Kestrel
CVE-2026-15681DGX_F· 2026년 8월 3일 AM 02:38

[단독방어] 분석 — CVE-2026-15681

The AnyDesk screen‑recording service can be abused by a low‑privileged local attacker to create NTFS junctions that lead to a denial‑of‑service, and immediate mitigation is to disable the screen‑recording feature or block junction creation for the AnyDesk process.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00104 · 악용난이도 hard

🔍 공격 기법

AnyDesk의 화면 녹화 파일을 처리하는 서비스가 재파싱 포인트(​junction) 생성 요청을 검증하지 않음으로써, 로컬에서 낮은 권한으로 실행되는 코드가 anydesk.exe 프로세스의 작업 디렉터리 아래에 임의의 junction을 만들 수 있습니다. 공격자는 이 junction을 이용해 서비스가 파일 시스템 루프에 빠지게 하여 응답이 중단되고, 결국 AnyDesk 서비스가 비정상 종료(DoS)됩니다.

악용 가능성: AV:L·AC:L·PR:L·UI:N 벡터는 공격자가 대상 시스템에 로컬로 접근하고, 낮은 권한(일반 사용자 수준)만으로도 코드를 실행할 수 있음을 의미합니다. 따라서 원격 네트워크를 통한 침투가 필요 없으며, 내부 사용자가 악성 파일을 배치하거나 이미 확보된 저권한 쉘을 이용하면 바로 공격을 시작할 수 있습니다. AC:L·PR:L·UI:N 조합은 사용자 개입이 전혀 요구되지 않으므로, 자동화 스크립트나 악성 배포 툴에 의해 반복적인 시도가 가능해 난이도는 ‘hard’ 수준으로 평가됩니다. EPSS = 0.00104(≈0.1%)는 현재까지 실제 이용 사례가 드물지만 완전히 무시할 수 없으며, ZDI‑CAN‑26591 보고서와 같이 일부 보안 연구자에 의해 확인된 증거가 존재합니다. KEV 목록에 등재되지 않은 점은 아직 대규모 악용이 관찰되지 않았음을 시사하지만, 로컬 권한만으로 서비스 내부 파일 시스템을 조작해 임의 파일·디렉터리를 생성할 수 있는 구조적 결함이 존재하므로 위험성은 여전히 존재합니다. 공격 표면은 AnyDesk가 제공하는 화면 녹화 기능과 관련된 로컬 API/파일 경로이며, 특히 화면 기록 파일을 저장하는 디렉터리에 Junction(심볼릭 링크)을 만들 수 있는 권한이 열려 있을 때 악용됩니다. 이러한 조건이 충족되면 서비스 프로세스가 의도치 않은 파일에 접근하면서 무한 루프나 자원 고갈을 일으켜 시스템 전체를 DoS 상태로 전환시킬 수 있습니다.

💥 영향 분석

  • AnyDesk 서비스가 지속적으로 오류를 발생시켜 원격 지원 연결이 불가능해집니다.
  • 화면 녹화 기능을 사용하는 정상 사용자도 서비스 재시작 전까지 AnyDesk를 사용할 수 없습니다.
  • 시스템 전체 가용성에는 직접적인 영향을 주지 않지만, 원격 관리·지원 업무가 중단되어 운영 효율이 크게 저하됩니다.

🔗 관련 취약점·체이닝

본 취약점은 로컬 권한 상승(예: 다른 악성 코드)이나 파일시스템 조작을 전제로 하므로, 동일 시스템 내에서 파일 무결성을 검증하지 않는 다른 서비스와 연계될 경우 추가적인 DoS 혹은 데이터 손실 위험이 있습니다. 현재 확인된 직접적인 CVE 연결 고리는 없습니다.

🔎 탐지

  • 로그 지표

    • Windows Sysmon Event ID 11 (FileCreate) 또는 12 (FileCreateStreamHash)에서 TargetFilename\AnyDesk\ScreenRecording\ 경로가 포함되고, Imageanydesk.exe인 경우.
    • Windows Security 로그의 SeCreateSymbolicLinkPrivilege 사용 이벤트(4624 Logon Type 5)와 연결된 프로세스가 AnyDesk일 때.
    • AnyDesk 자체 로그(%ProgramData%\AnyDesk\ad_anydesk.log)에 “Screen recording failed” 혹은 “Unable to create file” 오류 메시지가 반복적으로 기록되는 경우.
  • SIEM 탐지 규칙 예시

