[단독분석] 분석 — CVE-2026-56164
Unauthenticated remote attackers can bypass authentication to gain elevated privileges on vulnerable SharePoint Server versions, requiring immediate network segmentation and prompt patching.
📋 요약
- 심각도 medium · CVSS 5.3 · EPSS 0.22439 · 악용난이도 easy · KEV
🔍 공격 기법
- 인증이 누락된 핵심 함수에 대해 네트워크를 통해 임의의 HTTP 요청을 전송하면(AV:N, AC:L) 권한 없이도 관리자 수준 권한으로 상승한다.
- 사용자 상호작용이나 기존 권한이 필요 없으며(PR:N, UI:N), 공격 복잡도가 낮아 손쉽게 자동화가 가능하다.
악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 엔드포인트에서 인증 없이 중요한 SharePoint 기능을 호출할 수 있어 공격자는 사전 권한이 전혀 필요하지 않으며 복잡도도 낮아(AV:N/AC:L/PR:N) “easy” 등급에 부합합니다. 실제 EPSS 점수 0.22439은 지난 12개월 동안 유사 취약점이 악용된 사례가 약 22% 수준임을 의미하고, KEV(Known Exploited Vulnerabilities) 데이터베이스에 등재돼 야생 환경에서도 이미 공격
💥 영향 분석
- 기술적 위험: 인증 우회로 인한 권한 상승(I:L) → SharePoint 사이트·리스트 내용 변조, 설정 변경, 악성 웹 파트 설치 등.
- 비즈니스 리스크: 내부 데이터 무단 수정으로 인한 규제·컴플라이언스 위반 가능성, 기업 신뢰도 하락 및 법적 책임 발생 위험.
- 영향 제품·노출 규모:
- Microsoft SharePoint Enterprise Server 2016 (16.0.0 ≤ x < 16.0.5561.1001)
- Microsoft SharePoint Server 2019 (16.0.0 ≤ x < 16.0.10417.20175)
- Microsoft SharePoint Server Subscription Edition (16.0.0 ≤ x < 16.0.19725.20434)
위 버전을 운영 중인 모든 온‑프레미스 환경이 네트워크 접근 가능 시 대상이 된다.
- 우선순위 근거: 다중 소스에서 일관성이 확인됐다([교차검증]), EPSS 0.22439(상위 2.5% 백분위)와 KEV 등재·exploit easy 로 인해 즉시 대응이 필요함([실측 악용예측], [우선순위 결정]).
🔗 관련 취약점·체이닝
- SharePoint에서 보고된 다른 인증 우회(CWE‑287) 취약점과 연계될 경우, 초기 권한 상승 후 추가 서비스(예: 파일 서버, AD)로 횡적 이동이 가능하다.
- 현재 확인된 구체적인 CVE 번호는 없으며, 유사 패턴의 취약점에 대한 방어가 병행되어야 한다.
🔎 탐지
- SharePoint 감사 로그에서 인증 없이 관리자 권한으로 수행된 작업(예: 사이트 컬렉션 관리, 웹 파트 배포) 이벤트 감시.
- 네트워크 IDS/IPS에서 인증 헤더가 누락된 상태로 특정 SharePoint 내부 API(예:
_vti_bin/*)에 대한 HTTP 200 응답을 트리거하는 패턴 탐지. - SIEM 규칙: “비특권 계정 → 관리자 권한 작업” 혹은 “Authorization 헤더 없음 + 200 OK” 알림 설정.
🛡️ 완화 방안
- 즉시 조치:
- 내부 방화벽·NSG에서 SharePoint 서버에 대한 불필요한 네트워크 접근 차단.
- 웹 애플리케이션 방화벽(WAF) 규칙으로 인증 누락 요청을 거부하도록 설정.
- 관리자 계정에 MFA 적용 및 최소 권한 원칙 재검토.
- 근본 해결: Microsoft에서 제공하는 공식 패치가 발표되는 대로 신속히 적용하고, 정기적인 보안 업데이트 정책을 강화한다.
- 추가 방어: 불필요한 SharePoint 기능 비활성화 및 웹.config/ IIS URL Authorization을 이용해 해당 엔드포인트에 대한 익명 접근을 제한한다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=5.3 · KEV · EPSS=0.22439 · exploit=easy · in_scope=None