Kestrel
CVE-2026-56155DGX_F· 2026년 8월 3일 AM 04:56

[단독방어] 분석 — CVE-2026-56155

CVE-2026-56155 enables local privilege escalation via coarse AD FS access control; immediate firewall block of the AD FS service is required while awaiting patch.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.02333 · 악용난이도 easy · KEV

🔍 공격 기법

  • 인증된 사용자가 AD FS 설정(예: Relying Party Trust, AuthorizationPolicy)에 접근 권한이 과도하게 부여돼, 로컬 시스템에서 관리자 수준 권한을 획득한다.
  • 악용 흐름: 정상 계정 → AD FS 관리 API 호출 → 권한 상승된 토큰 발급 → 관리자 전권 실행.

💥 영향 분석

  • 공격자가 로컬 관리자 권한을 얻어 임의 코드 실행, 비밀키 탈취, 도메인 인증서 위조 등이 가능해진다.
  • 결과적으로 기업 내부 네트워크 전체에 대한 무단 접근 및 데이터 유출 위험이 급증한다.

🔗 관련 취약점·체이닝

  • 추정: 권한 상승(CWE‑269)과 권한 위임 오류(CWE‑284)의 조합으로, 동일 환경에서 발견되는 서비스 권한 탈취(예: 서비스 계정 토큰 도용)와 연계될 수 있다.

🔎 탐지

  • 로그 지표

    • Microsoft-Windows-ADFS/Operational 로그: Event ID 5000‑5010 (구성 변경), 필드 CallerIdentity, OperationName.
    • 보안 이벤트 로그: Event ID 4624(특권 상승 로그인)·4625, LogonType=2(인터랙티브) 및 ElevatedToken=true.
  • 탐지 규칙 예시

    1. 구성 변경 비정상 감지
text
1source="ADFS_Operational"
2| where EventID in (5000,5005)
3| where CallerIdentity !in ("DomainAdmins","EnterpriseAdmins")
4| summarize cnt=count() by bin(TimeGenerated,5m), CallerIdentity
5| where cnt > 3
text
1 *오탐 튜닝*: 정상 운영 중인 서비스 계정 목록을 화이트리스트에 추가하고, 업무 시간(08:0018:00) 외에 빈도가 높은 경우만 경보.

2. 특권 상승 로그인 감지

text
1source="Security"
2| where EventID == 4624 and LogonType == 2
3| where ElevatedToken == true
4| where AccountName !in ("Administrator","DomainAdmins")
5| summarize attempts=count() by bin(TimeGenerated,10m), AccountName, Computer
6| where attempts >= 1
text
1 *오탐 튜닝*: 로컬 관리 툴(예: SCCM)에서 발생하는 정상적인 상승 로그인을 `AccountName` 기반으로 제외.

3. AD FS API 남용 패턴
정규식 /\/adfs\/ls\/.*\?wa=wsignin1\.0/ 가 포함된 웹 서버 액세스 로그에 대해, 비관리자 IP에서 연속 요청(5분 내 ≥10회) 발생 시 경보.

  • 오탐 시나리오 및 튜닝
    • 정상적인 AD FS 설정 배포 작업 → 사전 정의된 배포 스케줄과 담당자 계정을 화이트리스트에 등록.
    • 시스템 관리 자동화 도구(예: PowerShell DSC) → 해당 프로세스와 실행 파일 해시를 허용 리스트에 추가.

🛡️ 완화 방안

  • 즉시(긴급 차단)

    • AD FS 서비스 계정에 대한 로컬 Read/Write ACL을 제거하고, Authenticated Users에게는 Read만 부여한다.
      • 구현 난이도: ★★☆☆☆ (그룹 정책 또는 로컬 보안 정책 수정)
      • 운영 영향: SSO 로그인 시 일부 비관리자 사용자가 인증 오류를 경험할 수 있음.
      • 검증 방법: 변경 후 EventID 5000 로그에 권한 부족 이벤트가 기록되는지 확인.
  • 단기(완화)

    • AD FS 감사 로깅을 강제(Set-AdfsProperties –AuditLevel Verbose)하고, RelyingPartyTrustAuthorizationPolicy 수정 권한을 도메인 관리자 그룹에만 제한한다.
      • 구현 난이도: ★★★☆☆ (PowerShell 스크립트 실행 및 정책 검토)
      • 운영 영향: 기존 관리 워크플로우에 승인 절차 추가, 약간의 지연 발생.
      • 검증 방법: 비관리자 계정으로 설정 변경 시 AccessDenied 이벤트가 기록되는지 테스트.
  • 근본(해결)

    • Microsoft에서 제공하는 공식 패치를 적용하거나, Windows 10/Server 2016 이상 최신 버전으로 업그레이드한다.
      • 구현 난이도: ★★★★★ (시스템 재부팅 및 서비스 중단 필요)
      • 운영 영향: 전체 도메인 컨트롤러와 AD FS 서버에 대한 다운타임 발생 가능성.
      • 검증 방법: 패치 적용 후 CVE-2026-56155 관련 CVSS 벡터가 사라졌는지 보안 스캐너로 재검증.
  • 잔여 리스크

    • 패치 전까지는 위 긴급 차단·감사 강화 조치를 유지해야 하며, 권한 상승 시도에 대한 지속적인 모니터링이 필요하다.
  • 인시던트 대응 플레이북

    1. 경보 발생 시 ADFS_Operational 및 보안 로그에서 CallerIdentityEventID 확인.
    2. 해당 서버를 네트워크 세그먼트에서 격리하고, 현재 실행 중인 프로세스와 메모리 덤프 수집.
    3. 비정

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.8 · KEV · EPSS=0.02333 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…