 로컬 보안 정책 수정)
- 운영 영향: SSO 로그인 시 일부 비관리자 사용자가 인증 오류를 경험할 수 있음.
- 검증 방법: 변경 후
EventID 5000로그에 권한 부족 이벤트가 기록되는지 확인.
- AD FS 서비스 계정에 대한 로컬
-
단기(완화)
- AD FS 감사 로깅을 강제(
Set-AdfsProperties –AuditLevel Verbose)하고,RelyingPartyTrust및AuthorizationPolicy수정 권한을 도메인 관리자 그룹에만 제한한다.- 구현 난이도: ★★★☆☆ (PowerShell 스크립트 실행 및 정책 검토)
- 운영 영향: 기존 관리 워크플로우에 승인 절차 추가, 약간의 지연 발생.
- 검증 방법: 비관리자 계정으로 설정 변경 시
AccessDenied이벤트가 기록되는지 테스트.
- AD FS 감사 로깅을 강제(
-
근본(해결)
- Microsoft에서 제공하는 공식 패치를 적용하거나, Windows 10/Server 2016 이상 최신 버전으로 업그레이드한다.
- 구현 난이도: ★★★★★ (시스템 재부팅 및 서비스 중단 필요)
- 운영 영향: 전체 도메인 컨트롤러와 AD FS 서버에 대한 다운타임 발생 가능성.
- 검증 방법: 패치 적용 후
CVE-2026-56155관련 CVSS 벡터가 사라졌는지 보안 스캐너로 재검증.
- Microsoft에서 제공하는 공식 패치를 적용하거나, Windows 10/Server 2016 이상 최신 버전으로 업그레이드한다.
-
잔여 리스크
- 패치 전까지는 위 긴급 차단·감사 강화 조치를 유지해야 하며, 권한 상승 시도에 대한 지속적인 모니터링이 필요하다.
-
인시던트 대응 플레이북
- 경보 발생 시
ADFS_Operational및 보안 로그에서CallerIdentity와EventID확인. - 해당 서버를 네트워크 세그먼트에서 격리하고, 현재 실행 중인 프로세스와 메모리 덤프 수집.
- 비정
- 경보 발생 시
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.8 · KEV · EPSS=0.02333 · exploit=easy · in_scope=None