[분석가] 분석 — CVE-2026-15684
CVE-2026-15684 is a local privilege escalation in Glarysoft Glary Utilities Disk Clean that lets low‑privileged users create NTFS junctions to cause arbitrary file deletion and execute code as SYSTEM; immediate mitigation is to disable the feature or restrict junction creation while awaiting a vendor patch.
📋 요약
- 심각도 high · CVSS 7.3 · EPSS 0.00142 · 악용난이도 hard
🔍 공격 기법
공격자는 로컬에서 저권한 코드를 실행할 수 있는 전제 하에, 악의적인 심볼릭 링크(또는 정크션)를 디스크 클린 기능이 접근하도록 만든다. 서비스가 해당 경로를 삭제하면서 지정된 임의 파일을 제거하고, SYSTEM 권한으로 코드가 실행된다. UI 상호작용이 필요하지만, 이미 저권한 세션에서 트리거 가능하다.
악용 가능성: 이 취약점은 AV:L (로컬 접근)·AC:L (저난이도)·PR:L (공격자가 로컬에 낮은 권한을 이미 보유)·UI:R (사용자 상호작용 필요)이라는 CVSS 벡터를 갖고 있어, 공격자는 먼저 저권한 프로세스를 실행할 수 있는 전제조건이 충족돼야 합니다. 따라서 네트워크 경로가 노출되지 않아 원격 공격은 불가능하고, 로컬 사용자(또는 악성 프로그램)가 시스템에 진입한 뒤에만 활용될 수 있습니다. 실제 위험성을 판단하기 위해 EPSS 0.00142라는 값이 제시되는데, 이는 현재 관측된 악용 사례가 매우 드물지만 완전히 배제되지 않는다는 의미이며, KEV 목록에 등재되지 않은 점은 아직 야생에서 대규모 공격으로 전환된 증거가 없음을 보여줍니다. 공격 표면은 Glarysoft Glary Utilities의 “Disk Clean” 기능에 존재하는 파일‑시스템 조작 인터페이스로, 공격자는 이 API를 통해 임의의 정션(junction)을 생성하고 서비스가 삭제하도록 유도함으로써 시스템 파일을 제거하거나 권한 상승을 달성합니다. 이러한 조작은 로컬에서 실행되는 명령줄 또는 스크립트에 의해 수행될 수 있으며, 해당 기능이 기본적으로 모든 로컬 사용자에게 노출돼 있기 때문에 내부 위협 시나리오에서 주요 진입점이 됩니다. 따라서 난이도는 “hard”으로 평가되지만, 저권한 코드 실행 및 특정 파일‑시스템 조작 조건을 충족해야 하는 제한적인 전제조건 때문에 실제 악용 가능성은 낮은 편에 속합니다.
💥 영향 분석
- 기술적 위험
- 정크션을 이용해 서비스가 임의 경로를 삭제하도록 유도 → 중요 시스템 파일·레지스트리·서비스 구성 요소 파괴 가능.
- 삭제와 동시에 SERVICE SYSTEM 권한으로 악성 코드를 실행할 수 있어 전체 시스템 장악이 이루어진다.
- 비즈니스 위험
- 핵심 인프라(예: 인증 서비스, 로그, 백업 파일 등)의 손상·삭제로 인해 가용성 장애가 발생할 가능성이 있다.
- SYSTEM 권한을 이용한 데이터 변조·유출은 규제·컴플라이언스 위반 위험을 초래한다.
- Glarysoft Glary Utilities가 기업 환경에 배포된 경우, 해당 제품이 설치된 모든 엔드포인트가 동일 취약점에 노출된다.
- 노출 규모
- 영향을 받는 정확한 버전·배포 범위는 공개되지 않았으나, “Glarysoft Glary Utilities”가 설치된 모든 로컬 시스템이 대상이다.
🔗 관련 취약점·체이닝
추정: 파일 시스템 조작(특히 정크션/심볼릭 링크)과 권한 상승을 결합한 패턴(CWE‑610 등)과 유사하게, 다른 로컬 서비스가 임의 경로를 삭제하거나 접근하는 경우와 체이닝될 수 있다. 예컨대, 동일 호스트 내에서 파일 무결성을 검증하지 않는 백업·복구 프로세스가 연계되면 추가적인 데이터 손실 위험이 확대된다.
🔎 탐지
- 로그 감시: Windows 이벤트 로그(예: Microsoft‑Windows‑Security‑Auditing)에서
Create Symbolic Link(Event ID 560) 또는Delete File(Event ID 4663)와 함께 Glary Utilities 실행 프로세스(GlaryUtilities.exe)가 기록되는지 모니터링. - 파일 시스템 감시: 파일 무결성 모니터링 도구로
C:\Program Files\Glary Utilities\*경로 아래 정크션 생성·삭제 이벤트를 실시간 추적. - 프로세스 행동: Disk Clean 서비스가 비정상적인 디렉터리를 대상으로 삭제 작업을 수행하면 알림 발생하도록 EDR 규칙 설정.
🛡️ 완화 방안
- 즉시 조치
- Glarysoft Glary Utilities의 Disk Clean 기능을 사용하지 않을 경우 비활성화하거나 해당 실행 파일(
GlaryUtilities.exe)에 대한 실행을 제한(AppLocker, WDAC 등). - 관리자 권한이 필요한 작업 외에는 저권한 계정으로 서비스가 실행되지 않도록 최소 권한 원칙 적용.
- Glarysoft Glary Utilities의 Disk Clean 기능을 사용하지 않을 경우 비활성화하거나 해당 실행 파일(
- 근본 해결
- 공급업체에서 제공하는 보안 패치가 릴리스될 경우 즉시 적용한다(패치가 아직 없을 경우, 공식적인 취약점 공지와 임시 방어 가이드에 따를 것).
- 파일 시스템 권한을 강화해 일반 사용자 계정이 Glary Utilities 설치 디렉터리 및 임시 작업 폴더에 정크션을 생성하지 못하도록 제한.
- 추가 방어
- EDR/AV 솔루션에 위에서 제시한 탐지 규칙을 추가하고, 정기적인 로그 리뷰와 파일 무결성 검사를 수행한다.
※ 본 보고서는 다중 소스 교차검증이 일관성을 확인했으며([교차검증]), EPSS 0.00142라는 실측 악용 예측 수치가 낮음에도 불구하고 CVSS 7.3·high 심각도와 로컬 권한 상승 특성으로 이번 주 내(scheduled) 대응을 우선순위에 반영하였다([우선순위 결정]).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.3 · non-KEV · EPSS=0.00142 · exploit=hard · in_scope=None