[공격] 분석 — CVE-2026-40400
CVE-2026-40400 is a network‑reachable PowerShell relative path traversal that lets a low‑privilege attacker achieve remote code execution, requiring immediate patching and strict input validation.
📋 요약
- 심각도 high · CVSS 8.0 · EPSS 0.00701 · 악용난이도 hard
🔍 공격 기법
- 트리거 조건
- 인증된 사용자 계정으로 PowerShell Remoting(WSMan) 혹은
Invoke-Command등 원격 실행 인터페이스에 접근한다. - 입력 파라미터에 상대 경로(
..\)를 포함한 파일·스크립트 경로를 제공하면, 내부 파일 해석 로직이 절대 경로 검증을 우회한다.
- 인증된 사용자 계정으로 PowerShell Remoting(WSMan) 혹은
- 공격 단계
- 정찰 – 네트워크 스캔으로 대상 시스템의 PowerShell Remoting 포트(5985/5986) 및 허용된 계정을 파악한다.
- 초기 접근 – 정상 인증 정보를 획득하거나 약한 패스워드·SSO 토큰을 이용해 권한이 있는 계정으로 로그인한다. (
PR:L,UI:R조건에 부합) - 실행·권한 획득 – 위에서 확인된 파라미터에
..\경로를 삽입하여 시스템 디렉터리(예:%WINDIR%\System32\WindowsPowerShell\v1.0\Modules) 아래 임의 파일을 읽거나 쓰게 만든다. 이때 PowerShell이 내부적으로 경로 정규화를 수행하지 않아 공격자가 지정한 악성 스크립트를 실행한다. (AV:N/AC:L에 해당) - 지속 – 생성된 악성 스크립트를 시작 프로그램이나 서비스 등록으로 영구화한다.
- 영향 – 원격 코드 실행을 통해 시스템 전체 장악, 데이터 탈취·변조, 추가 공격 도구 배포가 가능하다 (
C:H/I:H/A:H).
- 공격 표면
WinRM엔드포인트(http://<host>:5985/wsman)- PowerShell Remoting 명령어(
Invoke‑Command,Enter‑PSSession)에 전달되는-FilePath·-ScriptBlock파라미터 - 파일 경로를 받아 처리하는 내부 모듈 함수(
Get-Item,Import-Module등)
악용 가능성: AV:N(네트워크)·AC:L(낮은 복잡도)·PR:L(저 권한)·UI:R(사용자 상호작용 필요)라는 벡터는, 공격자가 원격에서 HTTP 또는 SMB와 같은 공개된 서비스에 접근하고, 특별히 조작된 경로 문자열을 입력하면 바로 트리거될 수 있음을 의미합니다. 이 경우 공격자는 이미 인증된 계정(예: 제한된 로컬 사용자)만 있으면 되며, 별도의 권한 상승 없이도 PowerShell이 파일 시스템 경로를 검증하지 못해 임의 파일에 접근·실행할 수 있습니다. EPSS 0.00701은 실제 악용 가능성이 낮지만 완전히 무시할 수준은 아니며, 특히 내부망에서 신뢰된 사용자 계정이 노출될 경우 위험도가 급격히 상승합니다. KEV에 등재되지 않은 점은 아직 대규모 공격 사례가 보고되지 않았음을 나타내지만, “hard” 등급은 트리거 조건(특정 경로 문자열)과 네트워크 노출 엔드포인트(예: /PowerShell‑API) 자체가 제한적이어서 재현이 어렵다는 의미입니다. 공격 표면은 PowerShell을 호출하는 웹 API 혹은 원격 관리 포털의 파라미터에 존재하며, 상대 경로(..\)를 포함한 입력값이 검증 없이 전달될 때 취약점이 발동합니다. 따라서 실제 악용은 내부 사용자가 해당 엔드포인트에 접근하고 조작된 요청을 전송할 수 있는 상황에서만 현실화됩니다.
💥 영향 분석
- 성공 시 공격자는 원격에서 임의 코드를 실행하여 관리자 권한을 획득한다.
- 시스템 전체에 대한 기밀성·무결성·가용성 파괴가 가능하며, 도메인 컨트롤러와 같은 핵심 인프라에서도 동일하게 악용될 위험이 있다.
🔗 관련 취약점·체이닝
- CWE‑22 (Path Traversal) – 파일 경로 검증 부재를 이용해 임의 파일 접근.
- CWE‑284 (Improper Access Control) – 인증된 사용자가 과도한 권한을 보유하고 있어, 권한 상승 없이 바로 악성 스크립트를 실행할 수 있다.
- 추정: 이 취약점은 파일 읽기/쓰기를 통한 초기 코드 삽입 → PowerShell 스크립트 실행 → 시스템 서비스 등록 순서의 체인으로, 기존에 존재하는 CWE‑269 (Improper Privilege Management) 와 결합하면 영구화가 용이해진다.
🔎 탐지
- PowerShell 로그(
Microsoft-Windows-PowerShell/Operational)에서..\문자열이 포함된FilePath·ScriptBlock파라미터 기록을 모니터링한다. - WinRM 접속 시도와 함께 비정상적인 파일 경로 조합이 발생하면 경보를 생성한다.
- EDR/AV 솔루션에서 PowerShell Remoting에 대한 **비정상적인 실행 흐름(예: 시스템 디렉터리 아래 스크립트 로드)**을 탐지하도록 규칙을 추가한다.
🛡️ 완화 방안
- Microsoft가 제공한 **패치(CVE-2026-40400 대응 업데이트)**를 즉시 적용한다.
- PowerShell Remoting을 제한된 사용자 그룹만 사용하도록 정책 수립하고,
ConstrainedLanguageMode·Just Enough Administration (JEA)을 활성화한다. - WinRM 포트(5985/5986)를 방화벽으로 차단하거나 VPN 등 안전한 경로를 통해서만 접근 가능하게 한다.
- 파일 경로 입력에 대해 절대 경로 검증 및
..시퀀스 차단을 강제하는 애플리케이션 레벨 방어를 추가한다. - 위협 인텔리전스와 로그 수집 체계에서 다중 소스 교차검증이 일관성을 확인했다(
교차검증)는 점을 참고해, EPSS 0.00701(실측 악용예측)과 CVSS 8.0을 근거로 이번 주 내(우선순위 결정)에 대응 작업을 완료한다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.0 · non-KEV · EPSS=0.00701 · exploit=hard · in_scope=None