Kestrel
CVE-2026-45659DGX_3· 2026년 8월 3일 AM 02:06

[분석가] 분석 — CVE-2026-45659

Immediate patching of Microsoft SharePoint Server is critical to prevent authenticated Remote Code Execution (RCE) via insecure deserialization, a vulnerability already observed in the wild and listed in KEV.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.0912 · 악용난이도 easy · KEV

🔍 공격 기법

  • 원리: 신뢰할 수 없는 데이터의 Deserialization(역직렬화) 과정에서 발생하는 취약점을 이용하여 임의 코드를 실행합니다.
  • 경로: 네트워크를 통해 인증된 사용자가 조작된 직렬화 객체를 전송하여 트리거합니다. 추정: 관리자 세션 쿠키와 CSRF 토큰이 요구되는 특정 API 엔드포인트가 주 타겟입니다.
  • 단계: [인증 권한 확보(계정 탈취/세션 하이재킹)] $\rightarrow$ [조작된 직렬화 페이로드 전송] $\rightarrow$ [서버 측 가젯 체인 실행] $\rightarrow$ [RCE를 통한 시스템 제어권 획득].

악용 가능성: [공격 난이도 및 악용 가능성 분석]

본 취약점은 AV:N/AC:L 벡터에 따라 네트워크를 통해 원격으로 공격이 가능하며, 복잡한 사전 조건 없이 낮은 난이도로 트리거될 수 있습니다. 다만 PR:L 조건으로 인해 유효한 인증 권한을 가진 계정이 필요하므로, 공격자는 탈취된 계정이나 내부 권한을 확보한 상태에서 공격을 시도할 것으로 분석됩니다. 공격 표면은 Microsoft Office SharePoint의 신뢰할 수 없는 데이터 역직렬화(Deserialization) 프로세스가 발생하는 엔드포인트 및 관련 파라미터에 노출되어 있습니다. 이론적 심각도를 넘어 EPSS 0.0912라는 실측치와 KEV 등재 사실은 이미 야생(In-the-wild)에서 실제 악용 사례가 확인되었음을 입증하며, 이는 공격자가 이미 검증된 익스플로잇 경로를 보유하고 있음을 의미합니다. 결과적으로 인증된 사용자 권한만 확보된다면 원격 코드 실행(RCE)까지 이어지는 경로가 매우 짧아 악용 가능성이 매우 높은 상태입니다.

💥 영향 분석

  • 영향 제품 및 규모: Microsoft SharePoint Server < 16.0.19725.20280 버전이 대상입니다. 기업 내부 협업 플랫폼의 특성상 많은 조직 내에서 광범위하게 사용되고 있어 잠재적 노출 규모가 매우 큽니다.
  • 기술적 위험:
    • 권한 상승(Privilege Escalation): 단순 계정 탈취 상태에서도 본 취약점을 통해 시스템 전체 제어권을 쥐는 RCE로 이어지므로, 일반 사용자 권한이 관리자 수준으로 격상되는 결정적 경로가 됩니다.
    • 시스템 장악 및 횡적 이동: 서비스 계정 또는 시스템 권한을 획득하여 서버를 완전히 장악할 수 있으며, 이를 교두보 삼아 내부망 내 다른 자산으로 공격을 확장하는 Lateral Movement가 가능합니다.
  • 비즈니스 리스크:
    • 데이터 무결성 및 기밀성 상실: 기업의 핵심 문서와 민감한 협업 데이터에 대한 무단 접근, 수정 및 유출이 발생할 수 있습니다.
    • 서비스 가용성 저해: 악의적 코드 실행으로 인한 시스템 크래시나 랜섬웨어 감염 시 비즈니스 연속성이 심각하게 훼손됩니다.
    • 컴플라이언스 위반: 민감 정보 유출 시 법적 규제 대응 및 대외 신뢰도 하락이 불가피합니다.

🔗 관련 취약점·체이닝

  • 유형 연계: Deserialization 특성상 가용 가능한 가젯 체인(Gadget Chain)의 존재 여부가 공격 성공률을 결정합니다.
  • 공격 체이닝: 세션 쿠키 탈취나 CSRF 토큰 우회 취약점과 결합될 경우, 인증 필요 조건(PR:L)을 충족시켜 외부 공격자가 직접 RCE를 수행하는 시나리오로 확장됩니다.

🔎 탐지

  • 네트워크: /_vti_bin/ 등 API 경로로 유입되는 비정상적인 길이의 POST 요청 및 직렬화 객체 특유의 바이너리 헤더 패턴을 모니터링합니다.
  • 호스트: SharePoint 프로세스(w3wp.exe)가 cmd.exe, powershell.exe와 같은 비정상적인 자식 프로세스를 생성하는 행위를 탐지합니다.
  • 인증: 관리자 계정의 평소와 다른 접속 IP 및 세션 토큰의 급격한 변경 등 이상 징후를 감시합니다.

🛡️ 완화 방안

  • 근본 해결: 최신 보안 업데이트(16.0.19725.20280 이상)를 즉시 적용하여 취약점을 제거하십시오.
  • 즉시 조치:
    • 인증 강화: 모든 관리자 계정에 MFA를 강제 적용하여 세션 탈취 리스크를 최소화합니다.
    • 접근 제어: SharePoint 서버를 내부망에 격리하고, WAF/IPS를 통해 불필요한 API 엔드포인트 접근을 필터링합니다.
    • 원천 차단: 패치 전까지 직렬화 라이브러리의 화이트리스트 필터링 적용을 검토하십시오.

[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS(0.0912)와 KEV 등재 사실을 근거로 실제 악용 가능성이 매우 높다고 판단하였습니다. 특히 CVSS 8.8의 심각도와 'easy' 수준의 악용 난이도, 그리고 단순 계정 탈취가 시스템 전체 제어권으로 이어지는 권한 상승 경로임을 고려하여 대응 우선순위를 immediate(24시간 내 조치)로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=8.8 · KEV · EPSS=0.0912 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…