Kestrel
CVE-2026-48344DGX_B· 2026년 8월 3일 AM 05:01

[방어] 분석 — CVE-2026-48344

CVE-2026-48344 is a TOCTOU race condition in Adobe Creative Cloud Desktop (pre‑6.9.1.1) that lets a low‑privilege local attacker replace a DLL via a crafted symbolic link, achieving arbitrary code execution; the fastest mitigation today is to block the service’s writable working directories for DLL loads until the patch is applied.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00104 · 악용난이도 hard

🔍 공격 기법

Creative Cloud Desktop이 시작 시 설정·플러그인 파일을 검사(TOC)하고 이후에 CreateFileFILE_FLAG_DELETE_ON_CLOSE 옵션으로 열어 로드합니다. 공격자는 동일 디렉터리 내에 예측 가능한 이름의 심볼릭 링크를 미리 만든 뒤, 서비스가 파일을 열 때 레이스를 걸어 악성 DLL·스크립트로 교체합니다. 이 과정은 로컬 사용자 권한(Low)만 필요하고 UI‑Interaction이 없으며, 시스템 부하·스케줄링에 따라 성공 확률이 좌우됩니다.

악용 가능성: 이 취약점은 AV가 Local(L)로 설정되어 있어 공격자는 대상 시스템에 직접 접근해야 하며, 원격에서의 시도는 불가능합니다. AC가 High(H)인 점은 레이스 컨디션을 정확히 타이밍 맞추어 발생시키기가 매우 어려워 실제 공격 구현 난이도가 높다는 것을 의미합니다. PR이 Low(L)이라서 로컬 계정만으로도 공격을 시도할 수 있지만, 권한 자체가 제한적이므로 추가적인 권한 상승이 필요합니다. UI는 None(N)이라 사용자 조작 없이 자동으로 실행될 수 있으나, “조건이 공격자 통제 밖”이라는 설명대로 타이밍 의존성이 강해 성공 확률이 낮습니다. EPSS 0.00104라는 매우 낮은 실측값과 KEV 미등재는 현재까지 이 취약점이 실제 악용된 사례가 거의 없으며, 위협 수준이 이론적 심각도와 별개로 제한적임을 뒷받침합니다. 공격 표면은 Creative Cloud Desktop 실행 프로세스와 해당 애플리케이션이 접근하는 로컬 파일·디렉터리 경로, 그리고 내부 IPC(Inter‑Process Communication) 메커니즘에 노출된 API 호출이며, 이들 경로를 통해 레이스 컨디션을 유발하려는 시도가 이루어집니다. 따라서 공격자는 로컬 시스템에 침투한 뒤, 정확한 파일·시스템 이벤트 순서를 조작할

💥 영향 분석

  • 현재 로그인된 사용자의 컨텍스트에서 임의 코드가 실행되어 해당 계정이 접근 가능한 파일·레지스트리·네트워크 자원을 탈취할 수 있습니다.
  • 서비스 계정이 관리자 권한을 보유하고 있으면 LPE를 통해 전체 시스템 장악 및 네트워크 횡방향 이동이 가능해집니다(범위가 “Changed”).

🔗 관련 취약점·체이닝

  • 동일한 TOCTOU 패턴(CWE‑367)과 심볼릭 링크 교체를 이용하는 로컬 권한 상승 취약점들과 연계될 경우, 메모리 인젝션(Process Hollowing)이나 Credential Dumping 도구와 결합해 전역 관리자 권한을 획득할 수 있습니다.

🔎 탐지

로그 지표

  1. Sysmon Event ID 9 (CreateFile)TargetFilename이 Adobe Creative Cloud 작업 디렉터리(%ProgramData%\Adobe\Creative Cloud\*)이며 DesiredAccessDELETEFILE_FLAG_DELETE_ON_CLOSE 비트가 포함된 경우.
  2. Sysmon Event ID 7 (Image Load)ImageLoaded 경로가 위 작업 디렉터리 아래의 .dll 파일이면서 해시가 Adobe 공식 배포 해시와 일치하지 않을 때.
  3. Security Audit Object Access – 심볼릭 링크(ObjectType = SymbolicLink) 생성·삭제 이벤트가 해당 디렉터리에서 발생한 경우(감사 정책 “Object Access” 활성화 필요).

SIEM 탐지 규칙 예시 (표현은 Splunk/Elastic 스타일)

text
1
2## 🛡️ 완화 방안
31. **디렉터리 권한 최소화**
4 - Adobe 서비스 계정(`AdobeCCService`)에 대해 작업 디렉터리(`%ProgramData%\Adobe\Creative Cloud`)의 **쓰기/삭제 권한을 표준 사용자에게만 부여**하고, `CreateFile`‑`DELETE_ON_CLOSE` 사용을 차단하도록 ACL을 조정.
5 - 난이도: 낮음(ACL 변경 스크립트) → 영향: 일부 자동 업데이트가 중단될 수 있음 → 검증: `icacls` 출력으로 권한 적용 확인.
6
72. **Oplock/파일 잠금 강화**
8 - 파일 시스템 필터 또는 Windows Server 2019 이상에서 지원되는 **Opportunistic Lock (Oplock) 정책**을 활성화해 동일 파일에 대한 동시 열기를 방지하고, `CreateFile` 요청이 거부될 경우 이벤트 로그(`Microsoft-Windows-SMBClient/Operational`)에 기록되도록 설정.
9 - 난이도: 중간(레지스트리 `HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters\EnableOplocks=1`) → 영향: 파일 공유 성능 미미한 감소 → 검증: Oplock 이벤트가 로그에 남는지 확인.
10
113. **실시간 무결성 모니터링**
12 - Windows File Integrity Monitoring(예: OSSEC, Microsoft Defender for Endpoint) 규칙을 추가해 `Creative Cloud.exe`, 플러그인 DLL, 설정 파일의 해시 변화를 감시하고, 변화 발생 시 자동 격리 및 알림.
13 - 난이도: 중간(규칙 정의·배포) → 영향: 파일 접근 시 약간의 I/O 지연 → 검증: 테스트 파일 변경 후 경보 생성 여부 확인.
14
15## ⚖️ 위험도 / 우선순위
16- 조치: scheduled (이번 주 내)
17- 근거: CVSS=7.8 · non-KEV · EPSS=0.00104 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…