[분석가] 분석 — CVE-2026-15681
CVE-2026-15681 allows a low‑privileged local attacker to trigger a denial‑of‑service on AnyDesk by abusing screen‑recording file handling, and the immediate mitigation is to apply the vendor patch and monitor for suspicious junction creation.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00104 · 악용난이도 hard
🔍 공격 기법
AnyDesk의 화면 녹화 파일을 저장하는 디렉터리에서 공격자는 로컬 권한으로 심볼릭 링크(또는 정션)를 생성합니다. 서비스가 해당 경로를 따라 파일을 만들면서 무한 루프 또는 오류가 발생해 AnyDesk 프로세스가 비정상 종료되며, 결과적으로 화면 녹화 기능 및 전체 원격 제어 세션이 중단됩니다. 악용에는 사전 ‘low‑privileged code execution’ 권한이 필요합니다.
악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N은 공격자가 로컬 환경에서 낮은 복잡도로(Low) 저권한(Low) 으로 코드를 실행할 수 있어야 하며, 사용자와의 상호작용이 필요 없다는 전제를 의미합니다. 따라서 이 취약점을 악용하려면 먼저 대상 시스템에 저권한 코드가 실행될 수 있는 초기 침투 단계가 선행되어야 하므로 난이도는 “hard”로 평가됩니다. EPSS 0.00104(≈0.1 %)는 현재까지 실제 공격이 관측된 확률이 매우 낮음을 보여주며, KEV에 등재되지 않은 점은 공개적으로 활용되는 익스플로잇이 존재하지 않음을 추가로 뒷받침합니다. 트리거 조건은 AnyDesk의 screen‑recording 파일을 처리하는 과정에서 공격자가 임의의 junction을 생성하여 서비스가 임의 파일을 만들게 하는 것이며, 이는 로컬 파일시스템에 대한 쓰기 권한이 필요합니다. 공격 표면은 AnyDesk 서비스가 실행 중인 Windows 데스크톱(또는 서버)으로 제한
💥 영향 분석
-
기술적 위험:
- 서비스 중단(Availability) → AnyDesk가 비정상 종료되어 원격 지원·관리 작업이 중단됨.
- 화면 녹화 기능 및 해당 세션에 대한 접근 불가.
- 다른 시스템으로의 전파나 데이터 유출은 보고되지 않음(C = N, I = N).
-
비즈니스 영향:
- 가용성 저하로 인해 고객 지원·헬프데스크 업무가 지연되어 서비스 수준 협약(SLA) 위반 위험.
- 원격 작업이 중단되면 운영 효율성이 감소하고, 특히 재택·원격 근무 환경에서 생산성 손실 발생 가능.
- 규제·컴플라이언스 측면에서는 데이터 무결성·기밀성 침해가 없으므로 직접적인 법적 책임은 낮지만, 서비스 연속성 요구사항을 충족하지 못할 경우 계약상의 제재 위험이 존재합니다.
-
노출 규모:
- 영향을 받는 제품은 “anydesk anydesk”이며, AnyDesk를 설치·운영하는 모든 엔드포인트가 로컬 사용자가 악의적 코드를 실행할 수 있는 환경이면 취약점에 노출됩니다.
- [교차검증] 다중 소스에서 일관성이 확인됐으며, 추가적인 변형이나 버전 제한은 보고되지 않았습니다.
🔗 관련 취약점·체이닝
- 파일 시스템 조작을 통한 서비스 장애 유발 패턴(예: Windows 정션/심볼릭 링크 남용)은 다른 로컬 권한 상승 또는 DoS 취약점과 연계될 수 있습니다. 현재 확인된 직접적인 CVE 번호는 없으며, 동일한 경로를 이용하는 별도 취약점이 발견될 경우 체이닝 위험이 존재합니다.
🔎 탐지
- 파일 시스템 이벤트: AnyDesk 화면 녹화 디렉터리(
%APPDATA%\AnyDesk\ScreenRecording등)에서 정션(junction) 또는 심볼릭 링크 생성 시도 로그. - 서비스 비정상 종료: AnyDesk 서비스/프로세스가 급격히 재시작하거나 오류 코드와 함께 종료되는 이벤트.
- 감사 로그: 로컬 계정이 해당 디렉터리의 메타데이터를 변경한 기록을 SIEM에 수집하여 경보 설정.
🛡️ 완화 방안
- 패치 적용: AnyDesk 공식 업데이트가 제공되면 즉시 설치합니다(벤더 패치를 최우선으로 적용).
- 권한 제한: 로컬 사용자에게 AnyDesk 설치 디렉터리 및 화면 녹화 폴더에 대한 쓰기/정션 생성 권한을 최소화합니다.
- 모니터링 강화: 위 탐지 항목을 SIEM·EDR에서 실시간 감시하고, 정션 생성 시 알림을 발생시킵니다.
- 임시 방어: 화면 녹화 기능이 필요하지 않은 경우 해당 설정을 비활성화하거나, 별도 격리된 디렉터리로 이동하여 접근 제어를 강화합니다.
위 조치를 통해 현재 보고된 DoS 위험을 최소화하고, 향후 유사한 파일 시스템 남용 공격에 대비할 수 있습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00104 · exploit=hard · in_scope=None