[방어] 분석 — CVE-2026-50522
CVE-2026-50522 is a critical remote code execution vulnerability in SharePoint caused by insecure deserialization, and the top priority is to block the vulnerable service endpoint immediately.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.7576 · 악용난이도 easy · KEV
🔍 공격 기법
Microsoft SharePoint Server에서 신뢰되지 않은 데이터가 직렬화된 형태로 전송될 때, 서버 측에서 해당 데이터를 역직렬화(Deserialization)하는 과정이 검증 없이 수행됩니다.
공격자는 특수히 조작된 바이너리 포맷(BinaryFormatter 등)을 포함한 HTTP POST 요청을 SharePoint /_vti_bin/ 혹은 유사 서비스 엔드포인트에 전송하면, 역직렬화 단계에서 임의 코드를 실행시켜 네트워크 전체에 악성 코드를 퍼뜨릴 수 있습니다.
이 과정은 사용자 상호작용 없이 자동으로 진행되며(AV:N/PR:N/UI:N), 성공 시 시스템 전반에 대한 기밀·무결·가용성을 완전히 장악합니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N 은 공격자가 네트워크를 통해 직접 접근해 단순히 악성 직렬화 데이터를 전송하면 인증·권한·사용자 동작 없이 코드가 실행된다는 의미입니다.
SharePoint 서버의 웹 서비스 엔드포인트(예: /_vti_bin/*, SOAP/REST API)가 외부에 노출돼 있으면 공격자는 해당 URL로 HTTP 요청만 보내면 됩니다.
Low Complexity(L) 가 의미하는 바는 특별한 사전 지식이나 복잡한 단계 없이도 표준 직렬화 포맷을 이용해 페이로드를 생성하면 된다는 점이며, 이는 자동화 도구로 손쉽게 구현할 수 있습니다.
No Privileges(N) 은 인증이 전혀 필요하지 않음을 나타내며, SharePoint가 익명 접근을 허용하거나 인증 우회를 통해 서비스가 무조건 요청을 받아들이는 경우에 해당합니다.
No User‑Interaction(UI:N) 은 서버가 클라이언트의 어떠한 클릭이나 입력도 요구하지 않고 수신된 직렬화 데이터를 즉시 역직렬화한다는 뜻이므로, 피해자는 단순히 트래픽만 유발하면 됩니다.
EPSS 0.7576 은 향후 12개월 내에 실제 악용될 확률이 약 75
💥 영향 분석
- 기밀성(C): 공격자가 서버 프로세스 권한으로 파일, 데이터베이스, 사용자 계정 정보를 무단 열람 가능
- 무결성(I): 악성 코드를 주입해 SharePoint 설정·콘텐츠를 변조하거나 백도어 설치
- 가용성(A): 서비스 중단, 시스템 크래시 또는 지속적인 원격 제어 세션을 통해 전체 서비스 마비 가능
🔗 관련 취약점·체이닝
- 추정: 동일한 CWE‑502(Deserialization) 계열의 과거 SharePoint 취약점들과 연계되어, 악성 객체를 이용해 권한 상승 후 추가적인 파일 업로드(RCE → File Write)이나 서비스 거부(DoS) 공격을 수행할 수 있습니다.
- 추정: 역직렬화 페이로드가 웹 애플리케이션 방화벽(WAF) 우회를 위해 인코딩·압축된 형태로 전달될 경우, 기존 입력 검증 규칙을 회피하고 연쇄적인 SSRF 또는 LDAP Injection 공격으로 확대될 가능성이 있습니다.
🔎 탐지
-
로그 소스
- IIS Access 로그 (
cs-method,cs-uri-stem,cs-uri-query,cs(User-Agent)) - SharePoint ULS 로그(
Category=Deserialization,EventID=...) - Windows Security/Event 로그(프로세스 생성 시
ProcessName=w3wp.exe와CommandLine에 역직렬화 관련 문자열)
- IIS Access 로그 (
-
SIEM 탐지 규칙 예시
- 역직렬화 페이로드 패턴
1SELECT * 2FROM iis_logs 3WHERE cs-method = 'POST' 4 AND cs-uri-stem LIKE '%/_vti_bin/%' 5 AND (cs-uri-query LIKE '%BinaryFormatter%' OR cs-uri-query LIKE '%ObjectStateFormatter%')-
특정 직렬화 문자열 탐지 (정규식)
- 정규식:
(?i)(\x00\x01|\xAC\xED)// Java serialization, .NET BinaryFormatter 헤더 패턴 - 적용 대상: ULS 로그의
Message필드 또는 HTTP 요청 본문(Inspection enabled)
- 정규식:
-
이상 트래픽 양식 (임계값 기반)
1FROM iis_logs 2WHERE cs-uri-stem LIKE '%/_vti_bin/%' 3 AND cs-method = 'POST' 4GROUP BY src_ip 5HAVING COUNT(*) > 20 // 1분당 20건 초과 시 경고- 오탐 튜닝
- 정상 관리 툴(예: PowerShell SharePoint‑PnP)에서 발생하는 직렬화 요청은
User-Agent에 “PnP-PowerShell”이 포함되므로, 해당 UA를 화이트리스트에 추가. - 내부 테스트 환경에서 대량 배포 스크립트가 사용하는 특정 IP/서브넷을
src_ip기반으로 예외 처리.
- 정상 관리 툴(예: PowerShell SharePoint‑PnP)에서 발생하는 직렬화 요청은
🛡️ 완화 방안
-
즉시(긴급 차단)
- 네트워크 방화벽 또는 WAF에서
POST /_vti_bin/*경로에 대한 외부 접근을 차단하고, 내부 관리자 IP만 허용합니다.- 구현 난이도: ★☆☆ (방화벽 ACL 수정)
- 운영 영향: 일반 사용자에게 SharePoint 기능(리스트·문서 업로드 등) 일시 중단 가능성 있음
- 검증 방법: 차단 규칙 적용 후 외부 IP에서 해당 엔드포인트에 접근 시 403/404 응답 확인
- 네트워크 방화벽 또는 WAF에서
-
단기(완화)
- SharePoint 웹 애플리케이션 설정 –
AllowUnsafeDeserialization(존재 시) 옵션을false로 전환하고,web.config에서.NET BinaryFormatter사용을 비활성화(serializationFormat="Xml"등).- 난이도: ★★☆ (구성 파일 수정 후 IIS 재시작 필요)
- 영향: 일부 커스텀 솔루션이 직렬화 방식에 의존한다면 오류 발생 가능 → 사전 테스트 권장
- 입력 검증 강화 – 요청 본문에서
BinaryFormatter혹은ObjectStateFormatter와 같은 키워드가 포함될 경우 400 응답 반환하도록 IIS URL Rewrite 모듈 또는 애플리케이션 레벨 필터 적용.- 난이도: ★★☆ (규칙 작성 및 배포)
- 영향: 정상적인 대용량 파일 전송 시 오탐 가능 → MIME 타입과 크기 제한을 함께 설정
- SharePoint 웹 애플리케이션 설정 –
-
**근본(
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.7576 · exploit=easy · in_scope=None