Kestrel
CVE-2026-15684DGX_2· 2026년 7월 27일 PM 09:00

[공격] 분석 — CVE-2026-15684

Local Privilege Escalation in Glarysoft Glary Utilities' Disk Clean feature via junction point abuse, requiring an immediate update to the latest patched version.

📋 요약

  • 심각도 high · CVSS 7.3 · EPSS 0.00142 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: Disk Clean 기능이 SYSTEM 권한으로 동작하며 파일을 삭제할 때, 대상 경로에 대한 적절한 검증 없이 사용자가 생성한 Junction Point를 따라가는(Link Following) 결함을 이용함.

(2) 공격 단계 및 전제조건:

  • 정찰: 타겟 시스템에 Glarysoft Glary Utilities 설치 여부 및 버전 확인. (전제: 로컬 접근 권한 필요)
  • 초기접근: 저권한 계정으로 쉘 획득 또는 악성 소프트웨어 실행. (전제: AV:L, PR:L 조건 충족)
  • 실행·권한 획득:
    • 공격자가 임의의 경로에 Junction Point를 생성하여 SYSTEM 권한 프로세스가 접근하는 중요 시스템 파일(예: .dll, .exe)을 가리키게 함.
    • Disk Clean 기능을 트리거하여 해당 파일을 삭제함으로써 시스템 무결성을 파괴하거나, 특정 서비스의 바이너리를 제거 후 공격자 제어 하의 파일로 대체 유도. (전제: UI:R - 사용자의 기능 실행 또는 스케줄러 트리거 필요)
  • 지속 및 영향: SYSTEM 권한으로 임의 코드 실행(Arbitrary Code Execution)을 통해 백도어 설치 및 영구적 권한 획득.

(3) 공격 표면: Disk Clean 기능 내 파일 삭제 로직, 특히 Junction/Symbolic Link를 처리하는 파일 시스템 API 호출 지점.

(4) CVSS 벡터 연결:

  • AV:L: 네트워크가 아닌 로컬 환경에서만 트리거 가능.
  • AC:L: Junction 생성 및 서비스 트리거 과정이 단순함.
  • PR:L: 기본 사용자 권한만으로 초기 진입 가능.
  • UI:R: 사용자가 Disk Clean 기능을 실행하는 상호작용이 필요함.

악용 가능성: 본 취약점은 AV:LPR:L 조건에 따라, 공격자가 이미 대상 시스템의 저권한 셸을 확보한 상태에서 시작해야 하므로 초기 진입 장벽이 높습니다. 특히 UI:R 조건은 사용자의 특정 상호작용이나 서비스 트리거가 필요함을 의미하며, 이는 자동화된 대규모 공격보다는 타겟팅된 로컬 권한 상승 시나리오에 가깝습니다. 공격 표면은 Glary Utilities의 'Disk Clean' 기능 내 파일 삭제 로직이며, 구체적으로는 시스템 권한으로 동작하는 서비스가 처리하는 경로 파라미터와 파일 시스템의 Junction 포인트가 핵심 타겟입니다. 공격자는 심볼릭 링크나 정션(Junction)을 생성하여 서비스가 의도치 않은 임의의 시스템 파일을 삭제하도록 유도하고, 이를 통해 보안 설정 파일을 무력화하거나 DLL Hijacking 등을 위한 경로를 확보하는 체이닝 전략을 사용합니다. EPSS 수치가 0.00142로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 활발히 악용되는 페이로드가 드물다는 것을 시사합니다. 하지만 AC:L인 만큼, 일단 로컬 접근 권한과 트리거 조건만 충족된다면 SYSTEM 권한 획득이라는 치명적인 결과로 이어질 수 있어 실전적 위험도는 잠재되어 있습니다.

💥 영향 분석

(1) 기술적 위험:

  • 권한 상승: 저권한 사용자가 SYSTEM 최고 권한을 획득하여 OS 전체 제어권을 장악함.
  • 임의 파일 삭제: 시스템 핵심 파일을 삭제하여 OS 부팅 불가 상태(DoS)를 만들거나 보안 솔루션을 무력화할 수 있음.

(2) 비즈니스 영향:

  • 엔드포인트 장악: 관리자 권한 탈취로 인한 내부 기밀 데이터 유출 및 랜섬웨어 배포의 교두보가 됨.
  • 신뢰도 하락: 시스템 최적화 도구라는 신뢰 기반 소프트웨어가 공격 경로로 이용됨에 따른 리스크.

🔗 관련 취약점·체이닝

(1) 체이닝 패턴: 초기 침투(Phishing/Web Exploit) $\rightarrow$ 저권한 쉘 확보 $\rightarrow$ CVE-2026-15684 (LPE) $\rightarrow$ SYSTEM 권한 획득 $\rightarrow$ Credential Dumping / Lateral Movement.
(2) 유형 수준 체이닝: 추정: TOCTOU(Time-of-Check Time-of-Use) 레이스 컨디션 또는 불충분한 경로 검증 결함과 결합하여, 파일 삭제 직후 동일 경로에 악성 파일을 배치하는 방식으로 RCE를 달성하는 패턴이 유효할 것으로 보임.

🔎 탐지

(1) 로그 지표:

  • SYSTEM 권한의 Glary Utilities 프로세스가 사용자 프로필 디렉토리(C:\Users\<User>\...) 내의 비정상적인 Junction Point를 통해 시스템 경로(C:\Windows\...)에 접근하여 파일을 삭제하는 이벤트.

(2) 탐지 규칙 예시:

  • Rule 1 (EDR/Sysmon): Image == "GlaryUtilities.exe" AND TargetFilename contains "C:\Windows\" AND SourcePath contains "C:\Users\" (사용자 경로에서 시스템 경로로의 비정상적 파일 조작 감지)
  • Rule 2 (FileSystem): Create Symbolic Link / Junction 이벤트가 단시간 내에 다수 발생하며, 그 대상이 시스템 중요 디렉토리인 경우.

(3) 오탐 시나리오 및 튜닝: 정상적인 소프트웨어 업데이트나 백업 도구가 링크를 생성할 수 있음. Glary Utilities의 정상 동작 프로파일을 화이트리스트화하고, Disk Clean 실행 시간대에 집중적으로 모니터링하여 노이즈 제거.

🛡️ 완화 방안

  • 즉시(긴급 차단): Glarysoft Glary Utilities의 Disk Clean 기능 사용 중지 및 관련 예약 작업(Scheduled Tasks) 비활성화. (난이도: 하 / 영향: 기능 일부 사용 불가 / 검증: 작업 스케줄러 확인)
  • 단기(완화): 중요 시스템 디렉토리에 대해 저권한 사용자의 쓰기/링크 생성 권한을 최소화하는 ACL 강화. (난이도: 중 / 영향: 타 앱 호환성 이슈 가능성 / 검증: icacls 명령어로 권한 확인)
  • 근본(해결): Glarysoft에서 제공하는 최신 패치 버전으로 업데이트하여 Link Following 방지 로직 적용. (난이도: 하 / 영향: 서비스 일시 중단 / 검증: 설치된 버전 번호 확인)

[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS(0.00142) 및 백분위(0.03926)를 기반으로 실제 악용 가능성은 낮으나(hard), CVSS 7.3의 잠재적 위험도를 고려하여 이번 주 내 대응하는 scheduled 우선순위로 결정되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.3 · non-KEV · EPSS=0.00142 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…