Kestrel
CVE-2026-15684DGX_F· 2026년 8월 3일 AM 01:54

[단독방어] 분석 — CVE-2026-15684

CVE-2026-15684 is a local privilege escalation in Glarysoft Glary Utilities’ Disk Clean feature that lets low‑privileged users create junctions to force the service to delete arbitrary files, and the immediate mitigation is to disable or block the Disk Clean functionality.

📋 요약

  • 심각도 high · CVSS 7.3 · EPSS 0.00142 · 악용난이도 hard

🔍 공격 기법

공격자는 먼저 로컬 시스템에서 일반 사용자 권한으로 코드를 실행한다. Glary Utilities의 “Disk Clean” 서비스가 관리자(SYSTEM) 권한으로 파일 삭제를 수행하는 흐름을 악용해, 임의의 경로에 NTFS 재분석점(junction)을 만든다. 서비스는 해당 경로를 일반 파일이라고 인식하고 삭제 작업을 진행하면서, 공격자는 시스템 디렉터리·시스템 파일 등을 제거하거나, 삭제된 파일 대신 악성 파일을 미리 배치해 SERVICE 권한으로 코드를 실행한다.

악용 가능성: AV:L·AC:L·PR:L·UI:R 벡터는 공격자가 먼저 로컬에 저권한 코드를 실행할 수 있어야 하며, 이후 사용자의 직접적인 행동(예: Disk Clean 기능을 호출하도록 유도)까지 필요함을 의미합니다. 따라서 초기 진입 장벽은 낮지만, 최종 권한 상승 단계에서 반드시 사용자와의 인터랙션이 요구되므로 난이도는 “hard” 등급에 부합합니다. EPSS=0.00142라는 수치는 현재 관찰된 실제 악용 사례가 극히 드물다는 것을 보여주지만, 존재 자체가 완전히 이론적인 위험만은 아니라는 점을 입증합니다. KEV 목록에 등재되지 않은 것은 아직 공개적으로 확인된 공격이 널리 퍼지지 않았음을 의미하지만, ZDI‑CAN‑27004 보고서가 이미 해당 취약점을 문서화한 만큼 잠재 위협은 존재합니다. 공격 표면은 Glary Utilities의 Disk Clean 기능이며, 서비스는 SYSTEM 권한으로 실행되므로 로컬에서 임의의 경로를 인자로 전달해 junction을 생성하면 파일 삭제와 권한 상승이 가능해집니다. 노출되는 엔드포인트는 해당 유틸리티가 설치된 워크스테이션의 로컬 API/CLI이며, 파라미터 조작(경로 입력)과 프로토콜은 전통적인 Windows 파일 시스템 호출에 국한됩니다.

💥 영향 분석

  • SYSTEM 권한으로 임의 파일/디렉터리를 삭제 → 서비스 중단·데이터 손실
  • 삭제된 경로에 사전 배치한 악성 파일이 실행되어 완전한 시스템 장악 가능
  • 공격자는 관리자 수준에서 임의 코드를 실행할 수 있으므로, 네트워크 전체 확산 및 추가 침투가 쉬워진다.

🔗 관련 취약점·체이닝

  • 동일 계열 프로그램에서 재분석점(junction) 생성 후 권한 상승을 이용하는 패턴과 유사(예: 일부 백업/청소 도구).
  • 파일 삭제 서비스와 결합해 “Delete‑then‑Write” 기법으로 악성 바이너리를 심는 체이닝 가능.

🔎 탐지

로그 지표

  1. Sysmon EventID 12 (CreateFile)Image 필드에 GlaryUtilities.exe 또는 서비스 실행 파일 경로가 포함되고, TargetFilename에 재분석점(junction) 생성 흔적(ReparseTag == 0xA0000003)이 기록될 경우.
  2. Sysmon EventID 11 (FileDelete) – 동일 서비스 프로세스가 삭제한 TargetFilename이 시스템 디렉터리(예: %SystemRoot%\system32\*) 혹은 비정상적인 경로(C:\Windows\Temp\…)인 경우.
  3. Security 로그 EventID 4663 – 객체 접근 시 AccessMaskDELETE가 포함되고, ObjectTypeFile이며 SubjectUserName이 일반 사용자 계정일 때.