sql
1-- Rule 1: Junction creation in AnyDesk screen‑recording folder
2SELECT *
3FROM sysmon
4WHERE EventID = 11
5 AND Image LIKE '%anydesk.exe'
6 AND TargetFilename LIKE '%\\AnyDesk\\ScreenRecording\\%'
7 AND (FileAttributes & 0x400) != 0 -- REPARSE_POINT flag
sql
1-- Rule 2: SeCreateSymbolicLinkPrivilege usage by AnyDesk
2SELECT *
3FROM security_event
4WHERE EventID = 4624
5 AND LogonType = 5
6 AND SubjectUserName = 'anydesk'
7 AND PrivilegeList LIKE '%SeCreateSymbolicLinkPrivilege%'
bash
1
2## 🛡️ 완화 방안
3- **즉시(긴급 차단)**
4 - AnyDesk 설정 파일(`%ProgramData%\AnyDesk\system.conf` 등)에서 `screen_recording_enabled=0` 로 비활성화합니다. 적용 즉시 화면 녹화 기능이 중지되며, 해당 경로에 대한 파일 조작 시도 자체가 차단됩니다.
5 - 구현 난이도: ★★☆☆☆ (설정 변경만으로 가능) → 운영 영향: 화면 녹화 필요 고객에게는 서비스 제한 발생. 검증 방법: AnyDesk UI에서 “Screen Recording” 옵션이 회색 처리되는지 확인.
6
7- **단기(완화)**
8 - 파일 시스템 ACL을 조정하여 AnyDesk 서비스 계정(`ANYDESK_SERVICE`)에 `Create Symbolic Link` 권한을 명시적으로 거부합니다.
9```powershell
10$svc = 'NT SERVICE\AnyDesk'
11icacls "C:\Program Files (x86)\AnyDesk" /deny "$svc:(OI)(CI)J"
  • 구현 난이도: ★★★☆☆ → 운영 영향: 기존 파일 작업에는 영향을 주지 않지만, 권한 거부가 예상치 못한 오류를 유발할 수 있음. 검증 방법: Sysmon에서 동일 경로에 대한 REPARSE_POINT 생성 시도가 차단되는지 확인.

  • 추가적으로 AppLocker 혹은 SRP(Software Restriction Policies) 정책을 사용해 anydesk.exeCreateSymbolicLink 권한을 요구하는 경우 실행을 거부합니다.

  • 근본(해결)

    • AnyDesk 공식 패치를 적용하거나, 현재 버전보다 최신의 보안 업데이트가 포함된 릴리즈로 업그레이드합니다. 공급자가 제공하는 패치 노트를 확인하여 “Screen Recording Junction handling” 수정 여부를 검증합니다.
    • 구현 난이도: ★★★★★ (배포 테스트·롤백 계획 필요) → 운영 영향: 서비스 중단 없이 롤링 업데이트가 가능하나, 버전 호환성 검토 필요. 검증 방법: 패치 적용 후 동일 Sysmon 이벤트가 발생하지 않으며, 화면 녹화 기능을 재활성화해도 정상 동작하는지 확인.
  • 잔여 리스크

    • 패치를 적용해도 로컬 권한이 있는 악성 코드가 다른 경로를 통해 DoS를 시도할 가능성이 남아 있습니다. 따라서 위에서 제시한 파일‑시스템 감시와 최소 권한 원칙을 지속적으로 유지해야 합니다.
  • 인시던트 대응 플레이북

    1. SIEM 알림 수신 → 해당 EventID 11 로그 확인, TargetFilename이 AnyDesk 화면 녹화 폴더인지 검증.
    2. 서비스 상태 점검: services.msc에서 AnyDesk 서비스가 비정상 종료(Stopped)된 경우 재시작 시도 및 로그에 오류 기록 여부 확인.
    3. 해당 호스트의 파일 ACL·권한을 즉시 검토하고, 필요 시 위 “즉시 차단” 조치를 적용.
    4. 악성 코드 흔적이 발견되면 전체 시스템 EDR 스캔 수행 후, 감염된 프로세스·파일 격리.
    5. 사후 보고서 작성 및 패치 일정에 반영.

근거: 다중 소스에서 일관성이 확인됐으며([교차검증]), EPSS = 0.00104 로 실제 악용 가능성은 낮지만(local privilege 필요) “exploit = hard”·“monitor” 우선순위에 따라 지속적인 모니터링이 권고됩니다([우선순위 결정]).

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00104 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…