Kestrel
CVE-2026-50522DGX_B· 2026년 8월 3일 AM 06:33

[방어] 분석 — CVE-2026-50522

CVE-2026-50522 is a critical remote code execution vulnerability in SharePoint caused by insecure deserialization, and the top priority is to block the vulnerable service endpoint immediately.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.7576 · 악용난이도 easy · KEV

🔍 공격 기법

Microsoft SharePoint Server에서 신뢰되지 않은 데이터가 직렬화된 형태로 전송될 때, 서버 측에서 해당 데이터를 역직렬화(Deserialization)하는 과정이 검증 없이 수행됩니다.
공격자는 특수히 조작된 바이너리 포맷(BinaryFormatter 등)을 포함한 HTTP POST 요청을 SharePoint /_vti_bin/ 혹은 유사 서비스 엔드포인트에 전송하면, 역직렬화 단계에서 임의 코드를 실행시켜 네트워크 전체에 악성 코드를 퍼뜨릴 수 있습니다.
이 과정은 사용자 상호작용 없이 자동으로 진행되며(AV:N/PR:N/UI:N), 성공 시 시스템 전반에 대한 기밀·무결·가용성을 완전히 장악합니다.

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N 은 공격자가 네트워크를 통해 직접 접근해 단순히 악성 직렬화 데이터를 전송하면 인증·권한·사용자 동작 없이 코드가 실행된다는 의미입니다.
SharePoint 서버의 웹 서비스 엔드포인트(예: /_vti_bin/*, SOAP/REST API)가 외부에 노출돼 있으면 공격자는 해당 URL로 HTTP 요청만 보내면 됩니다.
Low Complexity(L) 가 의미하는 바는 특별한 사전 지식이나 복잡한 단계 없이도 표준 직렬화 포맷을 이용해 페이로드를 생성하면 된다는 점이며, 이는 자동화 도구로 손쉽게 구현할 수 있습니다.
No Privileges(N) 은 인증이 전혀 필요하지 않음을 나타내며, SharePoint가 익명 접근을 허용하거나 인증 우회를 통해 서비스가 무조건 요청을 받아들이는 경우에 해당합니다.
No User‑Interaction(UI:N) 은 서버가 클라이언트의 어떠한 클릭이나 입력도 요구하지 않고 수신된 직렬화 데이터를 즉시 역직렬화한다는 뜻이므로, 피해자는 단순히 트래픽만 유발하면 됩니다.
EPSS 0.7576 은 향후 12개월 내에 실제 악용될 확률이 약 75

💥 영향 분석

  • 기밀성(C): 공격자가 서버 프로세스 권한으로 파일, 데이터베이스, 사용자 계정 정보를 무단 열람 가능
  • 무결성(I): 악성 코드를 주입해 SharePoint 설정·콘텐츠를 변조하거나 백도어 설치
  • 가용성(A): 서비스 중단, 시스템 크래시 또는 지속적인 원격 제어 세션을 통해 전체 서비스 마비 가능

🔗 관련 취약점·체이닝

  • 추정: 동일한 CWE‑502(Deserialization) 계열의 과거 SharePoint 취약점들과 연계되어, 악성 객체를 이용해 권한 상승 후 추가적인 파일 업로드(RCE → File Write)이나 서비스 거부(DoS) 공격을 수행할 수 있습니다.
  • 추정: 역직렬화 페이로드가 웹 애플리케이션 방화벽(WAF) 우회를 위해 인코딩·압축된 형태로 전달될 경우, 기존 입력 검증 규칙을 회피하고 연쇄적인 SSRF 또는 LDAP Injection 공격으로 확대될 가능성이 있습니다.

🔎 탐지

  • 로그 소스

    • IIS Access 로그 (cs-method, cs-uri-stem, cs-uri-query, cs(User-Agent))
    • SharePoint ULS 로그(Category=Deserialization, EventID=...)
    • Windows Security/Event 로그(프로세스 생성 시 ProcessName=w3wp.exeCommandLine에 역직렬화 관련 문자열)
  • SIEM 탐지 규칙 예시

    1. 역직렬화 페이로드 패턴
sql
1SELECT *
2FROM iis_logs
3WHERE cs-method = 'POST'
4 AND cs-uri-stem LIKE '%/_vti_bin/%'
5 AND (cs-uri-query LIKE '%BinaryFormatter%' OR cs-uri-query LIKE '%ObjectStateFormatter%')
  1. 특정 직렬화 문자열 탐지 (정규식)

    • 정규식: (?i)(\x00\x01|\xAC\xED) // Java serialization, .NET BinaryFormatter 헤더 패턴
    • 적용 대상: ULS 로그의 Message 필드 또는 HTTP 요청 본문(Inspection enabled)
  2. 이상 트래픽 양식 (임계값 기반)

text
1FROM iis_logs
2WHERE cs-uri-stem LIKE '%/_vti_bin/%'
3 AND cs-method = 'POST'
4GROUP BY src_ip
5HAVING COUNT(*) > 20 // 1분당 20건 초과 시 경고
  • 오탐 튜닝
    • 정상 관리 툴(예: PowerShell SharePoint‑PnP)에서 발생하는 직렬화 요청은 User-Agent에 “PnP-PowerShell”이 포함되므로, 해당 UA를 화이트리스트에 추가.
    • 내부 테스트 환경에서 대량 배포 스크립트가 사용하는 특정 IP/서브넷을 src_ip 기반으로 예외 처리.

🛡️ 완화 방안

  • 즉시(긴급 차단)

    • 네트워크 방화벽 또는 WAF에서 POST /_vti_bin/* 경로에 대한 외부 접근을 차단하고, 내부 관리자 IP만 허용합니다.
      • 구현 난이도: ★☆☆ (방화벽 ACL 수정)
      • 운영 영향: 일반 사용자에게 SharePoint 기능(리스트·문서 업로드 등) 일시 중단 가능성 있음
      • 검증 방법: 차단 규칙 적용 후 외부 IP에서 해당 엔드포인트에 접근 시 403/404 응답 확인
  • 단기(완화)

    1. SharePoint 웹 애플리케이션 설정AllowUnsafeDeserialization(존재 시) 옵션을 false 로 전환하고, web.config에서 .NET BinaryFormatter 사용을 비활성화(serializationFormat="Xml" 등).
      • 난이도: ★★☆ (구성 파일 수정 후 IIS 재시작 필요)
      • 영향: 일부 커스텀 솔루션이 직렬화 방식에 의존한다면 오류 발생 가능 → 사전 테스트 권장
    2. 입력 검증 강화 – 요청 본문에서 BinaryFormatter 혹은 ObjectStateFormatter와 같은 키워드가 포함될 경우 400 응답 반환하도록 IIS URL Rewrite 모듈 또는 애플리케이션 레벨 필터 적용.
      • 난이도: ★★☆ (규칙 작성 및 배포)
      • 영향: 정상적인 대용량 파일 전송 시 오탐 가능 → MIME 타입과 크기 제한을 함께 설정
  • **근본(

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.7576 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…