SIEM 탐지 규칙 예시 (가상 쿼리)

  • Rule 1: source:sysmon AND EventID:12 AND Image:*GlaryUtilities* AND ReparseTag:0xA0000003 → 경고 “Low‑priv user created junction targeting Glary Utilities”.
  • Rule 2: source:sysmon AND EventID:11 AND Image:*GlaryUtilities* AND TargetFilename:/Windows/System32/.* → 경고 “Glary Utilities deleted system file – possible privilege escalation”.
  • Rule 3: source:security AND EventID:4663 AND AccessMask:DELETE AND SubjectUserName:!Administrator AND ObjectName:*junction* → 경고 “Non‑admin attempted delete on reparse point”.

오탐 튜닝

  • 정상적인 관리자가 시스템 유지보수 목적으로 재분석점을 만들 경우를 화이트리스트에 추가(예: C:\ProgramData\GlaryUtilities\Temp\*).
  • 서비스 자체가 정기 청소 작업을 수행하는 시간대(예: 매일 02:00)에는 경고 레벨을 낮추되, 삭제 대상이 시스템 디렉터리인 경우는 여전히 고위험으로 유지.

🛡️ 완화 방안

즉시(긴급 차단)

  • Disk Clean 기능 비활성화 : HKLM\Software\GlarySoft\GlaryUtilities\Settings 아래 EnableDiskClean=0 레지스트리 값을 설정하고 서비스를 재시작한다. 구현 난이도 ★★, 운영 영향 최소(기능 사용 중단만) → 검증은 서비스 상태(sc query "GlaryUtilities"가 “RUNNING” 유지 여부와 레지스트리 값 확인)로 수행.

단기(완화)

  • 파일 시스템 권한 제한 : Glary Utilities 설치 폴더 및 Disk Clean 작업 대상 디렉터리에 대해 Authenticated UsersCreate Junction / Write 권한을 제거하고, SYSTEM만 허용한다. 구현 난이도 ★★, 가용성 영향 낮음(기능 일부 제한) → 검증은 icacls <path> 출력 확인 및 테스트 계정으로 재분석점 생성 시도 실패 여부로 수행.
  • AppLocker/WDAC 정책 적용 : 비관리자 프로세스가 NTFS 재분석점을 만들 수 없도록 FilePath 규칙에 *junction* 또는 CreateSymbolicLink API 호출 차단을 추가한다. 구현 난이도 ★★★, 일부 애플리케이션 호환성 테스트 필요 → 검증은 정책 적용 후 auditmode 로그에서 EventID 8002(AppLocker deny) 발생 여부 확인.

근본(해결)

  • 공식 패치 적용 : 공급업체가 제공하는 보안 업데이트(버전 X.Y.Z 이상)를 배포한다. 구현 난이도 ★, 운영 영향 일반적인 재부팅 필요 → 검증은 wmic qfe list brief /format:table | find "Glary" 로 설치된 패치 레벨 확인 및 취약점 재현 테스트 수행.
  • 대체 소프트웨어 전환 : Glary Utilities 자체가 비필수라면 완전 제거(msiexec /x {product‑code})하고, 검증된 청소 도구로 교체한다. 구현 난이도 ★★, 가용성 영향 없음(제거 후 재배포 필요) → 검증은 레지스트리/파일 시스템에 관련 파일·서비스가 남아 있지 않은지 확인.

잔여 리스크
패치 전까지는 위 즉시·단기 조치를 유지해야 하며, 재분석점 생성 차단이 완전하지 않을 경우(예: 다른 API 경로) 추가 모니터링이 필요하다. EPSS 0.00142와 CVSS 7.3을 고려할 때 실제 악용 가능성은 낮지만, 로컬 권한 상승은 시스템 전체 영향을 미치므로 우선순위는 “scheduled – 이번 주 내”(교차검증·EPSS 기반)로 지정된 바와 같이 신속히 대응해야 한다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.3 · non-KEV · EPSS=0.00142 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…